SQRL (pronunciado "squirrel") [ 2 ] o Secure, Quick, Reliable Login (anteriormente Secure QR Login ) es un borrador de estándar abierto para el inicio de sesión y la autenticación seguros en sitios web . El software normalmente utiliza un enlace del esquema.sqrl://o, de forma opcional, un código QR , donde el usuario se identifica mediante una prueba de conocimiento cero seudónima en lugar de proporcionar un ID de usuario y una contraseña . Se cree que este método es inmune a un ataque de fuerza bruta de contraseñas o a una filtración de datos . Traslada la responsabilidad de la seguridad de la parte que solicita la autenticación a la implementación del sistema operativo de lo que es posible en el hardware , así como al usuario. SQRL fue propuesto por Steve Gibson de Gibson Research Corporation en octubre de 2013 como una forma de simplificar el proceso de autenticación sin el riesgo de revelar información sobre la transacción a un tercero .
Historia
El acrónimo SQRL fue acuñado por Steve Gibson y el protocolo fue redactado, discutido y analizado en profundidad por él mismo y una comunidad de entusiastas de la seguridad en Internet.noticias.grc.comgrupos de noticias y durante su podcast semanal , Security Now!, el 2 de octubre de 2013. Dos días después de la emisión de este podcast, el W3C expresó interés en trabajar en el estándar. [ 3 ]
Los desarrolladores de Google Cloud Platform, Ian Maddox y Kyle Moschetto, mencionaron SQRL en su documento "Seguridad moderna de contraseñas para diseñadores de sistemas". [ 4 ]
Una tesis sobre SQRL analizó y concluyó que "parece ser un enfoque interesante, tanto en términos de la experiencia de usuario prevista como de la criptografía subyacente. SQRL combina principalmente criptografía bien establecida de una manera novedosa". [ 5 ]
Beneficios
Este protocolo ofrece una solución al problema de la fragmentación de la identidad . Mejora protocolos como OAuth y OpenID al no requerir la intervención de un tercero para la transacción y al no proporcionar al servidor ningún dato confidencial que proteger, como el nombre de usuario y la contraseña.
Además, proporciona un estándar que puede utilizarse libremente para simplificar los procesos de inicio de sesión en las aplicaciones de gestión de contraseñas . Lo más importante es que el estándar es abierto, por lo que ninguna empresa puede beneficiarse de la propiedad de la tecnología. Según el sitio web de Gibson, [ 2 ] una tecnología tan robusta debería ser de dominio público para que se pueda verificar su seguridad y criptografía, y no estar restringida deliberadamente por motivos comerciales o de otra índole.
Protecciones contra el phishing
SQRL tiene algunas defensas contra el phishing inherentes al diseño e intencionales , [ 6 ] pero está principalmente destinado a la autenticación, no al antiphishing, a pesar de tener algunas propiedades antiphishing. [ 7 ]
Ejemplo de caso de uso
Para que el protocolo se utilice en un sitio web, se necesitan dos componentes: una implementación , que forma parte del servicio web al que se autentica, y que muestra un código QR o una URL especialmente diseñada según las especificaciones del protocolo; y un complemento de navegador o una aplicación móvil , que puede leer este código para proporcionar una autenticación segura. [ 8 ]
El cliente SQRL utiliza funciones unidireccionales y la contraseña maestra única del usuario para descifrar una clave maestra secreta, a partir de la cual genera, en combinación con el nombre de dominio del sitio y opcionalmente un identificador de subsitio adicional: por ejemplo,ejemplo.com, oexample.edu/chessclub– un par de claves pública/privada (específicas para un subsitio) . Firma los tokens de transacción con la clave privada y entrega la clave pública al sitio para que este pueda verificar los datos cifrados.
No existen " secretos compartidos " que una vulneración del sitio pudiera exponer para permitir ataques a cuentas en otros sitios. Lo único que un atacante exitoso podría obtener, la clave pública, se limitaría a verificar firmas que solo se utilizan en el mismo sitio. Aunque el usuario desbloquea la clave maestra con una sola contraseña, esta nunca sale del cliente SQRL; los sitios individuales no reciben ninguna información del proceso SQRL que pueda utilizarse en ningún otro sitio.
Implementaciones de SQRL
Se han realizado varias implementaciones de prueba de concepto para diversas plataformas.
Para el servidor
Para el cliente
Para el navegador
También hay varios sitios disponibles para pruebas y depuración del lado del servidor. [ 23 ] [ 24 ]
Aspectos legales
Steve Gibson afirma que SQRL es "abierto y gratuito, como debe ser", y que la solución está "libre de patentes". [ 2 ] Después de que SQRL atrajera mucha atención a los mecanismos de autenticación basados en códigos QR, el bloguero Michael Beiter dijo que el protocolo sugerido había sido patentado anteriormente y, por lo tanto, no estaba generalmente disponible para su uso libre de regalías. [ 25 ] La patente en cuestión (que no expira hasta 2030) fue solicitada y otorgada a la empresa española GMV Soluciones Globales Internet SA (una división de la corporación tecnológica y aeroespacial con sede en Madrid GMV Innovating Solutions ), entre 2008 y 2012 por las oficinas de patentes de Estados Unidos, la Unión Europea, España y Portugal. [ 26 ]
Gibson respondió: «Lo que hacen esos tipos, tal como se describe en esa patente, es completamente diferente del funcionamiento de SQRL, por lo que no habría conflicto entre SQRL y su patente. Superficialmente, cualquier cosa que utilice un código 2D para la autenticación parece "similar" ... y superficialmente todas esas soluciones lo son. Pero los detalles importan, y el funcionamiento de SQRL es completamente diferente en los detalles». [ 27 ]
Véase también
Referencias
- ↑ "Traducciones SQRL" . CrowdIn.com . Consultado el 16 de julio de 2015 .
- 1 2 3 4 Gibson, Steve (2020). "Inicio de sesión seguro, rápido y confiable: un reemplazo altamente seguro, completo y fácil de usar para nombres de usuario, contraseñas, recordatorios, autenticadores de código de un solo uso ... y todo lo demás" . GRC.com . Gibson Research Corporation . Recuperado el 7 de marzo de 2021.
Abierto y libre, como debe ser: las técnicas y tecnologías componentes empleadas por esta solución son todas bien conocidas, bien probadas, bien comprendidas, no están sujetas a patentes y existen en el dominio público.
... Con esta publicación de cada detalle, por la presente libero y renuncio a todos y cada uno de los derechos de propiedad sobre cualquier nueva idea desarrollada y presentada en este documento. Este trabajo se agrega así al dominio público.
- ↑ Gibson, Steve (9 de octubre de 2013). "Preguntas y respuestas sobre SQRL n.° 176 (transcripción)" . Security Now ! Gibson Research Corporation . Consultado el 16 de octubre de 2013 a través de GRC.com.
- ↑ Maddox, Ian; Moschetto, Kyle (2019). "Seguridad moderna de contraseñas para diseñadores de sistemas" (PDF) . Cloud.Google.com . Recuperado el 7 de marzo de 2021 .
- ↑ Babioch, Karol (15 de mayo de 2014). Kittel, Thomas (ed.). Análisis de seguridad e implementación del esquema de autenticación SQRL (BSc). Seguridad informática, Departamento de Informática, Universidad Técnica de Múnich . Archivado del original el 5 de marzo de 2016. Recuperado el 18 de marzo de 2015 .resumen en inglés; El texto completo del artículo original en alemán, "Sicherheitsanalyse und Implementierung des Authentifikationsverfahrens SQRL", no parece estar disponible.
- ↑ Gibson, Steve (2014). "Revolucionando el inicio de sesión y la autenticación de sitios web con SQRL" . DigiCert Security Summit . Recuperado el 7 de marzo de 2021 – vía Vimeo .
- ↑ Gibson, Steve (6 de diciembre de 201). "Cómo SQRL puede frustrar los ataques de phishing" . GRC.com . Gibson Research Corporation . Consultado el 7 de marzo de 2021 .
- ↑ "Autenticación CAS - SQRL" . unicon.github.io . Consultado el 3 de junio de 2025 .
- 1 2 "jestin/SqrlNet" . 9 de abril de 2020. Recuperado el 3 de junio de 2025 a través de GitHub.
- ↑ "TechLiam/SQRL-For-Dot-Net-Standard" . 1 de noviembre de 2020. Recuperado el 3 de junio de 2025 a través de GitHub.
- ↑ "Inicio de sesión seguro con código QR" . Drupal.org . 4 de octubre de 2013. Consultado el 3 de junio de 2025 .
- ↑ Loader, Ryan (29/04/2021), SQRL , consultado el 30/10/2022
- ↑ "trianglman/sqrl" . 3 de junio de 2025. 9 de enero de 2021 – vía GitHub.
- ↑ Pinkney, Brian (15-06-2022), pySQRL , consultado el 30-10-2022
- ^ Persson, Daniel. "Inicio de sesión SQL: complemento de WordPress" . WordPress.org . Consultado el 3 de junio de 2025 .
- ↑ "geir54/android-sqrl" . 3 de junio de 2025. 25 de enero de 2021 – vía GitHub.
- ↑ Sylvester, Paul (25 de diciembre de 2014). "¡Implementaciones de SQRL en Android y funciona!" . Charla técnica de Paul . Archivado del original el 2 de abril de 2015 . Recuperado el 17 de marzo de 2015 .
- ↑ "SQRL en Google Play" . Google Play . Consultado el 17 de marzo de 2015 .
{{cite web}}: CS1 maint: servicio de archivado obsoleto ( enlace ) - ↑ Stidard, James (22 de junio de 2022), Stash iOS , consultado el 30 de octubre de 2022
- ^ "TheBigS/SQRL · GitHub" . GitHub . Consultado el 17 de marzo de 2015 .
{{cite web}}: CS1 maint: servicio de archivado obsoleto ( enlace ) - ↑ "bushxnyc/sqrl" . 2 de septiembre de 2020. Recuperado el 3 de junio de 2025 a través de GitHub.
- ↑ "SQRL – Obtén esta extensión para 🦊 Firefox (en-US)" . addons.mozilla.org . Consultado el 30 de octubre de 2022 .
- ↑ "GRC | Demostración de inicio de sesión seguro, rápido y fiable con SQRL" . www.grc.com . Consultado el 3 de junio de 2025 .
- ↑ "GRC | Diagnóstico de inicio de sesión seguro, rápido y fiable SQRL" . www.grc.com . Consultado el 3 de junio de 2025 .
- ↑ Beiter, Michael (4 de octubre de 2013). "SQRL de Steve Gibson no es realmente nuevo" . Recuperado el 12 de mayo de 2014 .
- ↑ Patente estadounidense 8261089 , Leon Cobos, Juan Jesús y Celis de la Hoz, Pedro, "Método y sistema para autenticar a un usuario mediante un dispositivo móvil", emitida el 4 de septiembre de 2012, asignada a GMV Soluciones Globales Internet SA
- ↑ Gibson, Steve (2020). "Otros trabajos relacionados con el inicio de sesión mediante código QR" . GRC.com . Gibson Research Corporation . Consultado el 22 de septiembre de 2015 .
Enlaces externos
- Página principal de SQRL en GRC.com
- Brinkmann, Martin (9 de octubre de 2013). "Cómo SQRL puede mejorar el proceso de inicio de sesión y autenticación de sitios web" . GHacks.net . Recuperado el 7 de marzo de 2021 .
- Lambert, Patrick (2013). "SQRL: Un nuevo método de autenticación con códigos QR" . Tech Republic . Archivado del original el 18 de junio de 2021. Recuperado el 7 de marzo de 2021 .
- Holmlund, Daniel (3 de enero de 2014). "Autenticación sin contraseñas mediante SQRL" . Conferencia de desarrolladores de HTML5 de 2014. Asociación Internacional de Desarrolladores de Juegos de Silicon Valley . Recuperado el 8 de marzo de 2021 a través de YouTube.
- Software de control de acceso
- autenticación de contraseña
- Códigos de barras
- Próximo software
- Software de dominio público con código fuente