Articulo de referencia

Número de identificación personal

Un número de identificación personal ( PIN ; a veces, de forma redundante , código PIN o número PIN ) es una contraseña numérica (a veces alfanumérica) que se utiliza en el proc...

Un número de identificación personal ( PIN ; a veces, de forma redundante , código PIN o número PIN ) es una contraseña numérica (a veces alfanumérica) que se utiliza en el proceso de autenticación de un usuario que accede a un sistema.

El PIN ha sido clave para facilitar el intercambio de datos privados entre diferentes centros de procesamiento de datos en redes informáticas para instituciones financieras, gobiernos y empresas. [ 1 ] Los PIN se pueden utilizar para autenticar sistemas bancarios con titulares de tarjetas, gobiernos con ciudadanos, empresas con empleados y computadoras con usuarios, entre otros usos.

En el uso común, los PIN se utilizan en transacciones de cajeros automáticos o puntos de venta, [ 2 ] control de acceso seguro (por ejemplo, acceso a computadoras, acceso a puertas, acceso a automóviles), [ 3 ] transacciones por Internet, [ 4 ] o para iniciar sesión en un sitio web restringido.

Historia

El PIN se originó con la introducción del cajero automático (ATM) en 1967, como una forma eficiente para que los bancos dispensaran efectivo a sus clientes. El primer sistema de cajero automático fue el de Barclays en Londres, en 1967; aceptaba cheques con codificación legible por máquina, en lugar de tarjetas, y asociaba el PIN al cheque. [ 5 ] [ 6 ] [ 7 ] En 1972, Lloyds Bank emitió la primera tarjeta bancaria con una banda magnética que codificaba información, utilizando un PIN para la seguridad. [ 8 ] James Goodfellow , el inventor que patentó el primer número de identificación personal, fue condecorado con la Orden del Imperio Británico (OBE) en los Honores del Cumpleaños de la Reina de 2006. [ 9 ] [ 10 ]

Mohamed M. Atalla inventó el primer módulo de seguridad de hardware (HSM) basado en PIN , [ 11 ] denominado "Atalla Box", un sistema de seguridad que encriptaba los mensajes PIN y de cajeros automáticos y protegía los dispositivos fuera de línea con una clave generadora de PIN imposible de adivinar. [ 12 ] En 1972, Atalla presentó la patente estadounidense 3,938,091 para su sistema de verificación de PIN, que incluía un lector de tarjetas codificado y describía un sistema que utilizaba técnicas de encriptación para garantizar la seguridad del enlace telefónico al introducir información de identificación personal que se transmitía a una ubicación remota para su verificación. [ 13 ]

Fundó Atalla Corporation (ahora Utimaco Atalla ) en 1972, [ 14 ] y lanzó comercialmente la "Atalla Box" en 1973. [ 12 ] El producto se lanzó como Identikey. Era un lector de tarjetas y un sistema de identificación de clientes , que proporcionaba una terminal con capacidades de tarjeta de plástico y PIN. El sistema fue diseñado para permitir que los bancos e instituciones de ahorro cambiaran de un programa de libreta de ahorros a un entorno de tarjeta de plástico . El sistema Identikey constaba de una consola lectora de tarjetas, dos teclados PIN para clientes , un controlador inteligente y un paquete de interfaz electrónica integrado. [ 15 ] El dispositivo constaba de dos teclados , uno para el cliente y otro para el cajero. Permitía al cliente escribir un código secreto, que el dispositivo transformaba, mediante un microprocesador , en otro código para el cajero. [ 16 ] Durante una transacción , el lector de tarjetas leía el número de cuenta del cliente . Este proceso reemplazaba la entrada manual y evitaba posibles errores de pulsación de teclas. Permitió a los usuarios reemplazar los métodos tradicionales de verificación de clientes, como la verificación de firmas y las preguntas de prueba, con un sistema PIN seguro. [ 15 ] En reconocimiento a su trabajo en el sistema PIN de gestión de seguridad de la información , Atalla ha sido denominado el "Padre del PIN". [ 17 ] [ 18 ] [ 19 ]

El éxito de la "Atalla Box" llevó a la amplia adopción de módulos de seguridad de hardware basados ​​en PIN. [ 20 ] Su proceso de verificación de PIN era similar al posterior IBM 3624. [ 21 ] Para 1998, se estimaba que el 70% de todas las transacciones de cajeros automáticos en los Estados Unidos se enrutaban a través de módulos de hardware especializados de Atalla, [ 22 ] y para 2003 la Atalla Box protegía el 80% de todos los cajeros automáticos del mundo, [ 17 ] aumentando al 85% en 2006. [ 23 ] Los productos HSM de Atalla protegen 250  millones de transacciones con tarjeta cada día a partir de 2013, [ 14 ] y aún protegen la mayoría de las transacciones de cajeros automáticos del mundo a partir de 2014. [ 11 ]

Servicios financieros

Uso del PIN

En el contexto de una transacción financiera, generalmente se requieren tanto un código PIN privado como un identificador de usuario público para autenticar a un usuario en el sistema. En estas situaciones, normalmente se le pide al usuario que proporcione un identificador de usuario o token no confidencial (el ID de usuario ) y un PIN confidencial para obtener acceso al sistema. Al recibir el ID de usuario y el PIN, el sistema busca el PIN basándose en el ID de usuario y lo compara con el PIN recibido. El usuario obtiene acceso solo cuando el número ingresado coincide con el número almacenado en el sistema. Por lo tanto, a pesar del nombre, un PIN no identifica personalmente al usuario. [ 24 ] El PIN no está impreso ni incrustado en la tarjeta, sino que el titular de la tarjeta lo ingresa manualmente durante las transacciones en cajeros automáticos (ATM) y puntos de venta (POS) (como aquellos que cumplen con EMV ), y en transacciones sin presencia física de la tarjeta , como por Internet o para la banca telefónica.

Longitud del PIN

La norma internacional para la gestión de PIN en servicios financieros, ISO 9564-1 , permite PIN de cuatro a doce dígitos, pero recomienda que, por razones de usabilidad, el emisor de la tarjeta no asigne un PIN de más de seis dígitos. [ 25 ] El inventor del cajero automático, John Shepherd-Barron , había imaginado inicialmente un código numérico de seis dígitos, pero su esposa solo recordaba cuatro, y esa se ha convertido en la longitud más utilizada en muchos lugares, [ 6 ] aunque los bancos en Suiza y muchos otros países requieren un PIN de seis dígitos.

validación del PIN

Existen varios métodos principales para validar los PIN. Las operaciones que se describen a continuación suelen realizarse dentro de un módulo de seguridad de hardware (HSM).

Método IBM 3624

Uno de los primeros modelos de cajeros automáticos fue el IBM 3624 , que utilizaba el método de IBM para generar lo que se denomina un PIN natural . El PIN natural se genera cifrando el número de cuenta principal (PAN) mediante una clave de cifrado generada específicamente para este fin. [ 26 ] Esta clave a veces se denomina clave de generación de PIN (PGK). Este PIN está directamente relacionado con el número de cuenta principal. Para validar el PIN, el banco emisor lo regenera utilizando el método descrito anteriormente y lo compara con el PIN introducido.

Los PIN naturales no pueden ser seleccionados por el usuario porque se derivan del PAN. Si se vuelve a emitir la tarjeta con un nuevo PAN, se debe generar un nuevo PIN.

Los PIN naturales permiten a los bancos emitir cartas recordatorias sobre el PIN, ya que este se puede generar automáticamente.

IBM 3624 + método de desplazamiento

Para permitir que el usuario seleccione su PIN, es posible almacenar un valor de desplazamiento del PIN. El desplazamiento se obtiene restando el PIN natural del PIN seleccionado por el cliente mediante el módulo 10. [ 27 ] Por ejemplo, si el PIN natural es 1234 y el usuario desea tener un PIN de 2345, el desplazamiento es 1111.

El desplazamiento se puede almacenar en los datos de seguimiento de la tarjeta, [ 28 ] o en una base de datos en el emisor de la tarjeta.

Para validar el PIN, el banco emisor calcula el PIN natural como en el método anterior, luego le suma el desfase y compara este valor con el PIN introducido.

Método VISA

Al utilizar este terminal de tarjetas de crédito, el titular de una tarjeta VISA desliza o inserta su tarjeta de crédito e introduce su PIN en el teclado.

El método VISA es utilizado por muchos sistemas de tarjetas y no es exclusivo de VISA. Este método genera un valor de verificación del PIN (PVV). Al igual que el valor de desplazamiento, puede almacenarse en los datos de la tarjeta o en una base de datos del emisor. Este valor se denomina PVV de referencia.

El método VISA toma los once dígitos más a la derecha del PAN, excluyendo el valor de suma de verificación, un índice de clave de validación del PIN (PVKI, elegido entre uno y seis; un PVKI de 0 indica que el PIN no se puede verificar mediante PVS [ 29 ] ) y el valor del PIN requerido para formar un número de 64 bits. El PVKI selecciona una clave de validación (PVK, de 128 bits) para cifrar este número. A partir de este valor cifrado, se obtiene el PVV. [ 30 ]

Para validar el PIN, el banco emisor calcula un valor PVV a partir del PIN y el PAN introducidos y lo compara con el valor PVV de referencia. Si ambos valores coinciden, el PIN introducido es correcto.

A diferencia del método de IBM, el método de VISA no genera un PIN. El valor PVV se utiliza para confirmar el PIN introducido en la terminal y también se usó para generar el PVV de referencia. El PIN utilizado para generar un PVV puede generarse aleatoriamente, ser seleccionado por el usuario o incluso derivarse mediante el método de IBM.

seguridad PIN

Los PIN financieros suelen ser números de cuatro dígitos en el rango 0000 9999, lo que da como resultado 10 000 combinaciones posibles. Suiza emite PIN de seis dígitos por defecto. [ 31 ]

Algunos sistemas establecen PIN predeterminados y la mayoría permite al cliente configurar un PIN o cambiar el predeterminado; en algunos casos, el cambio de PIN al primer acceso es obligatorio. Generalmente, se recomienda a los clientes no configurar un PIN basado en su fecha de nacimiento o la de su cónyuge, en números de licencia de conducir, números consecutivos o repetitivos, u otros esquemas. Algunas instituciones financieras no emiten ni permiten PIN con dígitos idénticos (como 1111, 2222, ...), consecutivos (1234, 2345, ...), números que comiencen con uno o más ceros, o los últimos cuatro dígitos del número de seguro social o la fecha de nacimiento del titular de la tarjeta.

Muchos sistemas de verificación de PIN permiten tres intentos, lo que otorga a un ladrón de tarjetas una probabilidad hipotética del 0,03 % de adivinar el PIN correcto antes de que la tarjeta sea bloqueada. Esto solo se cumple si todos los PIN son igualmente probables y el atacante no dispone de más información, lo cual no ha sido el caso con algunos de los numerosos algoritmos de generación y verificación de PIN que las instituciones financieras y los fabricantes de cajeros automáticos han utilizado en el pasado. [ 32 ]

Se han realizado investigaciones sobre los PIN de uso común. [ 33 ] El resultado es que, sin previsión, una parte considerable de los usuarios puede encontrar su PIN vulnerable. "Con solo cuatro posibilidades, los hackers pueden descifrar el 20% de todos los PIN. Si no se les permite más de quince números, pueden acceder a las cuentas de más de una cuarta parte de los titulares de tarjetas". [ 34 ]

Los pasadores quebradizos pueden empeorar con la longitud, a saber:

El problema de los PIN fáciles de adivinar se agrava sorprendentemente cuando los clientes se ven obligados a usar dígitos adicionales, pasando de una probabilidad de aproximadamente el 25 % con quince números a más del 30 % (sin contar los de 7 dígitos con todos esos números de teléfono). De hecho, aproximadamente la mitad de todos los PIN de 9 dígitos se pueden reducir a dos docenas de posibilidades, principalmente porque más del 35 % de las personas usan el tentador 123456789. En cuanto al 64 % restante, es muy probable que usen su número de Seguro Social , lo que los hace vulnerables. (Los números de Seguro Social contienen sus propios patrones bien conocidos). [ 34 ]

Fallos de implementación

En 2002, dos estudiantes de doctorado de la Universidad de Cambridge , Piotr Zieliński y Mike Bond, descubrieron una vulnerabilidad de seguridad en el sistema de generación de PIN del IBM 3624 , que se reprodujo en la mayoría de los dispositivos posteriores. Conocida como el ataque de tabla de decimalización , esta vulnerabilidad permitiría a alguien con acceso al sistema informático de un banco determinar el PIN de una tarjeta de cajero automático en un promedio de 15 intentos. [ 35 ] [ 36 ]

Engaño del PIN inverso

Han circulado rumores por correo electrónico e Internet que afirman que, en caso de introducir un PIN al revés en un cajero automático, las autoridades policiales serán alertadas instantáneamente y el dinero se dispensará normalmente como si el PIN se hubiera introducido correctamente. [ 37 ] La intención de este sistema sería proteger a las víctimas de robos; sin embargo, a pesar de que el sistema se propuso para su uso en algunos estados de EE. UU., [ 38 ] [ 39 ] actualmente no existen cajeros automáticos que empleen este software. [ 40 ]

contraseñas de teléfonos móviles

Un teléfono móvil puede estar protegido con un PIN. Si está activado, el PIN (también llamado código de acceso) para teléfonos móviles GSM puede tener entre cuatro y ocho dígitos [ 41 ] y se almacena en la tarjeta SIM . Si se introduce el PIN incorrectamente tres veces, la tarjeta SIM se bloquea hasta que se introduzca un código de desbloqueo personal (PUC o PUK), proporcionado por el operador de servicio. [ 42 ] Si el PUC se introduce incorrectamente diez veces, la tarjeta SIM se bloquea permanentemente, lo que requiere una nueva tarjeta SIM del operador de telefonía móvil.

Tenga en cuenta que esto no debe confundirse con los códigos de acceso basados ​​en software que se utilizan a menudo en los teléfonos inteligentes con pantallas de bloqueo : estos no están relacionados con la tarjeta SIM celular, el PIN ni el PUC del dispositivo.

Véase también

Referencias

  1. Higgs, Edward (1998). Historia y artefactos electrónicos . Oxford University Press. ISBN 0198236336.
  2. Martin, Keith (2012). Criptografía cotidiana: principios fundamentales y aplicaciones . Oxford University Press. ISBN 9780199695591.
  3. Cale, Stephane (2013). Seguridad en el acceso móvil: Más allá de BYOD . Wiley Publishing. ISBN 978-1-84821-435-4.
  4. "Comercio electrónico: una maraña para el débito con PIN" . Transacciones digitales . 1 de febrero de 2013. Archivado del original el 10 de mayo de 2016. Consultado el 27 de junio de 2017 a través de Associated Press.
  5. Jarunee Wonglimpiyara, Estrategias de competencia en el negocio de las tarjetas bancarias (2005), págs. 1-3.
  6. 1 2 "El hombre que inventó el cajero automático" . BBC. 25 de junio de 2007. Archivado del original el 19 de septiembre de 2010. Consultado el 15 de junio de 2014 .
  7. «Fallece a los 84 años John Shepherd-Barron, inventor del cajero automático» . Los Angeles Times . 19 de mayo de 2010. Archivado del original el 23 de mayo de 2010. Consultado el 11 de agosto de 2016 a través de Associated Press.
  8. Jarunee Wonglimpiyara, Estrategias de competencia en el negocio de las tarjetas bancarias (2005), pág. 5.
  9. "Honor real para el inventor del alfiler" . BBC. 16 de junio de 2006. Archivado del original el 19 de mayo de 2011. Consultado el 5 de noviembre de 2007 .
  10. GB 1197183 "Mejoras en o relacionadas con sistemas de dispensación operados por el cliente" – Ivan Oliveira, Anthony Davies, James Goodfellow 
  11. 1 2 Stiennon, Richard (17 de junio de 2014). "Gestión de claves: un sector en rápido crecimiento" . SecurityCurrent . IT-Harvest. Archivado del original el 7 de marzo de 2023. Recuperado el 21 de agosto de 2019 .
  12. 1 2 Bátiz-Lazo, Bernardo (2018). Cash and Dash: How ATMs and Computers Changed Banking . Oxford University Press . pp. 284 y 311. ISBN  9780191085574.
  13. "Impactos económicos del programa Estándar de Cifrado de Datos (DES) del NIST" (PDF) . Instituto Nacional de Estándares y Tecnología . Departamento de Comercio de los Estados Unidos . Octubre de 2001. Archivado del original (PDF) el 30 de agosto de 2017. Consultado el 21 de agosto de 2019 .
  14. 1 2 Langford, Susan (2013). "Ataques de retiro de efectivo en cajeros automáticos" (PDF) . Hewlett Packard Enterprise . Hewlett-Packard . Archivado (PDF) del original el 21 de agosto de 2019. Recuperado el 21 de agosto de 2019 .
  15. 1 2 "Sistema ID diseñado como actualización NCR 270" . Computerworld . 12 (7). IDG Enterprise: 49. 13 de febrero de 1978.
  16. "Se presentan cuatro productos para transacciones en línea" . Computerworld . 10 (4). IDG Enterprise: 3. 26 de enero de 1976.
  17. 1 2 "Martin M. (John) Atalla" . Universidad de Purdue . 2003. Archivado del original el 5 de octubre de 2013. Recuperado el 2 de octubre de 2013 .
  18. "Gurú de la seguridad aborda Net: El padre de PIN 'regresa' para lanzar TriStrata" . The Business Journals . American City Business Journals . 2 de mayo de 1999. Consultado el 23 de julio de 2019 .
  19. "Las Escuelas de Ingeniería de Purdue homenajean a 10 exalumnos destacados" . Journal & Courier . 5 de mayo de 2002. pág. 33. 
  20. Bátiz-Lazo, Bernardo (2018). Cash and Dash: How ATMs and Computers Changed Banking . Oxford University Press . p. 311. ISBN  9780191085574.
  21. Konheim, Alan G. (1 de abril de 2016). "Cajeros automáticos: su historia y protocolos de autenticación" . Journal of Cryptographic Engineering . 6 (1): 1– 29. doi : 10.1007/s13389-015-0104-3 . ISSN 2190-8516 . S2CID 1706990. Archivado del original el 22 de julio de 2019. Recuperado el 22 de julio de 2019 .  
  22. Grant, Gail L. (1998). Comprender las firmas digitales: Establecer la confianza en Internet y otras redes . McGraw-Hill . pág. 163. ISBN  9780070125544De hecho , se estima que el 70 por ciento de todas las transacciones bancarias en cajeros automáticos en los EE. UU. se procesan a través de módulos de seguridad de hardware especializados de Atalla.
  23. "Resumen de cartera para HSM de pago y GP" (PDF) . Utimaco . Archivado del original (PDF) el 21 de julio de 2021. Recuperado el 22 de julio de 2019 .
  24. Tu número de identificación no es una contraseña. Archivado el 3 de octubre de 2016 en Wayback Machine , Webb-site.com, 8 de noviembre de 2010.
  25. ISO 9564-1:2011 Servicios financieros Gestión y seguridad del número de identificación personal (PIN) Parte 1: Principios básicos y requisitos para los PIN en sistemas basados ​​en tarjetas. Archivado el 1 de febrero de 2017 en Wayback Machine , cláusula 8.1 Longitud del PIN
  26. "Algoritmo de generación de PIN 3624" . IBM.
  27. "Algoritmo de generación de desplazamiento de PIN" . IBM.
  28. "Formato de pista de tarjetas de banda magnética" . Gae.ucm.es. Archivado del original el 28 de septiembre de 2014. Consultado el 25 de abril de 2010 .
  29. "Guía del usuario de la placa Sun Crypto Accelerator 6000 para la versión 1.0" . docs.oracle.com . Archivado del original el 19 de marzo de 2022. Consultado el 22 de junio de 2021 .
  30. "Algoritmo de generación de PVV" . IBM. Archivado del original el 24 de junio de 2021. Consultado el 22 de junio de 2021 .
  31. Wang, Ding; Gu, Qianchen; Huang, Xinyi; Wang, Ping (2 de abril de 2017). «Comprensión de los PIN elegidos por humanos» . Actas de la Conferencia ACM de Asia de 2017 sobre Seguridad Informática y de las Comunicaciones . Asia CCS '17. Abu Dabi, Emiratos Árabes Unidos: ACM. págs. 372–385 . doi : 10.1145/3052973.3053031 . ISBN  978-1-4503-4944-4. S2CID 14259782 . Archivado del original el 18-06-2020 . Recuperado el 09-04-2021 . 
  32. Kuhn, Markus (julio de 1997). "Teoría de la probabilidad para carteristas: adivinación de ec-PIN" (PDF) . Archivado (PDF) del original el 10 de octubre de 2006. Recuperado el 24 de noviembre de 2006 .{{cite journal}}: Para citar una revista se requiere |journal=( ayuda )
  33. Nick Berry (28 de septiembre de 2012). "Los PIN más comunes: ¿es vulnerable tu cuenta bancaria?" . Sitio web del periódico The Guardian . Consultado el 25 de febrero de 2013 .
  34. 1 2 Lundin, Leigh (2013-08-04). "PINs y contraseñas, parte 1" . Contraseñas . Orlando : SleuthSayers. Armados con solo cuatro posibilidades, los hackers pueden descifrar el 20% de todos los PIN.
  35. Zieliński, P y Bond, M (febrero de 2003). "Ataques de tabla de decimalización para descifrar PIN" (PDF) . 02453. Laboratorio de Computación de la Universidad de Cambridge. Archivado (PDF) del original el 10 de octubre de 2013. Recuperado el 24 de noviembre de 2006 .{{cite journal}}: Para citar una revista se requiere |journal=( ayuda )
  36. "Cobertura mediática" . Laboratorio de Informática de la Universidad de Cambridge. Archivado del original el 20 de octubre de 2018. Consultado el 24 de noviembre de 2006 .
  37. "Código de pánico PIN inverso" . 7 de octubre de 2006. Consultado el 2 de marzo de 2007 .
  38. Texto completo de SB0562 archivado el 31/08/2010 en Wayback Machine Asamblea General de Illinois, consultado el 20/07/2011
  39. sb379_SB_379_PF_2.html Proyecto de Ley del Senado 379 Archivado el 23/03/2012 en Wayback Machine Asamblea General de Georgia, publicado en 2006, consultado el 20/07/2011
  40. "¿Introducir el PIN del cajero automático al revés activará la policía?" . Raro . 15/12/2020. Archivado del original el 19/03/2022 . Consultado el 27/02/2021 .
  41. 082251615790 GSM 02.17 Módulos de identidad del abonado, características funcionales, versión 3.2.0, febrero de 1992 , cláusula 3.1.3
  42. "¿Qué es un código PUK?" . support.bell.ca . Consultado el 15 de julio de 2024 .