Token de presentación y modelo de seguridad

Token de presentación y modelo de seguridad

Descripción general

Una sesión de Preguntas y respuestas tiene dos superficies privilegiadas más allá de la vista pública del participante: el panel del anfitrión (moderación) y la vista de presentación (proyección). Usan primitivas de seguridad diferentes porque sus modelos de amenaza difieren.

Superficie Puerta Por qué
Panel del anfitrión PIN del anfitrión de 6 dígitos (escrito por un humano) Optimizado para móvil; los voluntarios deben poder autenticarse rápidamente sin copiar y pegar URLs largas.
Vista de presentación Token de presentación de 32 caracteres en la URL Configurar y olvidar para software de proyección (ProPresenter, OBS, navegadores de quiosco); nunca escrito por un humano.

Esta página documenta ambos, incluyendo la regeneración del PIN y del código de acceso, y la inmersión profunda en la integración con ProPresenter.

Token de presentación

Cuando se crea una sesión, el sistema genera un token aleatorio criptográfico de 32 caracteres y lo guarda junto con la sesión. El token se incrusta luego en la URL pública de presentación, que usted copia directamente desde el panel del anfitrión o desde la página de la sesión en administración en lugar de escribirla a mano.

Cualquiera que posea esta URL completa puede abrir la presentación de proyección sin ingresar el PIN del anfitrión. La presentación es de solo lectura — el token no autoriza ninguna acción de escritura; solo desbloquea la vista de proyección.

Por qué un token en lugar del PIN

El PIN es corto y escribible por humanos. Incrustarlo en una URL lo expondría en el historial del navegador, grabaciones de pantalla y en cualquier interfaz de «URLs recientes» en ordenadores compartidos. El token, por el contrario, es lo suficientemente largo como para que la fuerza bruta sea inviable (32 caracteres alfanuméricos aleatorios dan aproximadamente 190 bits de entropía). El token también está limitado únicamente a la presentación de solo lectura, por lo que incluso si se filtra, el peor caso es «alguien observa la transmisión de proyección de forma remota» — no puede moderar ni eliminar contenido.

Dónde encontrar la URL de presentación

En el panel del anfitrión, abra la ventana emergente de Configuración de visualización (el botón de proyector/presentación en el panel). El campo URL de visualización en la parte inferior de esa ventana contiene la URL completa con token. Haga clic en Copiar para copiarla al portapapeles.

También aparece en la página de detalles de la sesión en administración (Preguntas y respuestas → abrir la sesión) en la tarjeta URLs de presentación. Esa tarjeta lista dos URLs:

  • URL de presentación pública — con la insignia No requiere PIN. Esta es la URL con token; envíela a su equipo de medios para ProPresenter, OBS o cualquier navegador de proyector. Solo lectura — los destinatarios pueden ver pero no moderar.
  • URL de presentación del anfitrión — con la insignia Requiere PIN. Para su propia vista previa desde un navegador con sesión iniciada; solicita el PIN del anfitrión si aún no está autenticado.

Si la URL de presentación se filtra

No hay una acción separada de «regenerar token de presentación» — el token se genera una vez al crear la sesión y permanece estable durante la vida de la sesión, incluso a través de transiciones de estado (En vivo → Cerrado → Archivado). Esto es intencional para que las transmisiones de proyección sigan funcionando sin volver a pegar URLs a mitad del servicio.

Si la URL de presentación pública se expone donde no debería (por ejemplo, publicada públicamente en un evento de Facebook por error), las opciones prácticas de contención son:

  • Cerrar o archivar la sesión para que la vista de presentación deje de servir contenido en vivo (consulte «Cuándo el token / PIN deja de funcionar» más abajo).
  • Regenerar el código de acceso y el PIN del anfitrión para proteger las superficies de participante y anfitrión (estos tienen regeneración con un clic).

Recuerde que el token filtrado es de solo lectura: una filtración expone la transmisión de proyección solo para visualización — nunca concede derechos de moderación o eliminación.

PIN del anfitrión

El PIN del anfitrión es un código numérico de 6 dígitos generado al crear la sesión. La puerta del PIN está documentada en Permisos y roles → PIN del anfitrión. Para resumir:

  • Guardado junto con la sesión.
  • Requerido en el primer acceso al panel del anfitrión desde cualquier dispositivo.
  • Con una entrada correcta, se establece una cookie con alcance de sesión en el dispositivo. La cookie está vinculada a esa única sesión; ingresar el PIN para una sesión no autentica ninguna otra sesión.
  • Las cookies no persisten en modo privado / sesiones de incógnito del navegador.

Regenerar el PIN

En la página de detalles de la sesión en administración, haga clic en Regenerar PIN (en la tarjeta de regeneración). Efectos:

  • Se genera un nuevo PIN de 6 dígitos.
  • Todas las sesiones de anfitrión existentes para esta sesión se invalidan — cada dispositivo con el panel abierto será solicitado de nuevo en su siguiente actualización.
  • El token de presentación no se ve afectado; las transmisiones de proyección siguen funcionando.

Use esto cuando el PIN se haya compartido demasiado ampliamente o cuando un voluntario moderador ya no sea de confianza.

Regenerar el código de acceso

La misma tarjeta también tiene Regenerar código, que emite un nuevo código de acceso (e invalida el código QR / enlaces cortos actuales). Confirme el aviso antes de hacerlo — cualquier enlace de acceso impreso o compartido y el código QR actual dejarán de funcionar.

Regenerar el código de acceso no afecta al PIN del anfitrión ni al token de presentación.

Resumen del modelo de amenaza

Qué protege cada puerta:

Amenaza Defensa
Miembro aleatorio intentando moderar PIN del anfitrión (6 dígitos, no derivable de información pública)
URL de presentación filtrada Alcance de solo lectura del token; cerrar/archivar la sesión para cortar la transmisión
Dispositivo robado con cookie de anfitrión Cookie con alcance de sesión; el administrador puede regenerar el PIN para invalidar
Escalada de privilegios entre sesiones Las cookies y los tokens tienen alcance de sesión; sin reutilización entre sesiones
Fuerza bruta en el PIN Entrada del PIN con límite de velocidad
Fuerza bruta en el token de presentación Token aleatorio de 32 caracteres; ~190 bits de entropía; inviable
Abuso de participantes públicos Límites de velocidad por dispositivo + Bloquear participante + pausar/cerrar sesión (consulte 10-rate-limits-and-abuse.md)

Integración con ProPresenter — inmersión profunda

ProPresenter tiene soporte de primera clase para diapositivas de contenido web, que es la forma recomendada de incrustar la presentación de Preguntas y respuestas. La URL con token está diseñada para este flujo exacto.

Configuración

  1. Obtenga la URL. En el panel del anfitrión, abra la ventana emergente de Configuración de visualización y copie el valor de URL de visualización — o use la URL de presentación pública de la tarjeta URLs de presentación en la página de detalles de la sesión en administración.
  2. Cree una diapositiva Web en ProPresenter. En su lista de reproducción del servicio, agregue una nueva diapositiva y elija Web como tipo de diapositiva.
  3. Pegue la URL en el campo URL de la diapositiva Web.
  4. Establezca «Actualización automática» en DESACTIVADO. La presentación se actualiza por sí sola cada 3 segundos (cada 15 segundos cuando la pestaña está oculta). La actualización automática de ProPresenter interrumpiría la continuidad de la animación.
  5. Establezca «Mostrar en el programa» en ACTIVADO. Esto mantiene la vista web renderizada incluso cuando no es la diapositiva activa, de modo que cuando cambie a ella la página ya esté cargada y conectada.
  6. Opcional: Audio: DESACTIVADO. La vista de presentación no tiene audio, pero desactivar esto evita que ProPresenter cree un contexto de audio.

Consejos

  • Precargue antes del servicio. Active la diapositiva Web durante unos segundos en su recorrido previo al servicio. La diapositiva se conectará, obtendrá el estado actual y permanecerá sincronizada desde entonces.
  • Ajuste del tema. Establezca el tema de proyección y el tamaño de fuente desde el panel del anfitrión antes del servicio. La vista de presentación recoge los cambios en tiempo real, pero no querrá ajustar colores mientras el servicio está en curso.
  • Pantalla completa. La diapositiva web de ProPresenter se renderiza en el lienzo de la diapositiva. La presentación oculta automáticamente el cursor después de unos segundos de inactividad; no se necesita ninguna acción adicional de pantalla completa.
  • Fiabilidad de red. La presentación se actualiza en un intervalo corto, lo que significa que interrupciones transitorias de red solo producen una breve ventana de estado obsoleto de hasta 3 segundos. No hay tormenta de reconexión; una vez que la red se recupera, la siguiente actualización se pone al día.

Integración con OBS

Para transmisiones en vivo usando OBS:

  1. Agregue una fuente de navegador.
  2. Pegue la URL de presentación pública.
  3. Establezca ancho/alto en su resolución de salida (típicamente 1920x1080).
  4. Marque «Apagar fuente cuando no es visible» en DESACTIVADO (mantenerla cargada).
  5. Marque «Actualizar navegador cuando la escena se activa» en DESACTIVADO (deje que la página gestione su propia actualización).

La vista de presentación es adaptable y se renderiza limpiamente a 1920x1080. Si su transmisión usa una relación de aspecto no estándar (móvil vertical, ultrapanorámica), ajuste el tamaño de la fuente del navegador y la configuración de tamaño de fuente de la presentación para que encaje.

Cuándo el token / PIN deja de funcionar

Algunos casos normales en los que las puertas comienzan a denegar:

  • La sesión está archivada o eliminada. Tanto la vista de presentación como el panel del anfitrión devuelven la página pública «Sesión finalizada» en este estado — no se consultan las puertas.
  • Clave incorrecta o ausente en la URL de presentación. Una URL con error tipográfico o truncada se rechaza directamente en lugar de pasar silenciosamente a la entrada del PIN, por lo que una URL compartida rota falla de forma evidente. Vuelva a copiar la URL completa desde el panel del anfitrión o la tarjeta URLs de presentación en administración.
  • El PIN fue regenerado. Vuelva a ingresar el nuevo PIN en el dispositivo del anfitrión.
  • Cookies borradas en el dispositivo del anfitrión. Vuelva a ingresar el PIN.
  • Navegador / dispositivo diferente. Cada dispositivo se autentica de forma independiente.

Si está atascado en el lado del anfitrión, el reinicio más rápido es: abra la página de detalles de la sesión en el área de administración, haga clic en Regenerar PIN, luego vuelva a ingresar el nuevo PIN en el teléfono del anfitrión. Para la transmisión de proyección, vuelva a copiar la URL de presentación pública y vuelva a pegarla en ProPresenter u OBS.


Anterior: Archivo y retención de datos

Usamos cookies para personalizar su experiencia. Al continuar visitando este sitio web, usted acepta nuestro uso de cookies

Más