Cada vez que inicias sesión en un servicio o una app, lo que pasa de un lado a otro es un token que detalla quiénes somos y qué podemos hacer. Su fiabilidad no es tanto lo que dice sino su firma digital, que garantiza que lo emitió quien debía y que nadie lo ha modificado. Desde hace años se sabe que este procedimiento es manifiestamente mejorable pero aún así, sigue pasando en las mejores familias: sin ir más lejos, acaba de sucederle a Microsoft.
Qué ha pasado. Faav es un investigador de seguridad y también un chaval de 16 años. Pues bien, con un token manipulado y el usuario «admin» (todo un clásico de las configuraciones por defecto), el joven logró ejecutar consultas SQL como administrador de Titan, el servicio interno de analítica de Microsoft.

