Articulo de referencia

Autenticación sin contraseña

Ejemplo de autenticación sin contraseña con clave de acceso ( Pixiv con Bitwarden ) La autenticación sin contraseña es un método de autenticación que permite a un usuario inicia...

Ejemplo de autenticación sin contraseña con clave de acceso ( Pixiv con Bitwarden )

La autenticación sin contraseña es un método de autenticación que permite a un usuario iniciar sesión en un sistema informático sin tener que introducir (ni recordar) una contraseña ni ningún otro dato secreto . En la mayoría de las implementaciones, se solicita a los usuarios que introduzcan su identificador público (nombre de usuario, número de teléfono, dirección de correo electrónico, etc.) y, a continuación, completen el proceso de autenticación proporcionando una prueba de identidad segura mediante un dispositivo o token registrado .

Los métodos de autenticación sin contraseña suelen basarse en una infraestructura de criptografía de clave pública , donde la clave pública se proporciona durante el registro en el servicio de autenticación (servidor remoto, aplicación o sitio web). En cambio, la clave privada se guarda en el dispositivo del usuario ( PC , teléfono inteligente o un token de seguridad externo ) y solo se puede acceder a ella mediante una firma biométrica u otro factor de autenticación que no se base en el conocimiento. [ 1 ]

Estos factores se dividen clásicamente en dos categorías:

Algunos diseños también podrían aceptar una combinación de otros factores, como la geolocalización , la dirección de red , los patrones de comportamiento y los gestos , siempre que no se utilicen contraseñas memorizadas.

La autenticación sin contraseña a veces se confunde con la autenticación multifactor (MFA), ya que ambas utilizan una amplia variedad de factores de autenticación. Sin embargo, mientras que la MFA se usa a menudo como una capa adicional de seguridad sobre la autenticación basada en contraseña, la autenticación sin contraseña no requiere memorizar una clave secreta. Generalmente, utiliza un solo factor altamente seguro para autenticar la identidad (es decir, un token de seguridad externo), lo que la hace más rápida y sencilla para los usuarios.

Cuando se emplean ambos métodos, se utiliza el término «autenticación multifactor sin contraseña». El proceso de autenticación no requiere contraseña y utiliza múltiples factores, lo que proporciona el máximo nivel de seguridad cuando se implementa correctamente.

Historia

La idea de que las contraseñas deberían volverse obsoletas ha estado presente en la informática desde al menos 2004. Bill Gates , hablando en la Conferencia RSA de 2004 , predijo la desaparición de las contraseñas, diciendo "simplemente no cumplen con el desafío para nada que realmente quieras proteger". [ 2 ] Matt Honan, periodista de Wired , quien fue víctima de un incidente de piratería informática, escribió en 2012 "La era de la contraseña ha llegado a su fin". [ 3 ] Heather Adkins, gerente de Seguridad de la Información en Google , dijo en 2013 que "las contraseñas se acabaron en Google". [ 4 ] Eric Grosse, vicepresidente de ingeniería de seguridad en Google, afirma que "las contraseñas y los tokens de portador simples, como las cookies, ya no son suficientes para mantener seguros a los usuarios". [ 5 ] Christopher Mims , escribiendo en The Wall Street Journal, dijo que la contraseña "finalmente está muriendo" y predijo su reemplazo por la autenticación basada en dispositivos; sin embargo, revelar intencionalmente su contraseña de Twitter resultó en que se viera obligado a cambiar su número de celular. [ 6 ] Avivah Litan de Gartner dijo en 2014: "Las contraseñas estaban muertas hace unos años. Ahora están más que muertas". [ 7 ] Las razones dadas a menudo incluyen referencias a la usabilidad , así como a los problemas de seguridad de las contraseñas.

Bonneau et al. compararon sistemáticamente las contraseñas web con 35 esquemas de autenticación alternativos en cuanto a usabilidad, implementación y seguridad. [ 8 ] [ 9 ] (El informe técnico es una versión ampliada del artículo revisado por pares del mismo nombre). Su análisis muestra que la mayoría de los esquemas superan a las contraseñas en seguridad, algunos superan y otros empeoran en usabilidad, mientras que todos los esquemas superan a las contraseñas en implementación. Los autores concluyen con la siguiente observación: «Las mejoras marginales a menudo no son suficientes para alcanzar la energía de activación necesaria para superar los importantes costos de transición, lo que podría explicar por qué probablemente viviremos mucho más tiempo antes de que las contraseñas sean descontinuadas».

Los recientes avances tecnológicos (por ejemplo, la proliferación de dispositivos biométricos y teléfonos inteligentes) y la evolución de la cultura empresarial (como la aceptación de la biometría y la descentralización de la fuerza laboral) promueven continuamente la adopción de la autenticación sin contraseña. Las principales empresas tecnológicas (Microsoft, [ 10 ] Google [ 11 ] ) e iniciativas de toda la industria están desarrollando mejores arquitecturas y prácticas para ampliar su uso, aunque muchas adoptan un enfoque cauteloso, manteniendo las contraseñas ocultas en algunos casos. El desarrollo de estándares abiertos como FIDO2 y WebAuthn ha impulsado aún más la adopción de tecnologías sin contraseña como Windows Hello . El 24 de junio de 2020, Apple Safari anunció que Face ID o Touch ID estarían disponibles como autenticadores de plataforma WebAuthn para el inicio de sesión sin contraseña. [ 12 ]

Mecanismo

Un usuario debe registrarse primero en un sistema para que se pueda verificar su identidad. Un proceso de registro sin contraseña puede incluir los siguientes pasos:

  • Solicitud de registro : Cuando un usuario intenta registrarse en un sitio web, el servidor envía una solicitud de registro al dispositivo del usuario.
  • Selección del factor de autenticación : Cuando el dispositivo del usuario recibe la solicitud de registro, establece un método para autenticar al usuario. Por ejemplo, el dispositivo puede utilizar datos biométricos como un escáner de huellas dactilares o reconocimiento facial para la identificación del usuario. [ 13 ]
  • Generación de claves : El dispositivo del usuario genera un par de claves pública / privada y envía la clave pública al servidor para su posterior verificación. [ 14 ]

Una vez registrado, el usuario puede iniciar sesión en el sistema mediante el siguiente proceso:

  • Desafío de autenticación : El servidor envía un desafío de autenticación al dispositivo del usuario cuando este intenta iniciar sesión en el sitio. [ 14 ]
  • Autenticación de usuario : El usuario demuestra su identidad en su dispositivo mediante el escáner biométrico, desbloqueando así su clave privada.
  • Respuesta al desafío : El dispositivo del usuario firma digitalmente una respuesta al desafío de autenticación con la clave privada del usuario. [ 15 ]
  • Validación de la respuesta : El servidor utiliza la clave pública del usuario para verificar la firma digital y proporciona acceso a la cuenta del usuario. [ 15 ]

Ventajas e inconvenientes

Quienes defienden esta postura señalan varias ventajas únicas sobre otros métodos de autenticación:

  • Mayor seguridad : se sabe que las contraseñas son un punto débil en los sistemas informáticos (debido a su reutilización, compartición, descifrado, ataques de fuerza bruta, etc.) y se consideran uno de los principales vectores de ataque, responsable de un gran porcentaje de las brechas de seguridad.
  • Mejor experiencia de usuario : los usuarios no solo no tienen que recordar contraseñas complicadas ni cumplir con diferentes políticas de seguridad, sino que tampoco tienen que renovar sus contraseñas periódicamente.
  • Reducción de costes informáticos : al no ser necesario almacenar ni gestionar contraseñas, los equipos de TI ya no tienen que preocuparse por establecer políticas de contraseñas, detectar fugas, restablecer contraseñas olvidadas y cumplir con la normativa sobre almacenamiento de contraseñas.
  • Mayor visibilidad del uso de credenciales : dado que las credenciales están vinculadas a un dispositivo específico o a un atributo inherente del usuario, no se pueden usar de forma masiva y la gestión del acceso se vuelve más estricta.
  • Escalabilidad : permite gestionar múltiples inicios de sesión sin la necesidad de contraseñas adicionales ni procesos de registro complicados.

Mientras que otros señalan desventajas operativas y relacionadas con los costos:

  • Costos de implementación : Si bien se acepta que la autenticación sin contraseña genera ahorros a largo plazo, los costos de implementación representan actualmente un obstáculo para muchos usuarios potenciales. El costo está asociado con la necesidad de implementar un mecanismo de autenticación en un directorio de usuarios existente y, en ocasiones, con el hardware adicional que se proporciona a los usuarios (por ejemplo, códigos OTP o claves de seguridad).
  • Se requiere formación y experiencia : si bien la mayoría de los sistemas de gestión de contraseñas están diseñados de forma similar y se han utilizado durante muchos años, la autenticación sin contraseña requiere adaptación tanto por parte de los equipos de TI como de los usuarios finales.
  • Un único punto de fallo , especialmente en implementaciones que utilizan OTP o notificaciones push para aplicaciones de dispositivos móviles, puede suponer un desafío para el usuario final si el dispositivo se rompe, se pierde, es robado o simplemente se actualiza. [ 16 ]

Véase también

Referencias

  1. " [ Seguridad de autenticación ] El fin de la era de las contraseñas" . Penta Security Inc. 2025-07-02 . Consultado el 2025-07-10 .
  2. Kotadia, Munir (25 de febrero de 2004). "Gates predice la muerte de la contraseña" . ZDNet . Archivado del original el 28 de septiembre de 2023. Recuperado el 8 de mayo de 2019 .
  3. Honan, Mat (15 de mayo de 2012). "Acabemos con la contraseña: por qué una cadena de caracteres ya no nos protege" . Wired . Archivado del original el 16 de marzo de 2015. Consultado el 14 de marzo de 2015 .
  4. "Ejecutivo de seguridad de Google: 'Las contraseñas han muerto'"" . CNET . 25-02-2004. Archivado del original el 02-04-2015 . Consultado el 14-03-2015 .
  5. Grosse, Eric; Upadhyay, Mayank (enero de 2013). "Autenticación a escala" . IEEE Security & Privacy . 11 (1): 15–22 . doi : 10.1109/MSP.2012.162 . S2CID 57409. Archivado del original el 23 de abril de 2013. Consultado el 2 de julio de 2022 . 
    • Mims, Christopher (14 de julio de 2014). "La contraseña finalmente está muriendo. Aquí está la mía" . Wall Street Journal . Archivado del original el 9 de enero de 2015. Recuperado el 14 de marzo de 2015 .
    • Mims, Christopher (15 de julio de 2014). "Comentario: Lo que aprendí y lo que deberías saber después de publicar mi contraseña de Twitter" . Wall Street Journal . Archivado del original el 16 de julio de 2014. Consultado el 2 de julio de 2022 .
  6. Vijayan, Jaikumar (14 de agosto de 2014). "El robo de credenciales ruso demuestra por qué la contraseña está muerta" . Computer World . Archivado del original el 2 de abril de 2015. Consultado el 14 de marzo de 2015 .
  7. Bonneau, Joseph; Herley, Cormac; Oorschot, Paul C. van; Stajano, Frank (2012). "La búsqueda para reemplazar las contraseñas: un marco para la evaluación comparativa de esquemas de autenticación web" . Cambridge, Reino Unido: Laboratorio de Informática de la Universidad de Cambridge. doi : 10.48456/tr-817 . ISSN 1476-2986 . Archivado del original el 19 de febrero de 2019. Recuperado el 22 de marzo de 2019 . {{cite journal}}: Para citar una revista se requiere |journal=( ayuda )
  8. Bonneau, Joseph; Herley, Cormac; Oorschot, Paul C. van; Stajano, Frank (2012). La búsqueda para reemplazar las contraseñas: un marco para la evaluación comparativa de esquemas de autenticación web . Simposio IEEE de 2012 sobre seguridad y privacidad. San Francisco, CA. págs. 553–567 . doi : 10.1109/SP.2012.44 . 
  9. "Utilice la autenticación sin contraseña para mejorar la seguridad" . Microsoft.com. 28 de enero de 2020. Consultado el 12 de abril de 2020 .
  10. "Haciendo la autenticación aún más fácil" . security.googleblog.com. 2019. Archivado del original el 20 de abril de 2020. Consultado el 12 de abril de 2020 .
  11. "Documentación para desarrolladores de Apple" . developer.apple.com . Archivado del original el 14 de mayo de 2021. Consultado el 7 de octubre de 2020 .
  12. "Sin contraseña para la cuenta de Microsoft: ¿Qué significa la autenticación sin contraseña?" . Business Today . Archivado del original el 12 de abril de 2022 . Consultado el 12 de abril de 2022 .
  13. 1 2 Deighton, Katie (22 de marzo de 2022). "Technology Alliance dice que está más cerca de eliminar las contraseñas" . Wall Street Journal . Archivado del original el 12 de abril de 2022. Recuperado el 12 de abril de 2022 .
  14. 1 2 "Autenticación sin contraseña" (PDF) . Foro Económico Mundial . Archivado (PDF) del original el 1 de abril de 2022. Recuperado el 12 de abril de 2022 .
  15. Smithson, Nigel (9 de junio de 2020). "Problemas con la autenticación multifactor: PSA para usuarios de aplicaciones MFA" . sayers.com . Archivado del original el 10 de agosto de 2020. Consultado el 2 de julio de 2022 .