¿Desaparecerán las contraseñas?

¿Desaparecerán las contraseñas?

Las claves de acceso están transformando la autenticación, pero las contraseñas siguen integradas en sistemas antiguos y procesos de recuperación. Descubra cómo gestionar una transición gradual y más segura.

Las contraseñas ya no son la única forma práctica de iniciar sesión. Las claves de acceso, las llaves de seguridad físicas, las credenciales vinculadas al dispositivo y la identidad federada pueden ofrecer una protección más sólida con menos esfuerzo para el usuario. Sin embargo, las contraseñas siguen profundamente integradas en sitios web, directorios empresariales, aplicaciones antiguas y procesos de recuperación de cuentas. Es poco probable que desaparezcan de todos ellos al mismo tiempo.

Por qué persisten las contraseñas

  • Compatibilidad universal: casi cualquier dispositivo o aplicación puede aceptar un nombre de usuario y una contraseña sin necesidad de hardware específico.

  • Sistemas antiguos: muchas aplicaciones empresariales, protocolos e integraciones con directorios se diseñaron para utilizar credenciales basadas en contraseñas.

  • Procesos de recuperación conocidos: las organizaciones ya cuentan con procesos de restablecimiento de contraseñas y asistencia técnica, aunque estos también pueden ser objeto de ataques.

  • Costo de implementación: sustituir el sistema de autenticación afecta al registro, la gestión de dispositivos, la asistencia, la accesibilidad, los socios y la recuperación ante desastres, no solo a la pantalla de inicio de sesión.

Estas ventajas explican su adopción, pero no hacen que las contraseñas sean seguras por naturaleza. Una contraseña puede obtenerse mediante phishing, reutilizarse, adivinarse, registrarse mediante malware o quedar expuesta por un almacenamiento poco seguro en el servidor.

Qué significa realmente «sin contraseña»

Una clave de acceso se basa en la criptografía de clave pública. El servicio almacena una clave pública, mientras que la clave privada permanece protegida por el dispositivo del usuario o su proveedor de credenciales. El usuario desbloquea esa credencial con un factor local, como el PIN del dispositivo o un dato biométrico. El dato biométrico no se envía al sitio web.

Como la credencial está vinculada a la identidad del sitio legítimo, las claves de acceso pueden resistir la retransmisión de credenciales que utilizan los sitios de phishing. También eliminan la necesidad de que el servidor almacene una contraseña secreta reutilizable. Las llaves de seguridad FIDO ofrecen una resistencia similar al phishing y pueden ser valiosas para administradores y usuarios de alto riesgo.

Que el inicio de sesión principal no utilice contraseñas no significa automáticamente que todo el proceso esté libre de ellas. Un mecanismo alternativo débil basado en el correo electrónico, una llamada a asistencia técnica, un código de recuperación o un protocolo antiguo aún pueden permitir eludir el método más sólido. Por eso, la migración debe incluir el registro, la recuperación, la sustitución de autenticadores, la revocación de sesiones y el acceso mediante sistemas antiguos.

Un plan práctico para las organizaciones

  1. Identifique todas las vías de autenticación. Incluya las aplicaciones móviles, las APIs, las VPNs, los administradores, las cuentas de servicio, la recuperación y el acceso de terceros.

  2. Proteja primero las cuentas con mayor impacto. Ofrezca métodos resistentes al phishing y exija su uso para el acceso privilegiado cuando sea viable.

  3. Modernice las contraseñas que sigan en uso. Utilice contraseñas largas, comprobaciones de contraseñas comprometidas, compatibilidad con gestores de contraseñas, funciones hash seguras y restablecimientos motivados por riesgos, en lugar de la rotación periódica o las reglas de composición.

  4. Diseñe la recuperación con el mismo nivel de garantía. Un inicio de sesión más sólido pierde su utilidad si una interacción con asistencia técnica permite restablecerlo con pruebas insuficientes.

  5. Mida la adopción y el uso de métodos alternativos. Haga un seguimiento de los registros completados correctamente, los fallos de recuperación, el tráfico de protocolos antiguos y las cuentas que todavía dependen únicamente de contraseñas.

  6. Retire gradualmente los métodos alternativos. Mantenga un procedimiento de emergencia probado, pero no deje una vía permanente y débil basada en contraseñas para cada cuenta que utilice una clave de acceso.

Qué puede hacer usted ahora

  • Utilice claves de acceso cuando las ofrezcan servicios de confianza.

  • Para las contraseñas que aún necesite, utilice un gestor de contraseñas y una contraseña larga y distinta para cada cuenta.

  • Active la autenticación multifactor; dé preferencia a las claves de acceso o las llaves de seguridad para las cuentas de alto valor.

  • Proteja la cuenta de correo electrónico y el dispositivo utilizados para la recuperación al menos con el mismo cuidado que el propio servicio.

  • Cambie una contraseña cuanto antes si se detecta que ha quedado expuesta en una filtración o que se ha visto comprometida.

Conclusión

Las contraseñas perderán importancia antes de desaparecer. El objetivo a corto plazo no es una etiqueta comercial, sino garantizar que robar o adivinar un único secreto reutilizable ya no baste para tomar el control de una cuenta. Las claves de acceso y los autenticadores resistentes al phishing son una vía sólida, mientras que los controles de seguridad de las contraseñas bien diseñados siguen siendo necesarios durante la transición.

Para conocer los detalles de implementación, consulte las directrices de autenticación de NIST y los recursos sobre claves de acceso de FIDO Alliance.