Ir al contenido
IdentitéTrust starts here
Español
EnglishEspañolPortuguês
Contacto

¿Qué es la autenticación mutua?

La autenticación mutua es un intercambio en el que cada parte verifica a la otra. En un servicio digital, autenticar una cuenta ante un servidor y autenticar el servidor ante un cliente son comprobaciones distintas. La evidencia, las identidades de confianza y el protocolo determinan qué se ha establecido realmente.

Dos direcciones, no un número de factores

Una contraseña puede demostrar posesión de un secreto sin demostrar qué servicio lo solicita. MFA combina tipos de factores distintos para autenticar una cuenta. La autenticación mutua describe las direcciones de verificación. Un sistema puede usar ambas; añadir otro factor no establece por sí solo toda la relación con el servicio.

¿Qué es la verificación del destino?

Comprueba que el endpoint que solicita autenticación pertenece a la relación prevista con el servicio. Requiere una referencia de confianza, como el nombre de un certificado o un servidor registrado, y no un logotipo familiar. El origen del navegador, el servidor de autenticación y la aplicación empresarial pueden ser componentes diferentes: la integración debe conectarlos correctamente.

¿Qué establecen TLS y mTLS?

En TLS habitual, el cliente valida el certificado del servidor conforme a su política de confianza y al nombre previsto. TLS protege el canal; un certificado válido no promete que su propietario sea honesto. TLS también puede solicitar un certificado del cliente. TLS mutuo (mTLS) autentica ambos extremos del canal mediante certificados. Un certificado del cliente puede representar una carga de trabajo o un dispositivo; no demuestra automáticamente la identidad legal de una persona ni su consentimiento a una transacción.

¿En qué se diferencian las passkeys?

Las credenciales WebAuthn están vinculadas a una parte de confianza (RP ID). El navegador limita su uso y la parte de confianza valida el origen y el hash del RP ID en la respuesta. Esta vinculación al nombre del verificador resiste el uso de credenciales en un origen de phishing. Las passkeys sí tienen en cuenta el dominio. Sin embargo, autenticar una cuenta, comprender una operación y autorizarla en la aplicación siguen siendo decisiones distintas. También hay que evaluar recuperación y mecanismos alternativos.

¿Dónde interviene la intención?

Una solicitud esperada no tiene que haber sido iniciada por la persona: una aplicación o un agente de IA puede preparar una acción. Antes de aprobarla, la persona necesita contexto suficiente para decidir si es esperada y aceptable. La aplicación debe aplicar por separado permisos, alcance y política de ejecución. Una aprobación no concede al agente permisos que no tiene.

¿Cómo encaja Full Duplex Authentication?

Full Duplex Authentication® de Identité conecta una relación configurada con el servidor de autenticación, una app registrada y una decisión humana deliberada. La app verifica su relación establecida con el servidor; la integración conecta ese servidor con la aplicación solicitante. Comparar la imagen y el número ayuda a revisar la solicitud, sin sustituir las comprobaciones del servidor. Consulte la arquitectura y la demostración existentes para conocer el flujo real y los límites de cada producto.

¿Dónde ayudan estas comprobaciones?

En el acceso de clientes, compruebe el servicio y la solicitud antes de abrir la cuenta. Para empleados, evalúe registro, protección del dispositivo y recuperación junto con la autenticación. En una operación sensible o preparada por un agente, mantenga la ejecución pendiente hasta cumplir la política de autorización y la decisión humana requerida. Son flujos distintos con requisitos de integración diferentes.

¿Qué no resuelve la autenticación mutua?

No certifica una implementación, realiza KYC, elimina vulnerabilidades de la aplicación, previene todo ataque desde un dispositivo comprometido ni hace imposible el fraude. Siguen siendo necesarios el registro confiable, la gestión de certificados y claves, la protección de endpoints, la revocación, la recuperación y un contexto significativo. Una patente describe una invención; no certifica una implementación.

¿Qué es la identidad verificable y cómo se relaciona con la confianza digital?

En el enfoque de Identité, la identidad verificable es una relación respaldada por evidencia sobre quién participa, el destino conectado y la solicitud considerada. La confianza digital depende también de lo que permite esa relación: permisos, responsabilidad y la decisión de una persona. Autenticar una cuenta no prueba por sí solo la identidad legal ni autoriza todas las acciones posteriores.

Fuentes técnicas primarias

Continúe con la arquitectura, la historia y los flujos de producto

Lecturas relacionadas