Persona
Daniel Fett
Consultor de seguridad especializado en identidad y protocolos web, y colaborador en trabajos de OAuth y OpenID Connect de OpenID Foundation e IETF. Su registro oficial del IETF incluye RFC 9207, RFC 9449, RFC 9700, RFC 9901 y RFC 10027.
Lo primero que hay que saber
- Rol públicoConsultor de seguridad especializado en identidad y protocolos web, y colaborador en trabajos de OAuth y OpenID Connect de OpenID Foundation e IETF. Su registro oficial del IETF incluye RFC 9207, RFC 9449, RFC 9700, RFC 9901 y RFC 10027.Confianza media
- Última verificación31 ago 2026Alta confianza
Información básica
- NombreDaniel FettAlta confianza
- Rol públicoConsultor de seguridad especializado en identidad y protocolos web, y colaborador en trabajos de OAuth y OpenID Connect de OpenID Foundation e IETF. Su registro oficial del IETF incluye RFC 9207, RFC 9449, RFC 9700, RFC 9901 y RFC 10027.Confianza media
- Última verificación31 ago 2026Alta confianza
Entidades, proyectos y recursos relacionados
- Contexto editorialDaniel Fett y el campo de emisor que nombraba al servidor, no al token, Un callback de OAuth puede traer el `state` correcto y un código de autorización auténtico y, aun así, dirigirse al servidor equivocado. RFC 9207 añade una comparación antes de que ese error se convierta en filtración: ¿el emisor de la respuesta coincide con el que el cliente guardó al iniciar el flujo?Confianza media
- Contexto editorialDaniel Fett: la MFA autenticó al usuario, no el contexto del QR, El atacante no necesita robar el segundo factor cuando puede conseguir que la víctima lo use correctamente. En un flujo entre dispositivos, una autenticación impecable puede terminar entregando la capacidad al equipo equivocado.Confianza media
