Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Inicio de sesión sin contraseña para clientes

5 tareas · 40 min · Principiante

Con empleados se puede repartir un dispositivo y obligar a usarlo; con clientes, no. Hicotea Salud ya ofrece claves de acceso a sus afiliados, y 64.000 cuentas las registraron. Lees qué otras formas de entrar siguen abiertas en cada canal, cómo está configurada la verificación de usuario y cómo entran de verdad los afiliados, y decides qué se cierra sin dejar a nadie fuera.

0 de 5 · 0%

Objetivo de la sala

Con empleados se puede repartir un dispositivo y obligar a usarlo; con clientes, no. Hicotea Salud ya ofrece claves de acceso a sus afiliados, y 64.000 cuentas las registraron. Lees qué otras formas de entrar siguen abiertas en cada canal, cómo está configurada la verificación de usuario y cómo entran de verdad los afiliados, y decides qué se cierra sin dejar a nadie fuera.

Una clave de acceso es una credencial de clave pública atada al dominio del servicio: el navegador no la ofrece a un sitio falso, y por eso resiste el phishing. En clientes casi siempre conviven dos clases: las sincronizadas, que viajan entre los dispositivos de la persona a través de su cuenta del sistema operativo, y las ligadas a un solo dispositivo. NIST SP 800-63B-4 admite las sincronizables hasta el nivel AAL2 y no en AAL3, y trata el teléfono (mensajes de texto y voz) como un canal restringido: se puede usar, pero con condiciones y sabiendo su riesgo.

El error de diseño típico no está en la clave de acceso, sino en lo que se deja al lado «por si acaso». Si la misma cuenta se puede abrir con un código por SMS, un atacante no necesita vencer la clave: le basta con elegir la otra puerta. Lo que de verdad protege una operación es el método más débil que la abre, en cualquiera de los canales.

Responde para continuar

Una cuenta tiene clave de acceso y además entra con código por SMS en otro canal. ¿Qué la protege frente a un sitio falso?

Ver pista de ayuda

El atacante no elige el método que tú prefieres; elige el que le abre la puerta.

La política PI-9 exige un método resistente al phishing para cuatro operaciones. Cumplirla en la app y en la web no basta si otro canal entrega lo mismo por un camino distinto: el dato llega igual a la persona equivocada, aunque la operación tenga otro nombre en ese canal.

Abre el laboratorio y cruza la política de metodos-por-canal.txt con lo que abre cada canal. Usa contexto.txt para saber qué es cada operación.

Responde para continuar

¿Qué canal entrega información protegida por la política PI-9 sin pedir un método resistente al phishing? Escribe su nombre tal como aparece en la tabla.

Ver pista de ayuda

Busca un canal que no nombre el código de la operación, pero entregue su contenido.

Al usar una clave de acceso, el servicio puede pedir además que el dispositivo compruebe a la persona con su huella, su rostro o su PIN. WebAuthn llama a ese ajuste verificación de usuario y le da tres valores: exigirla, preferirla si el dispositivo puede, o desaconsejarla. Sin ella, la clave solo prueba que alguien tiene el dispositivo en la mano, desbloqueado o no: un celular prestado o robado basta.

Lee ajustes-claves-de-acceso.txt y compara cada flujo con las operaciones de la política PI-9.

Responde para continuar

¿Qué flujo de una operación protegida por PI-9 no pide comprobar a la persona? Escribe su nombre.

Ver pista de ayuda

Busca el valor que solo pide tener el dispositivo.

Antes de cerrar una puerta hay que saber cuánta gente pasa por ella y por qué. Si la otra forma de entrar la usa una minoría por error, se puede retirar con un aviso; si la usa mucha gente porque no tiene la clave en el dispositivo que tiene delante, retirarla deja fuera a clientes legítimos y lo que hace falta es otra forma resistente, no menos formas.

En uso-septiembre.txt, calcula qué parte de los inicios de sesión de las cuentas con clave usó la otra forma.

Responde para continuar

¿Qué porcentaje de los inicios de sesión de septiembre usó la otra forma de entrar? Escribe solo el número entero, sin el signo.

Ver pista de ayuda

Divide los inicios con la otra forma entre el total y redondea.

El motivo más repetido para usar la otra forma es estar en otro dispositivo, y hay más de veinte mil cuentas con una sola clave en un solo celular. Eso dice dónde está el trabajo: que cada persona tenga una segunda forma resistente de entrar, y que la débil abra solo lo que no hace daño.

Responde para continuar

¿Qué cambio protege las operaciones de PI-9 sin dejar sin acceso a los afiliados?

Ver pista de ayuda

Una opción deja fuera a quien está en otro dispositivo; otra no toca el canal que encontraste.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad