Ir al contenido
IdentitéTrust starts here
Español
EnglishEspañolPortuguês
Contacto

Rediseñar el paradigma de contraseña más OTP por SMS a partir de principios fundamentales

Joe SkocichJoe Skocich ·

Actualizado

Idioma del artículo original: en


Rediseñar la contraseña más SMS OTP @Identite
Rediseñar Password Plus SMS OTP

La mayoría de todos están familiarizados con Elon Musk y SpaceX. Elon utilizó los primeros principios de diseño para reimaginar la industria de cohetes espaciales. La ruptura de los componentes básicos de un cohete y el diseño de una versión reutilizable práctica resultó en una manera revolucionaria de transportar a los seres humanos y los suministros al espacio.


Cuando miro el proceso de autenticación multifactor más utilizado (MFA), que es la contraseña más SMS OTP, puedo utilizar un enfoque de principios para diagramar algo que es más fácil para el usuario final y mucho más seguro. Ahora antes de empezar a derribar lo que se ha convertido en algo de un proceso institucional, vamos a ver cómo la contraseña más SMS OTP se inició y por qué funcionó.


La autenticación comenzó con el nombre de usuario y la contraseña, y este es el primer tipo de autenticación – algo que un usuario sabe. Cuando las aplicaciones que requieren un usuario para autenticarse se trasladó a Internet, los malos actores rápidamente se les ocurrió métodos para adquirir estas contraseñas. Hackear redes corporativas y robar contraseñas de la base de datos central utilizando técnicas sofisticadas fue un método. Otra era utilizar virus de software cuyo único trabajo era instalar un registrador de pulsaciones de teclas, que se replicaría en Internet y encontrar su camino a la computadora personal de una persona. Eventualmente, en lugar de tratar de encontrar a alguien capacitado para escribir estos sofisticados programas de software, una manera más fácil de obtener la contraseña era simplemente pedirle al usuario. Al crear sitios web y programas falsos que el usuario pensaba que eran legítimos, los malos actores podían obtener las contraseñas más rápido.


Por lo tanto, el método de contraseña necesitaba algo más. En el mundo corporativo, las empresas compraron dispositivos de hardware que generaban una única vez un código de acceso numérico visible (OTP), generalmente dígitos 6-8. La OTP sólo era válida para esa sesión por un tiempo limitado – generalmente menos de 3 minutos y el usuario entraría rápidamente en la OTP justo después de la contraseña. Debido a que el usuario tenía que estar en posesión del dispositivo de hardware especial que generó OTP válidos, esto fue etiquetado como un segundo tipo de autenticación - algo que un usuario tiene. La desventaja de este método era que era costoso implementar y costo prohibitivo para cualquier persona que no fuera de alto nivel de acceso corporativo o usuarios de bienes y servicios de alto valor como la banca y las inversiones.


Alrededor del tiempo en que la mayoría de la gente tenía su propio dispositivo móvil personal capaz de enviar y recibir mensajes de texto, el concepto de generar una OTP en un servidor central y enviar ese código a un dispositivo móvil rápidamente se convirtió en una alternativa rentable a los costosos dispositivos de hardware. Para la mayoría de la gente, la entrega de la OTP a través del teléfono móvil era lo suficientemente bueno y nadie se dio cuenta de que el tipo de autenticación en realidad había vuelto a algo que un usuario sabe. De hecho, no había diferencia en el nivel de seguridad si usted estaba en posesión de un dispositivo de hardware que generaba una OTP válida o el dispositivo móvil que recibe el SMS OTP porque el desafío para el usuario era lo que sabían – el código que se muestra en el dispositivo.


Si un sitio o aplicación requiere una contraseña y un OTP válido, esto sigue siendo autenticación multifactor y mucho más seguro que usar solo una contraseña, ¿verdad? No exactamente. Esto se debe a que los malos actores ahora recrean toda la experiencia de inicio de sesión, lo que incluye preguntar por la OTP también. El problema con la contraseña más SMS OTP es que todo depende del primer tipo de autenticación – algo que un usuario sabe. La autenticación multifactor más segura requerirá los tres tipos: algo que un usuario sabe, algo que un usuario tiene y algo que un usuario es (biométrico).


Por lo tanto, vamos a utilizar los primeros principios para romper y rediseñar la autenticación para utilizar los tres tipos de autenticación. En el método password plus SMS OTP tenemos un diálogo web o aplicación que pregunta al usuario quiénes son. Tenemos un dispositivo móvil donde el usuario recibe una OTP válida. ¿Qué podemos construir con esas dos cosas que emplearán los tres tipos de autenticación.


En primer lugar, el diálogo en la web o la aplicación pedirá el nombre de usuario para que el primer método, algo que un usuario sabe se comprueba fuera de nuestra lista. Dado que el teléfono es algo que el usuario posee, vamos a ver lo que es posible con ese dispositivo. Hoy en día, la mayoría de todos tienen un teléfono inteligente. Gracias a nuestros proveedores de telecomunicaciones, estos smartphones tienen sistemas operativos sofisticados y entornos de hardware seguros que no se clonan fácilmente. Cada usuario de smartphone cargará aplicaciones personales que se instalan desde las tiendas de aplicaciones. Por lo tanto, mediante la creación de una aplicación que se comunica de forma segura directamente con un servidor de autenticación, se puede completar una comprobación de algo que un usuario tiene. Por último, un smartphone casi siempre tiene una biometría para que la última comprobación se puede realizar también – algo que es un usuario.


El resultado de nuestros primeros principios de rediseño de la contraseña más el proceso SMS OTP es un proceso de autenticación multifactorial PasswordFree® que emplea los tres tipos de autenticación.Para mejorar y proporcionar autenticación resistente al phishing, Identité añade un proceso patentado llamado Full Duplex Authentication®. Al poner la tecnología a trabajar para realizar la verificación de usuario y dispositivo, el a bordo del usuario y la verificación es mucho más fácil sin la contraseña y SMS OTP. Si sus usuarios ya están obligados a proporcionar una contraseña y SMS OTP, ya están acostumbrados a confiar en su dispositivo móvil para completar el proceso de autenticación multifactor. ¿Por qué no pasar a un método más fácil y más seguro. Sus usuarios nuevos y existentes pueden pasar fácilmente con sólo un aspecto, clic o un toque.