Una función de autenticación usada en producción contiene un TODO y devuelve true para cualquier token recibido, según un envío anónimo. La identidad del usuario autenticado se guarda por separado al iniciar la sesión, lo que dificulta algunos casos de suplantación. La validación no aporta seguridad: cualquier cadena supera la comprobación. Remy Porter publicó el ejemplo el 1 de octubre de 2026 en The Daily WTF.
Un envío anónimo mostró a The Daily WTF la función que una empresa usa en producción para validar tokens de autenticación. La implementación contiene un comentario TODO y devuelve true, por lo que acepta cualquier token recibido.
IsTokenValid
public bool IsTokenValid(string token)
{
//TODO
return true;
}
La aplicación registra por separado la identidad del usuario autenticado al comenzar la sesión. Según el artículo, eso dificulta un poco suplantar a otro usuario, pero la comprobación del token no proporciona autenticación. Remy Porter publicó el artículo el 1 de octubre de 2026 dentro de la serie CodeSOD.
El artículo CodeSOD de Remy Porter, publicado el 30 de septiembre de 2026, revisa un método C# del equipo de Fritz. Para comprobar la cercanía de un p…
WordPress 7.1.2 parchea CVE-2026-87902, un fallo crítico de inclusión de plantillas alrededor de get_page_template(). El exploit solo se dispara cuand…
Tim heredó una aplicación de Visual Basic anterior a 2000 y escrita antes de VB .Net. El programa añade un solo cero a los años menores que 1000. Para…
Una publicación de r/PHP apunta a CVE-2026-91766 y la relaciona con una fuga de credenciales durante redirecciones HTTP en PHP. El titular también rec…
Comentarios
Aún no hay comentarios — escribe el primero.
Inicia la conversación
Sin cuenta ni contraseña — introduce tu correo y te enviamos un enlace de acceso de un solo uso. ¿Primera vez? Todo se configura automáticamente.
Tu valoración se aplicará automáticamente al iniciar sesión.
Revisa tu bandeja de entrada
Hemos enviado un enlace de acceso a …. Ábrelo en este dispositivo — esta pestaña te conectará automáticamente.
¿No llega nada? Mira en la carpeta de spam — y marca el correo como «No es spam» para que la próxima vez llegue directo.