🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónSegundo factor: tipos y debilidades de cada uno
5 tareas · 40 min · Principiante
«Tenemos segundo factor» no dice casi nada hasta saber cuál. Un código por SMS, uno de una app autenticadora, una notificación que se aprueba con un toque y una llave de acceso protegen contra cosas distintas y fallan de formas distintas. Seguros Tanguarín te entrega su política de segundo factor por población y dos registros de una misma noche. Se lee qué factor tiene cada quien, cómo está configurado y qué dejó escrito cuando falló.
Objetivo de la sala
«Tenemos segundo factor» no dice casi nada hasta saber cuál. Un código por SMS, uno de una app autenticadora, una notificación que se aprueba con un toque y una llave de acceso protegen contra cosas distintas y fallan de formas distintas. Seguros Tanguarín te entrega su política de segundo factor por población y dos registros de una misma noche. Se lee qué factor tiene cada quien, cómo está configurado y qué dejó escrito cuando falló.Los segundos factores habituales se pueden ordenar por una pregunta: si la persona cae en una página falsa, ¿el factor protege igual? Un código por SMS, un código de app autenticadora o un código de respaldo son secretos que la persona lee y escribe; si los escribe en la página falsa, quien la controla los usa enseguida en la verdadera. Una notificación que se aprueba con un toque tampoco sabe dónde se está iniciando sesión.
Las llaves de acceso (WebAuthn) funcionan de otra manera: el navegador incluye el origen real de la página en lo que el autenticador firma, y la credencial solo existe para el dominio en que se registró. Una página falsa no obtiene nada que sirva en la verdadera. Por eso NIST SP 800-63B, en su revisión 4, las cuenta entre los autenticadores resistentes al phishing y deja fuera de esa categoría a los códigos y a la aprobación fuera de banda.
Responde para continuar
Un asegurado escribe usuario, contraseña y segundo factor en una copia exacta del portal. ¿Con qué segundo factor no le sirve a quien controla la copia?
Ver pista de ayuda
Treinta segundos son más que suficientes para reenviar un código a la página verdadera.
Un segundo factor de posesión tiene sentido porque demuestra que la persona tiene un dispositivo concreto. Un buzón de correo no cumple esa condición: se abre desde cualquier equipo con la contraseña, a menudo la misma que se acaba de robar, y suele estar abierto en el mismo navegador donde se inicia sesión. NIST SP 800-63B (revisión 4) prohíbe expresamente usar el correo electrónico para la autenticación fuera de banda, aunque sí lo admite para confirmar direcciones.
Abre politica-mfa.txt y lee las alternativas de cada población.
Responde para continuar
¿Qué se le objeta a la alternativa que la política ofrece a los agentes?
Ver pista de ayuda
La pregunta no es si llega rápido, sino qué demuestra quien lo escribe.
Una notificación de «¿Eres tú? Aprobar / Rechazar» sin más contexto convierte al usuario en el único control. Si alguien tiene la contraseña, puede iniciar sesión una y otra vez hasta que el teléfono suene tantas veces que la persona apruebe por cansancio o por error. En el registro eso se ve como una ráfaga de rechazos seguida de una aprobación, desde un origen que no es el habitual.
Abre registro-push.txt. Ojo: que alguien apruebe varias notificaciones en un día no es sospechoso por sí solo.
Responde para continuar
¿Qué agente aprobó una notificación al final de una ráfaga de rechazos? Escribe su usuario.
Un código por SMS llega a la línea, no al teléfono. Si alguien consigue que el operador traslade la línea a otra tarjeta SIM, recibe los códigos de la víctima. Por eso NIST SP 800-63B trata la red telefónica como un autenticador restringido: pide ofrecer siempre una alternativa y recomienda tener en cuenta señales de riesgo, como un cambio de SIM o una portabilidad reciente, antes de enviar el código.
El portal recibe esa señal del operador y no hace nada con ella. Abre registro-sms.txt y busca un código enviado poco después de un cambio de SIM en la misma cuenta.
Responde para continuar
¿A qué cuenta se le envió y aceptó un código por SMS minutos después de un aviso de cambio de SIM? Escribe su identificador.
La política de agentes no se arregla prohibiendo las notificaciones: se arregla quitándoles lo que permite aprobar a ciegas. Elige el cambio que ataca la causa de lo que viste en la tarea 3.
Responde para continuar
¿Qué cambio en la notificación de los agentes ataca la causa de la aprobación por cansancio?
Ver pista de ayuda
El problema es que se puede aprobar sin estar mirando el ingreso.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.