Universal 2nd Factor ( U2F ) es un estándar abierto que fortalece y simplifica la autenticación de dos factores (2FA) mediante dispositivos especializados de Universal Serial Bus (USB), comunicación de campo cercano (NFC) o Bluetooth Low Energy (BLE), basados en una tecnología de seguridad similar a la de las tarjetas inteligentes . [ 1 ] [ 2 ] [ 3 ] [ 4 ] [ 5 ] Ha sido reemplazado por el Proyecto FIDO2 , que incluye el estándar W3C Web Authentication ( WebAuthn ) y el protocolo Client to Authenticator Protocol 2 (CTAP2) de la Alianza FIDO . [ 6 ]
Aunque inicialmente fue desarrollado por Google y Yubico , con la contribución de NXP Semiconductors , el estándar ahora está alojado por la Alianza FIDO. [ 7 ] [ 8 ]
Si bien las contraseñas de un solo uso basadas en el tiempo (TOTP) (por ejemplo, códigos de 6 dígitos generados en Google Authenticator) representaron una mejora significativa con respecto a los códigos de seguridad basados en SMS, aún existían varias vulnerabilidades de seguridad que U2F buscaba solucionar. Específicamente:
En cuanto a las desventajas, una diferencia significativa y un posible inconveniente a considerar con respecto a las soluciones U2F basadas en hardware es que, a diferencia de los métodos de clave compartida TOTP, no existe la posibilidad de realizar copias de seguridad de los códigos de recuperación o las claves compartidas. Si no se conserva una copia de seguridad o una clave de hardware alternativa y se pierde la clave de hardware U2F original, no es posible recuperarla (ya que la clave privada solo existe en el hardware). Por lo tanto, para los servicios que no ofrecen ningún método alternativo de recuperación de cuenta, el uso de U2F debe considerarse cuidadosamente.
Diseño
Los dispositivos USB se comunican con el ordenador anfitrión mediante el protocolo HID ( Human Interface Device ), el mismo que utilizan ratones, teclados y otros dispositivos de entrada. [ 9 ] Esto evita que el usuario tenga que instalar software controlador de hardware especial en el ordenador anfitrión y permite que el software de aplicación (como un navegador) acceda directamente a las funciones de seguridad del dispositivo sin ningún esfuerzo por parte del usuario, salvo tenerlo en su poder e insertarlo. Una vez establecida la comunicación, la aplicación realiza una autenticación de desafío-respuesta con el dispositivo mediante métodos de criptografía de clave pública y una clave secreta única integrada en el dispositivo. [ 10 ]
Vulnerabilidades
La clave del dispositivo es vulnerable a la duplicación maliciosa por parte del fabricante . [ 11 ]
En 2020, investigadores de seguridad independientes encontraron un método para extraer claves privadas de Google Titan Key, un popular token de seguridad de hardware U2F. [ 12 ] [ 13 ] [ 14 ] El método requería acceso físico a la llave durante varias horas, equipos por valor de varios miles de euros y era destructivo para la carcasa de plástico de la llave. [ 12 ] [ 13 ] [ 14 ] Los atacantes concluyeron que la dificultad del ataque significaba que las personas seguían estando más seguras usando las llaves que no usándolas. [ 12 ] [ 13 ] [ 14 ] El ataque fue posible debido a una vulnerabilidad en el microchip A700X fabricado por NXP Semiconductors , que también se utiliza en tokens de seguridad fabricados por Feitian y Yubico , lo que significa que esos tokens también son vulnerables. [ 12 ] [ 15 ] La vulnerabilidad fue divulgada responsablemente a los fabricantes afectados para que pudieran corregirla en futuros productos. [ 12 ] [ 13 ] [ 14 ]
Soporte y uso
Las claves de seguridad U2F son compatibles con Google Chrome desde la versión 38, [ 2 ] Firefox desde la versión 57 [ 16 ] y Opera desde la versión 40. Las claves de seguridad U2F se pueden usar como un método adicional de verificación en dos pasos en servicios en línea que admiten el protocolo U2F, incluidos Google, [ 2 ] Azure , [ 17 ] Dropbox , [ 18 ] GitHub , [ 19 ] GitLab , [ 20 ] Bitbucket , [ 21 ] Nextcloud , [ 22 ] Facebook , [ 23 ] y otros. [ 24 ]
Chrome, Firefox y Opera lo eran, a partir de 2015, los únicos navegadores que admiten U2F de forma nativa. Microsoft ha habilitado la compatibilidad con FIDO 2.0 para la plataforma de inicio de sesión Windows Hello de Windows 10. [ 25 ] El navegador Microsoft Edge [ 26 ] obtuvo compatibilidad con U2F en la actualización de Windows de octubre de 2018. Las cuentas de Microsoft , incluidas Office 365 , OneDrive y otros servicios de Microsoft, aún no tienen compatibilidad con U2F. Mozilla lo ha integrado en Firefox 57 y lo ha habilitado de forma predeterminada en Firefox 60 [ 27 ] [ 28 ] [ 29 ] [ 30 ] y Thunderbird 60. [ 31 ] Microsoft Edge a partir de la compilación 17723 admite FIDO2. [ 32 ] A partir de iOS y iPadOS 13.3, Apple ahora admite U2F en el navegador Safari en esas plataformas.
Presupuesto

El estándar U2F ha sufrido dos revisiones importantes:
- Estándar propuesto U2F 1.0 ( 9 de octubre de 2014) [ 33 ]
- Estándar propuesto U2F 1.2 ( 11 de abril de 2017) [ 34 ]
Se pueden obtener documentos de especificación adicionales en el sitio web de FIDO. [ 35 ]
El estándar propuesto U2F 1.0 ( 9 de octubre de 2014) fue el punto de partida de una especificación efímera conocida como el estándar propuesto FIDO 2.0 ( 4 de septiembre de 2015). Este último se presentó formalmente al Consorcio World Wide Web (W3C) el 12 de noviembre de 2015. [ 36 ] Posteriormente, el primer borrador de trabajo del estándar de autenticación web del W3C ( WebAuthn ) se publicó el 31 de mayo de 2016. El estándar WebAuthn se ha revisado numerosas veces desde entonces, convirtiéndose en una recomendación del W3C el 4 de marzo de 2019.
Mientras tanto, el estándar propuesto U2F 1.2 ( 11 de abril de 2017) se convirtió en el punto de partida para el estándar propuesto del protocolo Cliente a Autenticador (CTAP), que se publicó el 27 de septiembre de 2017. FIDO CTAP complementa a W3C WebAuthn, y ambos están dentro del alcance del proyecto FIDO2 .
WebAuthn y CTAP proporcionan un reemplazo completo para U2F, que ha sido renombrado como "CTAP1" en la última versión del estándar FIDO2. [ 37 ] El protocolo WebAuthn es retrocompatible (a través de la extensión AppID) con claves de seguridad solo U2F [ 38 ] pero el protocolo U2F no es compatible con un autenticador solo WebAuthn . [ 39 ] [ 37 ] Algunos autenticadores admiten tanto U2F como WebAuthn, mientras que algunos clientes WebAuthn admiten claves creadas a través de la API U2F heredada.
Referencias
- ↑ Turner, Adam (5 de noviembre de 2014). «Las claves de seguridad de Google podrían ofrecer una capa adicional de protección en línea» . The Sydney Morning Herald . Fairfax Media. Archivado del original el 15 de enero de 2015. Consultado el 28 de noviembre de 2014 .
- 1 2 3 "¿Qué navegadores admiten U2F?" . Yubico. Archivado del original el 18 de agosto de 2017. Recuperado el 17 de agosto de 2017 .
- ↑ Bradley, Tony (21 de octubre de 2014). "Cómo una unidad USB podría eliminar las complicaciones de la autenticación de dos factores" . PCWorld . IDG Consumer & SMB. Archivado del original el 12 de noviembre de 2020. Recuperado el 28 de noviembre de 2014 .
- ↑ "FIDO Universal 2nd Factor" . Yubico AB. Archivado del original el 19 de marzo de 2016. Consultado el 28 de noviembre de 2014 .
- ↑ Diallo, Amadou (30 de noviembre de 2013). "Google quiere que tus contraseñas queden obsoletas" . Forbes . Archivado del original el 18 de agosto de 2017. Consultado el 28 de noviembre de 2014 .
- ↑ "Guía detallada de los protocolos FIDO: U2F, UAF y WebAuthn (FIDO2)" . Archivado del original el 22 de abril de 2021. Consultado el 9 de marzo de 2021 .
- ↑ "FIDO Alliance – descarga de especificaciones" . FIDO Alliance. 23 de diciembre de 2014. Archivado del original el 24 de septiembre de 2018. Consultado el 19 de octubre de 2017 .
- ↑ Krebs, Brian (14 de octubre de 2014). "Las cuentas de Google ahora admiten claves de seguridad" . Krebs on Security . Archivado del original el 21 de enero de 2021. Consultado el 28 de noviembre de 2014 .
- ↑ "Especificación del protocolo FIDO U2F HID" . Alianza FIDO . 9 de octubre de 2014. Archivado del original el 25 de julio de 2018. Consultado el 24 de julio de 2018 .
- ↑ "Generación de claves" . Yubico. Archivado del original el 1 de agosto de 2018. Recuperado el 31 de julio de 2018 .
- ↑ "Creación de claves de seguridad de hardware U2F idénticas" . 27 de junio de 2024.
- 1 2 3 4 5 "Los hackers pueden clonar las claves 2FA de Google Titan usando un canal lateral en los chips NXP" . 8 de enero de 2021. Archivado del original el 27 de enero de 2025. Recuperado el 13 de enero de 2021 .
- 1 2 3 4 Cimpanu, Catalin (8 de enero de 2021). "Un nuevo ataque de canal lateral puede recuperar claves de cifrado de las claves de seguridad de Google Titan" . ZDNet . Archivado del original el 13 de enero de 2021. Recuperado el 13 de enero de 2021 .
- 1 2 3 4 "Investigadores demuestran que las claves de seguridad Titan de Google pueden clonarse" . SecurityWeek . 11 de enero de 2021. Consultado el 13 de enero de 2021 .
- ↑ "Investigadores franceses piratean las claves de seguridad de Google Titan" . Naked Security . Archivado del original el 12 de enero de 2021. Consultado el 13 de enero de 2021 .
- ↑ JC Jones (4 de abril de 2019). "Compatibilidad con versiones anteriores: soporte para FIDO U2F próximamente en Firefox" . Blog de seguridad de Mozilla.
- ↑ "Opciones de autenticación sin contraseña para Azure Active Directory" . Archivado del original el 14 de abril de 2021. Consultado el 14 de abril de 2021 .
- ↑ Heim, Patrick; Patel, Jay (12 de agosto de 2015). "Presentación de la compatibilidad con U2F para la autenticación segura" . Blog de Dropbox . Archivado del original el 8 de noviembre de 2020. Recuperado el 12 de agosto de 2015 .
- ↑ Olsen, Risk (1 de octubre de 2015). "GitHub admite la autenticación universal de segundo factor" . github.com/blog . GitHub . Archivado del original el 17 de julio de 2017. Consultado el 1 de octubre de 2015 .
- ↑ Nwaigwe, Amara (22 de junio de 2016). "Soporte para la autenticación universal de segundo factor" . Blog de GitLab . Archivado del original el 31 de mayo de 2019. Recuperado el 9 de julio de 2016 .
- ↑ Kells, TJ (22 de junio de 2016). "Universal 2nd Factor (U2F) ahora compatible con Bitbucket Cloud" . Blog de Bitbucket . Archivado del original el 8 de agosto de 2018. Consultado el 22 de junio de 2016 .
- ↑ "Nextcloud 11 establece un nuevo estándar de seguridad y escalabilidad" . Nextcloud. 13 de diciembre de 2016. Archivado del original el 21 de mayo de 2019. Consultado el 23 de diciembre de 2016 .
- ↑ "Clave de seguridad para inicios de sesión más seguros con un toque" . Facebook. Archivado del original el 16 de abril de 2021. Consultado el 27 de enero de 2017 .
- ↑ "Autenticación mediante dongle USB" . Josh Davis. Archivado del original el 23 de enero de 2023. Consultado el 23 de enero de 2023 .
- ↑ Ingalls, Dustin (13 de febrero de 2015). "Microsoft anuncia la compatibilidad con FIDO para Windows 10" . Blog de Windows . Archivado del original el 4 de octubre de 2015. Consultado el 3 de octubre de 2015 .
- ↑ "Microsoft Edge ahora admite inicios de sesión sin contraseña" . Engadget . Archivado del original el 5 de octubre de 2018. Consultado el 4 de octubre de 2018 .
- ↑ "Firefox 57 tiene soporte nativo para U2F" . Mozilla . Archivado del original el 22 de junio de 2018. Consultado el 1 de noviembre de 2017 .
- ↑ "Complemento de soporte U2F" . Archivado del original el 2 de noviembre de 2018. Consultado el 8 de mayo de 2016 .
- ↑ "Firefox Nightly habilita la compatibilidad con las claves de seguridad FIDO U2F" . Blog de Yubico . 22 de septiembre de 2017. Archivado del original el 27 de septiembre de 2017. Consultado el 27 de septiembre de 2017 .
- ↑ "Notas de la versión Firefox 60.0" . Archivado del original el 9 de mayo de 2018. Consultado el 11 de mayo de 2018 .
- ↑ "Notas de la versión Thunderbird 60.0" . Archivado del original el 22 de junio de 2018. Consultado el 22 de junio de 2018 .
- ↑ "Presentación de la autenticación web en Microsoft Edge — Blog de desarrolladores de Microsoft Edge" . blogs.windows.com . 30 de julio de 2018. Archivado del original el 3 de agosto de 2018. Consultado el 3 de agosto de 2018 .
- ↑ "Estándar propuesto FIDO U2F V1.0 09-10-2014" . Alianza FIDO . 9 de octubre de 2014. Archivado del original el 3 de mayo de 2019. Consultado el 3 de mayo de 2019 .
- ↑ "Estándar propuesto FIDO U2F V1.2 2017-04-11" . Alianza FIDO . 11 de abril de 2017. Archivado del original el 3 de mayo de 2019. Consultado el 3 de mayo de 2019 .
- ↑ "Descargar especificaciones" . Alianza FIDO. 23 de diciembre de 2014. Archivado del original el 11 de mayo de 2023. Consultado el 13 de febrero de 2019 .
- ↑ "Solicitud de presentación al W3C: Especificaciones de la plataforma FIDO 2.0 1.0" . Consorcio World Wide Web . Consultado el 12 de febrero de 2019 .
- 1 2 Chong, Jerrod (1 de agosto de 2018). "10 cosas que te has estado preguntando sobre FIDO2, WebAuthn y un mundo sin contraseñas" . Archivado del original el 1 de mayo de 2019. Recuperado el 1 de mayo de 2019 .
- ↑ Balfanz, Dirk; Czeskis, Alexei; Hodges, Jeff; Jones, JC; Jones, Michael B.; Kumar, Akshay; Liao, Angelo; Lindemann, Rolf; Lundberg, Emil (eds.). "Autenticación web: una API para acceder a credenciales de clave pública de nivel 1 (última versión)" . Consorcio World Wide Web (W3C). Archivado del original el 14 de marzo de 2019. Recuperado el 4 de marzo de 2019 .
- ↑ Salam, Feroz (25 de agosto de 2018). "Por qué no puedes usar Firefox para registrar una clave U2F con Google" . Padlock . Consultado el 1 de mayo de 2019 .
- Protocolos de Internet
- Estándares de Internet
- protocolos de control de acceso informático
- Protocolos de autenticación