Desgobierno
digitalMuseo de código público
Tecnologías · Lenguajes y marcosépoca 2004 – ~2015
Lenguajes y marcos · 2004 – ~2015

JSF / JavaServer Faces

JavaServer Faces, el estándar oficial de Java para interfaces web basadas en componentes. Se reconoce por las rutas /faces/, los ficheros .xhtml y un campo oculto llamado ViewState.

§ 1En el archivo
  • dominios donde la portada, las cabeceras o el certificado la delatan72de 1.466 dominios que sirven páginas · captura del 31 de agosto al 11 de septiembre de 2026

Por qué entonces

JSF era el estándar aprobado del ecosistema Java empresarial, y en contratación pública 'estándar' pesa mucho: si el pliego pide Java EE, JSF es la respuesta defendible. Con librerías de componentes como PrimeFaces se conseguían tablas, calendarios y validaciones sin escribir JavaScript.

Qué pasó

El modelo de estado en servidor que JSF hereda de esa época envejeció mal frente a las interfaces que se ejecutan en el navegador. La industria se movió a APIs y front-end separado.

Por qué está mal hoy

El ViewState de JSF ha sido origen de vulnerabilidades serias de deserialización cuando se guarda en cliente y no está bien cifrado. Y operativamente, es una arquitectura que muy poca gente joven sabe mantener.

En lo público

Muy presente en las sedes de segunda generación, las de 2008-2014. Suele funcionar; el problema es de sostenibilidad, no de que esté roto.

El arreglo

Si funciona y está actualizado, no es urgente. Lo que sí conviene es confirmar que el ViewState se guarda en servidor y que las librerías de componentes están al día.

Esta ficha explica la tecnología; los casos concretos, con su cita y su procedencia, viven en las piezas.