Articulo de referencia

Usabilidad de los sistemas de autenticación web

La usabilidad de los sistemas de autenticación web se refiere a la eficiencia y la aceptación por parte del usuario de los sistemas de autenticación en línea. [ 1 ] Ejemplos de ...

La usabilidad de los sistemas de autenticación web se refiere a la eficiencia y la aceptación por parte del usuario de los sistemas de autenticación en línea. [ 1 ] Ejemplos de sistemas de autenticación web son las contraseñas , los sistemas de identidad federada (por ejemplo , Google OAuth 2.0, Facebook Connect , Iniciar sesión con Apple ), los sistemas de inicio de sesión único (SSO) basados ​​en correo electrónico (por ejemplo, SAW, Hatchet), los sistemas basados ​​en códigos QR (por ejemplo, Snap2Pass, WebTicket) o cualquier otro sistema utilizado para autenticar la identidad de un usuario en la web. Aunque la usabilidad de los sistemas de autenticación web debería ser una consideración clave al seleccionar un sistema, muy pocos sistemas de autenticación web (aparte de las contraseñas) han sido sometidos a estudios o análisis formales de usabilidad . [ 2 ]

Usabilidad y usuarios

Un sistema de autenticación web debe ser lo más fácil de usar posible sin comprometer la seguridad que debe garantizar. [ 1 ] El sistema debe restringir el acceso a usuarios malintencionados y permitir el acceso a usuarios autorizados . Si el sistema de autenticación no cuenta con la seguridad suficiente, los usuarios malintencionados podrían acceder fácilmente a él. Por otro lado, si el sistema de autenticación es demasiado complejo y restrictivo, un usuario autorizado no podría (o no querría) usarlo. [ 3 ] Se puede lograr una seguridad sólida en cualquier sistema, pero incluso el sistema de autenticación más seguro puede verse comprometido por los usuarios del sistema, a menudo denominados los "eslabones débiles" en seguridad informática. [ 4 ]

Los usuarios tienden a aumentar o disminuir inadvertidamente la seguridad de un sistema. Si un sistema no es utilizable, la seguridad podría verse afectada, ya que los usuarios intentarán minimizar el esfuerzo necesario para proporcionar información para la autenticación, como escribir sus contraseñas en papel. Un sistema más utilizable podría evitar que esto suceda. Es más probable que los usuarios accedan a las solicitudes de autenticación de sistemas que son importantes (por ejemplo, la banca en línea), en comparación con sistemas menos importantes (por ejemplo, un foro que el usuario visita con poca frecuencia) donde estos mecanismos podrían simplemente ignorarse. Los usuarios aceptan las medidas de seguridad solo hasta cierto punto antes de molestarse por los mecanismos de autenticación complicados. [ 4 ] Un factor importante en la usabilidad de un sistema de autenticación web es, por lo tanto, el factor de conveniencia para el usuario en relación con él.

Usabilidad y aplicaciones web

El sistema de autenticación web preferido para aplicaciones web es la contraseña, [ 4 ] a pesar de su escasa usabilidad y diversas preocupaciones de seguridad. [ 5 ] Este sistema, ampliamente utilizado, suele contener mecanismos destinados a aumentar la seguridad (por ejemplo, exigir a los usuarios contraseñas de alta entropía), pero que, en última instancia, hacen que los sistemas de contraseñas sean menos usables e inadvertidamente menos seguros. [ 6 ] Esto se debe a que a los usuarios les resulta más difícil recordar estas contraseñas de alta entropía. [ 7 ] Los creadores de aplicaciones necesitan un cambio de paradigma para desarrollar sistemas de autenticación más usables que tengan en cuenta las necesidades del usuario. [ 5 ] Reemplazar los omnipresentes sistemas basados ​​en contraseñas por sistemas más usables (y posiblemente más seguros) podría generar grandes beneficios tanto para los propietarios de la aplicación como para sus usuarios.

Medición

Para medir la usabilidad de un sistema de autenticación web, se puede utilizar el marco de trabajo "usabilidad-despliegue-seguridad" o "UDS" [ 5 ] o una métrica estándar, como la escala de usabilidad del sistema [ 2 ] . El marco de trabajo UDS considera tres categorías generales: usabilidad, despliegue y seguridad de un sistema de autenticación web, y luego califica el sistema probado como ofreciendo o no un beneficio específico vinculado a una (o más) de las categorías. Un sistema de autenticación se clasifica entonces como ofreciendo o no un beneficio específico dentro de las categorías de usabilidad, despliegue y seguridad [ 5 ] .

Medir la usabilidad de los sistemas de autenticación web permitirá una evaluación formal de dichos sistemas y determinar su posición con respecto a otros. Si bien actualmente se realizan numerosas investigaciones sobre sistemas de autenticación web, estas tienden a centrarse en la seguridad y no en la usabilidad. [ 1 ] Las futuras investigaciones deberían evaluar formalmente la usabilidad utilizando una métrica o técnica comparable. Esto permitirá comparar diversos sistemas de autenticación, así como determinar si un sistema cumple con un estándar mínimo de usabilidad. [ 2 ]

¿Qué sistema de autenticación web elegir?

Se ha descubierto que los expertos en seguridad tienden a centrarse más en la seguridad y menos en los aspectos de usabilidad de los sistemas de autenticación web. [ 5 ] Esto es problemático, ya que debe existir un equilibrio entre la seguridad de un sistema y su facilidad de uso . Un estudio realizado en 2015 [ 2 ] encontró que los usuarios tienden a preferir los sistemas basados ​​en inicio de sesión único (como los proporcionados por Google y Facebook). Los usuarios prefirieron estos sistemas porque los encontraron rápidos y cómodos de usar. [ 2 ] Los sistemas basados ​​en inicio de sesión único han dado como resultado mejoras sustanciales tanto en la usabilidad como en la seguridad. [ 5 ] El SSO reduce la necesidad de que los usuarios recuerden muchos nombres de usuario y contraseñas, así como el tiempo necesario para autenticarse, mejorando así la usabilidad del sistema.

Otras consideraciones importantes

  • Los usuarios prefieren sistemas que no sean complicados y que requieran un mínimo esfuerzo para usarlos y comprenderlos. [ 2 ]
  • Los usuarios disfrutan utilizando sistemas de autenticación biométrica y basada en el teléfono . Sin embargo, este tipo de sistemas requieren dispositivos externos para funcionar, un mayor nivel de interacción por parte de los usuarios y necesitan un mecanismo de respaldo si el dispositivo no está disponible o falla, lo que podría conducir a una menor usabilidad [ 2 ].
  • El sistema de contraseñas actual utilizado por muchas aplicaciones web podría ampliarse para una mejor usabilidad mediante el uso de:

Trabajo futuro

La usabilidad adquirirá cada vez más importancia a medida que más aplicaciones se trasladen al entorno digital y requieran sistemas de autenticación robustos y fiables que sean a la vez fáciles de usar y seguros. El uso de ondas cerebrales en sistemas de autenticación [ 8 ] se ha propuesto como una posible solución. Sin embargo, se necesitan más investigaciones y estudios de usabilidad.

Véase también

Referencias

  1. 1 2 3 Christina Braz; Jean-Marc Robert (18 de abril de 2006). "Seguridad y usabilidad: el caso de los métodos de autenticación de usuarios" . Biblioteca digital de ACM . ACM Nueva York, NY, EE. UU. pp. 199–203 . Recuperado el 24 de febrero de 2016 . 
  2. 1 2 3 4 5 6 7 Scott Ruoti; Brent Roberts; Kent Seamons. "Authentication Melee: A Usability Analysis of Seven Web Authentication Systems" ( PDF) . 24.ª Conferencia Internacional World Wide Web . págs. 916–926 . Recuperado el 24 de febrero de 2016 . 
  3. Schneier, Bruce (19 de febrero de 2009). "Equilibrando seguridad y usabilidad en la autenticación" . Schneier on Security . Recuperado el 24 de febrero de 2016 .
  4. 1 2 3 Renaud, Karen (enero de 2004). "Cuantificación de la calidad de los mecanismos de autenticación web: una perspectiva de usabilidad" . Journal of Web Engineering . Recuperado el 24 de febrero de 2016 .
  5. 1 2 3 4 5 6 Bonneau, Joseph; Herley, Cormac; van Oorschot, Paul C.; Stajano, Frank (2012). "La búsqueda para reemplazar las contraseñas: un marco para la evaluación comparativa de esquemas de autenticación web". Simposio IEEE de 2012 sobre seguridad y privacidad (PDF) . Laboratorio de Computación de la Universidad de Cambridge. págs. 553–567 . doi : 10.1109/SP.2012.44 . ISBN  978-1-4673-1244-8ISSN 1476-2986 
  6. 1 2 Sundararaman, Jeyaraman; Topkara, Umut (2005). "Tener el pastel y comérselo también: Infundiendo usabilidad en sistemas de autenticación basados ​​en contraseñas de texto". 21.ª Conferencia Anual de Aplicaciones de Seguridad Informática (ACSAC'05) (PDF) . IEEE. págs. 473–482 . doi : 10.1109/CSAC.2005.28 . ISBN  0-7695-2461-3ISSN 1063-9527 
  7. 1 2 Ma, Y; Feng, J (2011). "Evaluación de la usabilidad de tres métodos de autenticación en aplicaciones web". Novena Conferencia Internacional de 2011 sobre Investigación, Gestión y Aplicaciones de Ingeniería de Software . IEEE. págs. 81–88 . doi : 10.1109/SERA.2011.18 . ISBN  978-1-4577-1028-5.
  8. Criptografía financiera y seguridad de datos . Springer Berlin Heidelberg. 2013. págs. 1–16 . ISBN  978-3-642-41320-9.

Lecturas adicionales

  • Martin Georgiev; Suman Jana; Vitaly Shmatikov. "Repensando la seguridad de las aplicaciones de sistemas basadas en la web" (PDF) . 24.ª Conferencia Internacional de la World Wide Web .
  • Keith, Mark; Shao, Benjamin; Steinbart, Paul John (enero de 2007). "La usabilidad de las frases de contraseña para la autenticación: un estudio de campo empírico". International Journal of Human-Computer Studies . 65 (1): 17– 28. doi : 10.1016/j.ijhcs.2006.08.005 . S2CID 18143783 . 
  • Hafiz, Muhammad Daniel; Abdullah, Abdul Hanan; Ithnin, Norafida; Mammi, Hazinah Kutty (2008). "Hacia la identificación de características de usabilidad y seguridad de contraseñas gráficas en técnicas de autenticación basadas en el conocimiento". Segunda Conferencia Internacional Asiática de Modelado y Simulación (AMS) de 2008. pp. 396–403 . doi : 10.1109/AMS.2008.136 . 
  • John Chuang; Hamilton Nguyen; Charles Wang; Benjamin Johnson (2013). «Pienso, luego existo: usabilidad y seguridad de la autenticación mediante ondas cerebrales». Criptografía financiera y seguridad de datos . Notas de clase en informática. Vol.  7862. Springer Berlin Heidelberg. pp. 1–16 . CiteSeerX 10.1.1.359.9402 . doi : 10.1007/978-3-642-41320-9_1 . ISBN   978-3-642-41319-3ISSN 0302-9743 
  • Paul T. McCabe (2002). «Usabilidad y autenticación de usuario: contraseña pectoral frente a PIN» . Ergonomía contemporánea, 2003. CRC Press. ISBN 9780203455869.