Una guía práctica de NIST SP 800-63B-4 que abarca los niveles de garantía de autenticación, las reglas modernas para contraseñas, la resistencia al phishing y la recuperación de cuentas.
NIST SP 800-63B-4, publicada el 31 de julio de 2025, es la guía vigente del Instituto Nacional de Estándares y Tecnología de Estados Unidos sobre autenticación y gestión de autenticadores. Sustituye la idea de que todos los servicios deben aplicar las mismas reglas de inicio de sesión por un enfoque basado en el impacto, el riesgo y la solidez de las pruebas aportadas por el suscriptor.
El documento ofrece directrices técnicas, no una ley de aplicación universal. Las organizaciones deben seguir adaptando su implementación a la normativa aplicable, las amenazas y los grupos de usuarios.
Niveles de garantía de autenticación
AAL1
AAL1 ofrece una confianza básica en que la persona que accede a una cuenta controla un autenticador vinculado a ella. Se permite la autenticación de un solo factor. Una contraseña puede cumplir este nivel si se implementa de acuerdo con los requisitos del verificador, aunque los servicios de mayor riesgo no deberían dar por hecho que AAL1 es suficiente.
AAL2
AAL2 exige dos factores de autenticación distintos. El servicio debe ofrecer al menos una opción resistente al phishing. Una contraseña junto con un código de una aplicación de autenticación puede proporcionar dos factores, pero un código de un solo uso introducido manualmente no es, por sí mismo, resistente al phishing, ya que un sitio intermediario convincente puede retransmitirlo. Las claves de acceso vinculadas a un dispositivo adecuado o las llaves de seguridad FIDO pueden ofrecer una mayor resistencia al phishing.
AAL3
AAL3 ofrece un grado de confianza muy alto y exige autenticación resistente al phishing mediante una clave criptográfica no exportable. El protocolo y el autenticador deben resistir la suplantación del verificador, y el proceso de autenticación utiliza dos factores distintos. Los autenticadores criptográficos respaldados por hardware son habituales en este nivel.
Requisitos modernos para contraseñas
Las directrices de NIST sobre contraseñas se basan en el comportamiento real de las personas y los atacantes:
Longitud: una contraseña utilizada como único factor de autenticación debe tener al menos 15 caracteres. Si se utiliza únicamente como parte de una autenticación multifactor, puede tener un mínimo de ocho caracteres. Los verificadores deberían admitir una longitud máxima de al menos 64 caracteres.
Sin reglas de composición arbitrarias: los servicios no deberían exigir una combinación de letras mayúsculas, números y símbolos. Estas reglas tienden a generar patrones predecibles.
Sin cambios periódicos obligatorios: las contraseñas no deberían cambiarse según un calendario fijo, salvo que existan pruebas de que el autenticador se ha visto comprometido.
Comprobación de valores comprometidos: la contraseña propuesta debe compararse en su totalidad con una lista de bloqueo que incluya valores comunes, previsibles o comprometidos.
Usabilidad: se deberían permitir los gestores de contraseñas, el autocompletado y la función de pegar. Se deberían aceptar espacios y una amplia variedad de caracteres.
Resistencia a los intentos de adivinación en línea: los verificadores deben limitar la frecuencia de los intentos fallidos.
Una comprobación de filtraciones que preserve la privacidad puede ayudar a cumplir el requisito de la lista de bloqueo. La contraseña propuesta debería comprobarse de forma que no se revele la contraseña en texto plano ni su hash completo al proveedor de la consulta.
Ciclo de vida de los autenticadores y recuperación
La seguridad de la autenticación va más allá de la pantalla de inicio de sesión. Un servicio necesita procesos controlados para vincular un nuevo autenticador, sustituir un dispositivo perdido, revocar un autenticador robado, emitir códigos de recuperación y restablecer el acceso sin convertir al personal de soporte en una vía fácil para eludir la autenticación. Los eventos de recuperación deberían generar notificaciones, y los cambios de alto riesgo deberían someterse a una revisión más exhaustiva.
Gestión de sesiones
Tras la autenticación, la sesión pasa a ser la credencial. Los servicios deberían proteger los secretos de sesión, aplicar límites adecuados tanto de inactividad como de duración total, exigir una nueva autenticación para acciones sensibles y finalizar las sesiones cuando se notifique un compromiso de seguridad o la pérdida de un autenticador. Un inicio de sesión seguro no puede compensar la exposición de un token de sesión de larga duración.
Qué deberían cambiar las organizaciones
Sustituir las reglas de composición y los cambios periódicos por requisitos de longitud, comprobaciones de contraseñas comprometidas y límites a la frecuencia de los intentos.
Ofrecer autenticación resistente al phishing y priorizarla para los administradores y las transacciones de alto impacto.
Revisar la recuperación, la sustitución de autenticadores y la revocación de sesiones como partes de un mismo diseño de garantía.
Documentar qué AAL exige cada servicio y por qué; no calificar como resistente al phishing cualquier flujo que combine una contraseña y un código.
Los requisitos normativos completos y las notas de implementación están disponibles en la publicación oficial SP 800-63B-4.



