Token de sesión opaco

Definición

Un identificador que no tiene significado para quien lo posee — hace referencia al estado del servidor en lugar de describirlo, por lo que un cliente no puede leerlo, modificarlo o adivinar un valor vecino.

El contraste es con un identificador transparente. Si un visor accede a los documentos mediante /view?file=/records/2026/patient-4417.pdf, el cliente aprende la estructura de tus directorios, tu convención de nombres y que probablemente exista el paciente 4416. Incrementar un entero es el error de fuga de documentos más antiguo que existe, y todavía se sigue escribiendo hoy.

Un token opaco elimina toda la categoría. El servidor mantiene el mapeo del token al documento; el cliente posee una cadena que no puede interpretar. La enumeración deja de ser posible porque no hay nada que enumerar.

Opaco no significa inofensivo. Un token sigue autorizando el acceso a lo que referencia, por lo que debe tratarse como una credencial de corta duración: no registrado, no puesto en URLs que terminen en análisis, no persistido del lado del cliente más allá de la vida de la vista.

En Doconut

Viewer.OpenDocumentAsync() devuelve un token opaco que el widget JavaScript presenta para obtener páginas. No es un identificador de documento y nunca debe registrarse, almacenarse en caché del lado del cliente más allá del visor, o reutilizarse entre sesiones.

Ver cómo funciona en la práctica

Las definiciones solo te llevan hasta cierto punto. Una licencia temporal se ejecuta en tu propia máquina, contra tus propios documentos.