Resumen

  • La frescura HTTP es una regla de reutilización, no una nueva decisión de autorización.
  • La entrega sensible necesita vincular el estado de caché con la autoridad que aún permite divulgar.

Un origen retira un derecho y deja de ofrecer una representación sensible. Sin embargo, una caché compartida sigue entregando la copia mientras conserva vigencia y registra cada respuesta servida desde caché como aprobación actual. Puede cumplir los metadatos y producir una afirmación de auditoría falsa.

RFC 9111 define edad, periodo de vigencia, validación y restricciones para respuestas a solicitudes autenticadas. Estas solo pueden almacenarse cuando las directivas de respuesta lo permiten, pero esa autorización de caché no vuelve a decidir los derechos del usuario. Un 304 Not Modified permite reutilizar la representación almacenada; no afirma nada sobre quién puede recibirla. La invalidación tras métodos no seguros es específica y no garantiza que cada intermediario conozca un cambio de derecho ocurrido en otra parte de la aplicación. RFC 5861 distingue stale-while-revalidate, que permite responder con la copia caducada mientras se revalida, de stale-if-error, que lo permite cuando falla la obtención de una respuesta utilizable.

El registro de la decisión de entrega debe unir clave y partición, hora de almacenamiento, edad calculada, periodo de vigencia, solicitud y contexto de autorización, directivas, validador, resultado de revalidación, excepción aplicada para contenido caducado, versión de política del origen, hora de entrega y componente que tomó la decisión.