Red, autenticación y almacenamiento

HTTP y seguridad

Comprende requests, caché, cookies, CORS y riesgos de seguridad comunes en Front End.

6 temas claveJunior → SeniorVersión 1
Progreso0%
0 de 6 dominados
★★★★★Junior🔥 Fundamental

HTTP, métodos y status codes

HTTP es un protocolo request/response. Los métodos expresan intención y los códigos comunican resultado.

10–15 min
🟢 Base🟡 Entrevista🔴 Senior

Qué debes entender

HTTP es un protocolo request/response. Los métodos expresan intención y los códigos comunican resultado.

Cómo funciona

GET debería ser seguro; PUT idempotente; POST no necesariamente. La semántica importa para caché, retries y observabilidad.

Ejemplo

GET /users/42
200 OK
Content-Type: application/json

Pregunta típica

¿PUT y PATCH son iguales?

Respuesta Senior

PUT reemplaza conceptualmente la representación y es idempotente; PATCH aplica cambios parciales según su formato.

Repasar

Volver arriba ↑
★★★★★Mid🔥 Muy preguntado

CORS y preflight

CORS es una política del navegador que controla lectura de respuestas cross-origin. No es autenticación ni protege APIs frente a clientes no navegador.

10–15 min
🟢 Base🟡 Entrevista🔴 Senior

Qué debes entender

CORS es una política del navegador que controla lectura de respuestas cross-origin. No es autenticación ni protege APIs frente a clientes no navegador.

Cómo funciona

Requests no simples pueden disparar OPTIONS preflight. El servidor debe autorizar origen, métodos, headers y credenciales.

Ejemplo

Access-Control-Allow-Origin: https://app.example.com
Access-Control-Allow-Credentials: true

Pregunta típica

¿Por qué funciona en Postman pero no en el navegador?

Respuesta Senior

Porque CORS lo aplica el navegador. Postman no está sujeto a la same-origin policy.

Repasar

Volver arriba ↑
★★★★★Junior → Mid🔥 Clásico

Cookies, localStorage y sessionStorage

Cookies pueden viajar en HTTP; localStorage persiste por origen; sessionStorage vive por pestaña/sesión de navegación.

10–15 min
🟢 Base🟡 Entrevista🔴 Senior

Qué debes entender

Cookies pueden viajar en HTTP; localStorage persiste por origen; sessionStorage vive por pestaña/sesión de navegación.

Cómo funciona

Web Storage es síncrono y accesible a JS. Cookies HttpOnly no son accesibles a JS y SameSite reduce ciertos ataques CSRF.

Ejemplo

sessionStorage.setItem("cool_secret", "123");

Pregunta típica

¿Dónde guardarías un token?

Respuesta Senior

Depende del modelo de amenazas; para sesiones web prefiero cookie Secure, HttpOnly y SameSite con protección CSRF adecuada, evitando exponer tokens persistentes a XSS.

Repasar

Volver arriba ↑
★★★★★Mid → Senior🔥 Performance

HTTP cache y Cache-Control

La caché HTTP reutiliza respuestas. Cache-Control define frescura, revalidación y almacenamiento público o privado.

10–15 min
🟢 Base🟡 Entrevista🔴 Senior

Qué debes entender

La caché HTTP reutiliza respuestas. Cache-Control define frescura, revalidación y almacenamiento público o privado.

Cómo funciona

ETag permite validación condicional. Assets versionados pueden usar max-age largo + immutable; HTML suele requerir revalidación.

Ejemplo

Cache-Control: public, max-age=31536000, immutable

Pregunta típica

¿Cómo cachearías un SPA?

Respuesta Senior

Assets con hash y caché larga; HTML con no-cache o revalidación para descubrir la nueva versión; APIs según sensibilidad y frescura.

Repasar

Volver arriba ↑
★★★★★Mid → Senior🔥 Obligatorio

XSS, CSRF y CSP

XSS ejecuta código no confiable en el origen; CSRF induce una acción autenticada; CSP limita fuentes de contenido como defensa en profundidad.

10–15 min
🟢 Base🟡 Entrevista🔴 Senior

Qué debes entender

XSS ejecuta código no confiable en el origen; CSRF induce una acción autenticada; CSP limita fuentes de contenido como defensa en profundidad.

Cómo funciona

Escapar según contexto es esencial. Tokens anti-CSRF y SameSite protegen requests con cookies. CSP no sustituye sanitización.

Ejemplo

Content-Security-Policy: default-src 'self'; script-src 'self'

Pregunta típica

¿React evita todo XSS?

Respuesta Senior

Escapa texto por defecto, pero siguen existiendo riesgos con dangerouslySetInnerHTML, URLs, HTML externo y dependencias. Sanitizaría contenido no confiable.

Repasar

Volver arriba ↑
★★★★★Senior🔥 Muy común

JWT, OAuth y sesiones

JWT es un formato de token; OAuth es un protocolo de autorización; una sesión es una estrategia de mantener identidad. No son equivalentes.

10–15 min
🟢 Base🟡 Entrevista🔴 Senior

Qué debes entender

JWT es un formato de token; OAuth es un protocolo de autorización; una sesión es una estrategia de mantener identidad. No son equivalentes.

Cómo funciona

Un JWT firmado no está cifrado por defecto. OAuth con OIDC cubre autenticación federada. Rotación, expiración y revocación siguen siendo decisiones del sistema.

Ejemplo

Authorization: Bearer <access-token>

Pregunta típica

¿JWT o cookie de sesión?

Respuesta Senior

Elegiría según arquitectura y riesgos. Para web tradicional, sesión con cookie HttpOnly suele simplificar revocación; JWT es útil entre servicios, pero añade manejo de expiración y rotación.

Repasar

Volver arriba ↑