Todo sobre la autenticación FIDO

Resumen

Mejora la seguridad y facilita el acceso sin contraseñas con FIDO: descubre cómo funcionan los estándares y la certificación con biometría, códigos PIN y tokens, sus objetivos e historia.

¿Los VPN gratuitos se caen y se bloquean? Probar gratis
Todo sobre la autenticación FIDO

La autenticación FIDO (Fast Identity Online) hace referencia a un conjunto de especificaciones y estándares desarrollados por la Alianza FIDO. Define mecanismos alternativos de autenticación que eliminan la necesidad de contraseñas y aumentan la seguridad en internet.

FIDO permite a cada persona acceder fácilmente a cuentas en línea, sitios web, aplicaciones, dispositivos y otros recursos utilizando datos biométricos, códigos PIN o tokens de hardware en lugar de contraseñas tradicionales.

Gracias a su amplia adopción en plataformas y navegadores, FIDO aspira a reemplazar por completo el control de acceso basado en contraseñas, ofreciendo mayor comodidad y una protección más fuerte contra ciberataques.

Todo en orden: historia, objetivos principales y concepto de los estándares FIDO

Empecemos por responder: ¿qué es la Alianza FIDO? Es un consorcio industrial creado en 2013 con el objetivo de reducir la dependencia de las contraseñas mediante la implementación de un inicio de sesión sin contraseña basado en estándares. Hoy en día, la Alianza FIDO agrupa a más de 250 empresas, incluyendo líderes como Microsoft, Apple, Google, Visa y Mastercard. Este grupo desarrolla especificaciones técnicas abiertas que utilizan biometría, códigos PIN y tokens de hardware para definir mecanismos compatibles que brindan una autenticación más robusta.

Además, los programas de certificación FIDO verifican la conformidad de los productos con estas especificaciones, facilitando su integración. Promoviendo el cumplimiento global, FIDO busca simplificar la experiencia del usuario con una autenticación fluida sin contraseñas para cuentas, dispositivos y aplicaciones en todo el mundo.

Los objetivos principales y el concepto de los estándares FIDO para autenticación incluyen:

  • Eliminar la dependencia de contraseñas vulnerables. Superar el uso de contraseñas comunes y fácilmente reproducibles es crucial para combatir el aumento de delitos basados en datos personales y accesos no autorizados provocados por credenciales robadas.
  • Proporcionar una autenticación multifactor más sólida mediante biometría y tokens. FIDO busca ofrecer una autenticación multifactor sencilla para el usuario, combinando datos biométricos, llaves de seguridad y otras credenciales duraderas para verificar identidad y transacciones. Esto impide el acceso no autorizado incluso si las credenciales han sido comprometidas.
  • Proteger los datos confidenciales del usuario almacenándolos localmente en vez de centralizarlos. A diferencia de las contraseñas que se guardan en servidores remotos, FIDO requiere que los datos confidenciales usados para la verificación permanezcan en el dispositivo del usuario, minimizando el riesgo de robo masivo o divulgación de información.
  • Asegurar una experiencia sin interrupciones ni frustraciones por contraseñas. Reducir la dependencia de contraseñas difíciles de recordar y manejar también mejora la experiencia del usuario final, permitiendo un acceso rápido y sencillo a diversos dispositivos y servicios.
  • Cumplir con las normativas crecientes sobre autenticación. Adoptar los requisitos de FIDO a nivel global ayuda a empresas de sectores financiero y salud a implementar autenticación multifactor resistente al phishing.
  • Reducir costes asociados con fraudes, fugas de datos y restablecimientos de contraseñas. Para las empresas, implementar FIDO significa disminuir gastos por fraudes e incidentes de seguridad, además de la carga del soporte técnico relacionada con gestion de contraseñas.

Protocolos de autenticación FIDO

La Alianza FIDO ha estandarizado varias especificaciones de protocolos para ofrecer autenticación sin contraseña utilizando diferentes tipos de autenticadores:

  • FIDO UAF. La plataforma Universal Authentication Framework (UAF) permite que los servicios en línea ofrezcan sistemas de acceso sin contraseña usando dispositivos del usuario como smartphones o laptops. Esto permite escoger métodos locales de autenticación, como biometría o PINs, durante el registro inicial. Después, el usuario puede iniciar sesión sin contraseñas desbloqueando los autenticadores registrados.
  • FIDO U2F. La especificación Universal Second Factor (U2F) facilita la autenticación multifactor con tokens físicos reunificables como segundo factor junto a usuario y contraseña. La llave de seguridad firma de forma criptográficamente verificable la solicitud de autenticación al presionarla para activar el acceso.
  • FIDO2. FIDO2 brinda soporte unificado para flujos sin contraseña y de segundo factor para más tipos de autenticadores. Combina el estándar web WebAuthn y el protocolo cliente-autenticador (CTAP) para ofrecer mejor compatibilidad entre sitios web, plataformas y autenticadores con métodos criptográficos avanzados.

En conjunto, estas especificaciones permiten a las aplicaciones ofrecer a los usuarios finales autenticación resistente al phishing y adaptada a sus necesidades de seguridad.

Cómo funciona la autenticación FIDO

Para usar la autenticación FIDO, los usuarios primero registran autenticadores en servicios en línea. Seleccionan el autenticador FIDO disponible que cumpla con las políticas del servicio, por ejemplo, un sensor de huellas digitales. El dispositivo crea un par de claves pública y privada, únicas para la cuenta del usuario y el servicio. El servicio guarda la clave pública, mientras que la privada se mantiene segura en el dispositivo. Así, el autenticador puede firmar solicitudes de forma criptográfica.

En autenticaciones futuras, el usuario desbloquea su autenticador FIDO, por ejemplo con huella digital en su teléfono o token físico. El servicio emite una solicitud criptográfica o un número de un solo uso que el cliente FIDO firma con la clave privada registrada. El servicio verifica la firma con la clave pública almacenada para autenticar al usuario. Este protocolo se basa en criptografía de clave pública para asegurar el proceso de autenticación sin transmitir credenciales personales.

Ejemplos de implementación:

  • Google permite el acceso FIDO a sus servicios como Gmail y Google Cloud, brindando acceso sin contraseña a sus empleados mediante dispositivos Android y llaves de seguridad Titan.
  • Facebook soporta autenticación FIDO basada en biometría, utilizando reconocimiento facial o sensores de huellas disponibles en plataformas móviles Apple iOS y Android.
  • Microsoft ha integrado autenticación FIDO2 para cuentas de Azure Active Directory, Outlook y Xbox, facilitando el acceso sin contraseña a sistemas corporativos con reconocimiento facial Windows Hello o llaves de seguridad FIDO.

Servidor VPN personal: un refuerzo claro en la protección

La autenticación FIDO representa una evolución significativa en la seguridad en línea, combinando facilidad de uso sin contraseñas con una protección reforzada contra amenazas de identidad. Usar esta tecnología junto con un servidor VPN personal incrementa notablemente la seguridad y privacidad del usuario.

Para conocer más detalles y adquirir un servidor VPN personal en condiciones favorables, puedes visitar VPN.how. En ese sitio encontrarás la oferta y toda la información necesaria sobre opciones de alquiler, métodos de pago, ubicaciones de servidores y otros aspectos. Haz la elección correcta y mantente protegido al máximo en internet.


Compartir este artículo: