En recepción, varias personas utilizan la misma computadora durante el día. Una termina su turno y cierra la pestaña, pero la siguiente vuelve a abrir el sistema con la sesión anterior. Las acciones quedan atribuidas a otra identidad y puede mostrarse información que no corresponde. El uso compartido requiere reglas de sesión, cuentas individuales y un cambio de usuario comprensible. No basta con colocar un botón de salir si nadie sabe cuándo utilizarlo o qué efecto tiene. La configuración debe acompañar las condiciones reales del puesto, sin volver imposible completar tareas largas de forma segura.
Haz visible quién está utilizando el sistema
Muestra la identidad activa de manera clara, sin exponer más información de la necesaria. Ofrece un cierre de sesión fácil de encontrar y una acción de cambio de usuario cuando el contexto lo requiera. Evita que todas las personas compartan la misma cuenta por comodidad, porque elimina una distinción importante entre responsabilidades. La señal de identidad ayuda a detectar una sesión equivocada antes de modificar registros. Incluye esta revisión en el inicio de turno y en las instrucciones del puesto. Una interfaz que oculta por completo la cuenta activa dificulta reconocer el problema.
Ajusta inactividad y continuidad a la tarea
OWASP describe controles de sesión como vencimientos y cierre del lado del servidor. El plazo apropiado depende del contexto y del riesgo, por lo que conviene acordarlo con quienes realizan el trabajo. Un tiempo demasiado corto puede interrumpir una edición; uno demasiado largo puede dejar acceso disponible durante un cambio de turno. Si se aproxima un vencimiento, ofrece una advertencia accesible y conserva trabajo de forma adecuada. No presentes una pantalla bloqueada solo visualmente si la sesión continúa autorizando operaciones por detrás. El control debe corresponder al estado real del acceso.
Distingue salir, bloquear y cerrar el navegador
Explica qué hace cada acción en la configuración utilizada. Cerrar una pestaña no debe enseñarse como sustituto universal del cierre de sesión. Bloquear el dispositivo puede proteger una ausencia breve, pero no transfiere responsabilidad a otra persona. El navegador puede conservar datos o sesiones según sus ajustes; revisa el puesto con apoyo técnico y políticas apropiadas. Evita guardar credenciales personales en un perfil compartido. Si el negocio necesita dispositivos de uso común, conviene diseñar ese entorno explícitamente en lugar de tratarlo como una computadora personal que casualmente utiliza todo el equipo.
Verifica lo que ocurre después del cierre
Con cuentas ficticias, comprueba que salir invalida el acceso esperado y que regresar con el botón atrás no permite operar como la persona anterior. Revisa descargas, documentos abiertos y notificaciones que puedan quedar visibles fuera de la aplicación. El cierre del sistema no elimina automáticamente archivos que ya se guardaron en el equipo. Incluye una rutina de manejo del puesto y un canal para reportar sesiones inesperadas. La revisión debe centrarse en el recorrido de trabajo real, porque los riesgos aparecen en los cambios entre personas y herramientas, no solo dentro del formulario de acceso.
DE LA LECTURA A LA ACCIÓN
Para aplicar hoy
- Muestra la identidad activa y facilita un cambio de usuario real.
- Ajusta vencimiento y recuperación del trabajo al contexto del puesto.
- Revisa archivos y otras aplicaciones que quedan abiertas al cerrar sesión.
Fuentes y referencias
Documentación para profundizar. Los ejemplos de esta guía son didácticos.