12 de febrero de 2024
Tienes que iniciar sesión en una de tus cuentas en línea: es el momento de demostrar que eres quien dices ser. Por lo general, aquí te encontrarás con una de estas dos opciones:
- Autenticación basada en el conocimiento. Normalmente, esto se refiere a una contraseña. Es una opción habitual, pero a menudo plantea problemas tanto a los usuarios como a las organizaciones. Nuestra encuesta reveló que el 32 % de los usuarios tuvo que solicitar un recordatorio de contraseñasolo en las últimas 24 horas. Las contraseñas olvidadas son un problema enorme que genera importantes costes administrativos y elevadas tasas de abandono para las empresas.
- Autenticación sin contraseña. Puede tratarse de un código de un solo uso (OTP) por SMS, autenticación por huella dactilar o cualquier otro método de autenticación que no requiera contraseña. Con la biometría facial iProov, por ejemplo, un usuario puede autenticarse simplemente mirando su dispositivo para acceder a su cuenta.
En los últimos años, las organizaciones han ido abandonando las contraseñas para optar por alternativas sin contraseña, ya que la autenticación basada en contraseñas suele ser engorrosa, costosa e insegura.
Existen muchas opciones diferentes sin contraseña, pero no todas son iguales: algunas ofrecen una mejor experiencia de usuario, seguridad e inclusividad que otras. Veámoslas.
¿Qué es la autenticación sin contraseña?
La autenticación sin contraseña es el proceso mediante el cual se autentica el acceso de un usuario a una cuenta, un programa o un servicio en línea sin necesidad de una contraseña basada en el conocimiento.
Existen varias tecnologías que permiten garantizar un acceso seguro a los usuarios sin necesidad de contraseñas, como por ejemplo:
- Autenticación biométrica (es decir, facial, por voz o mediante huella dactilar)
- Autenticación OTP por SMS
- Autenticación de enlace único por correo electrónico
- Una aplicación de autenticación
- Autenticación basada en hardware (por ejemplo, Yubikey)
- Verificación de videollamadas
¿Por qué las organizaciones eligen la autenticación sin contraseña?
En el nivel más básico, la autenticación sin contraseña resulta beneficiosa porque, por lo general, refuerza la seguridad. Las vulnerabilidades de las contraseñas son bien conocidas y pueden ser objeto de ataques de numerosas formas; además, las prácticas de gestión de contraseñas suelen entrañar riesgos.
Por lo tanto, las opciones sin contraseña están diseñadas para reforzar la seguridad y limitar la superficie de ataque, es decir, para reducir el número de formas en que los sistemas pueden ser objeto de ataques. Una buena solución sin contraseña también puede hacer que el proceso de autenticación resulte más cómodo para los usuarios en comparación con las contraseñas, ya que estas se pierden, se olvidan y se ven comprometidas con gran facilidad, lo que da lugar a largos procesos de recuperación.
Hoy en día, es bastante habitual que las organizaciones opten por implementar la autenticación de dos factores o multifactorial para generar mayor confianza en Internet en entornos hostiles y limitar el fraude mediante una autenticación más sólida. Esto significa que las organizaciones no tienen por qué prescindir por completo de las contraseñas si no lo desean; en su lugar, pueden combinarlas con otro factor, como la verificación biométrica facial.
Pero recuerde: las ventajas concretas de no utilizar contraseñas dependerán de la solución que adopte. Es importante encontrar un equilibrio entre seguridad y experiencia de usuario.
Pasado y futuro de la autenticación sin contraseña
En los primeros tiempos de Internet, las organizaciones solían confiar exclusivamente en un identificador de usuario y una contraseña para verificar a un cliente. A medida que empezó a circular más dinero por Internet, los estafadores empezaron a aprovecharse.
Los estafadores tuvieron éxito: sorprendentemente, el 80% de las violaciones relacionadas con la piratería informática implican credenciales de contraseñas comprometidas y débiles. Las contraseñas debilitan intrínsecamente la integridad del proceso de seguridad y exponen al individuo o al servicio al riesgo. Esto provoca riesgos de seguridad en toda la sociedad, tanto para los usuarios como para las organizaciones.
A lo largo del camino, los ataques que los malos actores utilizan para socavar las contraseñas se hicieron más sofisticados y escalables. Estos incluyen, pero no se limitan a:
- Phishing
- Registro de teclas
- Ataques de fuerza bruta
- Ataques Man-in-the-middle.
Así pues, surgieron nuevos métodos de autenticación de clientes para contrarrestar las desventajas de las contraseñas. Algunos se mantuvieron y otros cayeron en desuso. Uno de los métodos que se ha mantenido es la autenticación biométrica, entre otras cosas porque permite un acceso seguro en cuestión de segundos sin que el usuario tenga que recordar nada.
iProov prevé que la autenticación biométrica combinada con el dispositivo superará a la combinación de contraseña y dispositivo como solución de autenticación de dos factores, lo que significa que por fin podríamos asistir al fin de las contraseñas, incluso como parte de soluciones de autenticación de dos y múltiples factores.
¿Cómo funciona la autenticación sin contraseña?
La autenticación sin contraseña se divide generalmente en dos categorías:
1. Basado en la posesión
Los factores basados en la posesión, como los OTP, se denominan a veces "algo que se posee". Intentan autenticar a los usuarios a través de la propiedad de un dispositivo. Por ejemplo, si puedes obtener y pegar una OTP, esto debería demostrar que eres la persona que posee el dispositivo asociado a ese número de teléfono y al que tienes acceso exclusivo, demostrando así tu identidad.
Uno de los problemas de la autenticación basada en la posesión es que confía más en los dispositivos que en las personas. Los códigos son compartibles y suplantables, lo que significa que no son una representación clara de la identidad de alguien.
2. Basado en la coherencia:
Los factores basados en la inherencia —es decir, los datos biométricos— se denominan a veces «algo que eres». Autentifican a los usuarios mediante la verificación de una característica biológica o física. Por ejemplo, escanear el rostro con el sensor de un dispositivo o colocar el dedo sobre el lector de huellas dactilares de un dispositivo.
El tercer factor de autenticación se basa en el conocimiento. La autenticación basada en el conocimiento suele referirse a las contraseñas, pero también puede referirse a respuestas secretas, como el nombre de tu primera mascota o el apellido de soltera de tu madre (aunque hoy en día las respuestas secretas se utilizan con menos frecuencia).
En pocas palabras, la autenticación sin contraseña consiste en que los usuarios se identifiquen mediante un factor basado en la posesión o en la inherencia —como un código OTP o un escaneo biométrico facial— en lugar de una contraseña.
El autocompletado de contraseñas no es lo mismo que la autenticación sin contraseña. Tampoco lo es utilizar el código de desbloqueo del móvil para rellenar un campo de contraseña. Ambas opciones se basan en una contraseña subyacente. La autenticación sin contraseña funciona prescindiendo de la necesidad de una contraseña mediante el uso de una tecnología totalmente diferente.
Haga clic aquí para conocer más a fondo los distintos métodos de autenticación disponibles.
¿Por qué elegir la biometría facial para la autenticación sin contraseña?
La sencillez de la biometría facial es una de sus grandes ventajas. Es muy accesible, no hay que recordar ninguna contraseña y no hay que llevar consigo ningún dispositivo ni token de acceso. Esto convierte a la verificación biométrica facial en uno de los métodos de seguridad más inclusivos y accesibles que existen, siempre que se implemente correctamente.
Aunque otros métodos pueden ofrecer ventajas frente a la contraseña tradicional, la seguridad sigue estando por debajo de una solución biométrica sofisticada. Las OTP, por ejemplo, suelen ser alarmantemente fáciles de suplantar. Más información sobre los riesgos de las OTP aquí.
Veamos, pues, algunos de los ámbitos en los que la autenticación biométrica sin contraseña puede marcar una diferencia real:
- Seguridad: En términos generales , la autenticación biométrica sin contraseña debería ser más segura que el inicio de sesión con contraseña. Las contraseñas son difíciles de recordar, por lo que la gente tiende a utilizar la misma contraseña en múltiples sitios web. Esto significa que, si se adivina o se filtra una contraseña, un hacker podría acceder a toda una serie de cuentas de usuario mediante ataques de «credential stuffing». Además, la gente suele elegir contraseñas sencillas que son fáciles de descifrar. Por eso, la mayoría de las brechas de seguridad están relacionadas con las contraseñas. El 63 % de los consumidores ha tenido que cambiar una contraseña debido a brechas de seguridad. Sin embargo, no puedes perder tu rostro ni que te lo roben —no tu presencia real—.
- Mejora de la experiencia de usuario y mayor comodidad: con la autenticación sin contraseña, el usuario no tiene que recordar nada, por lo general. Con iProov, ni siquiera tiene que hacer nada : solo tiene que mirar a la cámara frontal de su dispositivo. Este proceso de autenticación pasivo resulta excepcionalmente sencillo para el usuario final y cumple con los principales estándares de accesibilidad, como las WCAG 2.2 AA.
- Reducción de costes: La biometría significa una reducción de los gastos generales en el restablecimiento de contraseñas y menos tiempo dedicado a recordar a los empleados que restablezcan sus contraseñas o que utilicen contraseñas seguras. Los tickets del servicio de asistencia de contraseñas son un problema enorme en todos los sectores: varias grandes organizaciones estadounidenses de diferentes sectores destinan más de un millón de dólares anuales a gastos de asistencia relacionados con las contraseñas. Requieren un mantenimiento constante por parte de TI. Eliminar la contraseña elimina estos costes al confiar en métodos de autenticación más eficaces y seguros.
Ventajas de implementar la autenticación sin contraseña mediante biometría facial
Del mismo modo que algunos métodos sin contraseña son mejores que otros, algunas soluciones biométricas también son mejores que otras.
Varios factores únicos que hacen que la tecnología de iProov destaque por encima de otras como solución sin contraseña:
- Índices de finalización líderes en el sector: los índices de finalización de iProov suelen ser superiores al 98 %. Si comparamos esta estadística con el hecho de que más del 50 % de los usuarios han abandonado compras en línea porque se olvidaban de su contraseña y recuperarla les llevaba demasiado tiempo, resulta fácil comprender por qué las organizaciones están dejando de utilizar contraseñas.
- Seguridad basada en la nube. La seguridad basada en la nube de iProov implica que nuestra autenticación no se ve afectada por ninguna vulnerabilidad del dispositivo utilizado. También significa que nuestra seguridad es opaca para el atacante y mucho más difícil de someter a ingeniería inversa. Por último, esto permite a iProov ofrecer una autenticación fuera de banda. Algunas opciones de autenticación sin contraseña están vinculadas al dispositivo, por lo que, si ese dispositivo se ve comprometido, una contraseña de un solo uso (OTP) o una aplicación de autenticación no servirán de nada, ya que el atacante tendrá acceso a los códigos almacenados en el dispositivo. Por eso el presidente Biden ha destacado la importancia de la arquitectura basada en la nube.
- Experiencia realmente pasiva: La experiencia del usuario de iProov es sencilla, rápida y pasiva: todo lo que tiene que hacer es mirar a la cámara del dispositivo.
- Escalabilidad y éxito probado: iProov ha demostrado su capacidad para escalar en entornos reales con importantes despliegues en todo el mundo, con más de 1 millón de verificaciones al día en periodos punta. iProov es un proveedor probado, que ya utilizan activamente y en el que confían organizaciones de primer orden como el Departamento de Seguridad Nacional de EE.UU. y UBS.
- iSOC: El Centro de Operaciones de Seguridad de iProov supervisa las operaciones diarias e identifica los ataques nuevos y en evolución. Nuestras defensas y algoritmos se actualizan continuamente en respuesta a las nuevas amenazas, lo que hace la vida mucho más difícil a los atacantes. En última instancia, esto significa que aprendemos más sobre los atacantes que ellos sobre nosotros.
Descubre en profundidad todas las ventajas de la autenticación biométrica facial de iProovy conoce la importancia de realizar pruebas de conformidad biométrica.
Aquí encontrarás nuestra lista completa de certificaciones. No te fíes nunca únicamente de las afirmaciones de los proveedores.
¿Por qué es importante la lentitud en la autenticación sin contraseña?
La tecnología de detección de vida es un componente de la tecnología biométrica que distingue entre objetos inanimados y seres humanos.
La tecnología de liveness es una consideración clave a la hora de elegir una solución de autenticación biométrica sin contraseña. A la hora de considerar qué tipo de tecnología liveness utilizar, hay que pensar en cuál es el perfil de la amenaza. ¿Hasta qué punto se esforzará el atacante por entrar en su sistema? ¿Qué importancia tiene para usted establecer que un usuario en línea es una persona real y no una suplantación? ¿Y qué valor tiene la información a la que acceden? Los distintos casos de uso requieren diferentes niveles de seguridad, por eso algunas organizaciones optan por la autenticación por pasos.
En última instancia, no todas las tecnologías de liveness son iguales. Existe un espectro de tecnologías de la capacidad de respuesta. Algunas son muy baratas y rápidas. Otras son mucho más sólidas y resistentes a los métodos de los atacantes, capaces de detectar incluso a los atacantes más decididos. Estas últimas pueden tranquilizar considerablemente a las organizaciones y a sus usuarios.
iProov ofrece soluciones que abarcan casos de uso que van desde el riesgo bajo hasta el alto. Sin embargo, cuando una transacción es de vital importancia, solo iProov Dynamic Liveness puede garantizar que el usuario sea la persona correcta, una persona real, y que se esté autenticando en tiempo real. Esto es fundamental para protegerse contra ataques digitales altamente escalables. Mediante la tecnología patentada Flashmark™, se genera un código biométrico de un solo uso que no puede replicarse.
Biometría para la autenticación sin contraseña: Resumen
- Los métodos de autenticación sin contraseña se desarrollaron para combatir la ineficacia, la inseguridad y los inconvenientes asociados a las contraseñas.
- La autenticación sin contraseña suele dividirse en dos categorías: la basada en la posesión (como las OTP) y la basada en la inherencia (como la biométrica).
- En general, los métodos de autenticación sin contraseña deberían ser más seguros y cómodos que las opciones basadas en contraseñas. Pero hay una jerarquía entre las opciones disponibles: iProov defiende la biometría facial como el método que maximiza la comodidad, la inclusión y la seguridad.
- La autenticación biométrica facial de iProov está siendo utilizada a gran escala por las organizaciones más preocupadas por la seguridad del mundo para ofrecer una solución sin contraseña que mejora la seguridad y la experiencia del usuario simultáneamente.
Si está interesado en saber más sobre la implementación de la tecnología de iProov para ofrecer una autenticación sin contraseña segura y sin problemas, solicite una demostración aquí.
