Uno de mis colegas tiene una llamada a la API web que está comprobando que el usuario haya iniciado sesión y que su token coincida con lo que está en la sesión (gracias a todos por su ayuda). Digamos que esta es la capa azul.
Una vez que se haya confirmado que el usuario es quien dice ser, luego realiza una llamada a otra API en otro servidor (llamémosla capa roja). No estoy seguro de por qué no solo llama directamente a una capa, sino que asume que había una buena razón para este "Reflejo".
Dijo que evita que alguien llame directamente a la capa roja, y que solo la capa azul puede llamarlo. Le pregunté cómo y dijo Windows autenticación básica.
Ni siquiera miré su IIS, etc., pero asumo que hay una configuración de autenticación básica.
¿Cuáles son algunos de los riesgos que vienen a la mente en un escenario como este?
¡Gracias!