Las organizaciones de estándares W3C and FIDO Alliance han presentado hoy WebAuthn con el apoyo de Google, Microsoft y Mozilla. Se trata de un nuevo estándar abierto para identificarte en diferentes servicios con el navegador sin necesidad de utilizar una contraseña. En su lugar, los usuarios podrán identificarse con datos biométricos como la huella dactilar, unos tokens para el hardware o aplicaciones específicas.
Este nuevo estándar lleva ya un par de años siendo desarrollado, y su puesta de largo de hoy es uno de los últimos pasos antes de empezar a implantarlos. Cuando esto paso, en vez de utilizar una contraseña para identificarnos en un servicio, podremos usar aplicaciones específicas o nuestra huella dactilar como hacemos para entrar en el móvil.
Esto es algo que ya a día de hoy algunas empresas ya implementan en algunos dispositivos. Sin embargo, la llegada de un estándar abierto hará que todas las empresas y servicios naden en la misma dirección, y que gracias a sus tecnologías de código abierto los pequeños desarrolladores tengan más fácil implementarlo también.
Firefox ya ha empezado a utilizarlo en su última versión, mientras que desde Chrome y Edge se ha asegurado que empezarán a implementarlo en los próximos meses. En Opera también se han comprometido a adoptarlo sin dar fechas concretas, igual que una Apple asegura que ya tiene a sus equipos del motor Webkit y la App Store empezando a trabajar en ello.
"Antes, el trabajo para respaldar los tokens estaba ocurriendo entre grandes compañías como Google, Microsoft y Facebook, que implementarían sus propios controladores", ha explicado Selena Deckelmann, del equipo de implementación de Firefox. "Con WebAuthn, podrás usar bibliotecas comúnmente disponibles".
De esta manera, el estándar Web Authentication (WebAuthn) sale al paso de la tendencia que estamos viendo en dispositivos móviles y algunos ordenadores de poder desbloquearlos con nuestras huellas dactilares. Según han dicho desde FIDO Alliance, el estándar ya está siendo implementado por servicios como Bank of America, Paypal o eBay en sus aplicaciones móviles nativas.
El próximo paso es llevarlo a los dispositivos
Una vez puesta en marcha la tecnología que tienen que implementar las webs para poder permitir utilizar WebAuthn, el próximo paso es el de darle a los usuarios dispositivos o aplicaciones con las que poder identificarse. Por eso, empresas como Google y Microsoft ya han asegurado que están trabajando para llevarlo a los dispositivos móviles y de sobremesa.
Por ejemplo, todos los usuarios de Windows 10 podrán identificarse en webs con parámetros biométricos gracias a la implementación de WebAuthn en Windows Hello. Mientras, Google utilizará el Android Fingerprint API para poder utilizarlo en dispositivos móviles.
Las contraseñas siguen siendo uno de los puntos más débiles en la seguridad de nuestras cuentas online, y lo que se quiere hacer con WebAuthn es sustituirlas o por lo menos hacer de segundo vector de verificación para potenciar su seguridad. Es de esperar que con el tiempo los cibercriminales acaben encontrando técnicas para falsear estas formas de identificación, pero no deja de ser importante dar un paso adelante para ponérselo más difícil.
En Xataka Basics | Cómo saber si tus contraseñas se han filtrado en Internet
Ver 39 comentarios
39 comentarios
mernelex
¿Cuando aprenderá la gente que la identificación biométrica solo debería de servir como un equivalente del nombre de usuario y que jamás debería usarse como contraseña?
Si algo nos han demostrado los tiempos en los que vivimos es que todos los datos son susceptibles de ser robados, y eso incluye, claro está, los datos biométricos almacenados por los sistemas de identificación, asi que la capacidad de que os hackeen las cuentas que tengais protegidas por huella dactilar es real.
Por otro lado un password se puede cambiar infinitas veces e incluso usar un pass diferente para cada servicio, mientras que una huella dactilar es para siempre y solo tenemos 10 (20 con las de los pies pero no lo veo práctico). Eso se traduce en que si te roban la huella te roban la vida; mientras que si te roban un password a lo mejor pueden escuchar tus listas de reproducción de spotify.
Y por último y no menos importante, el anonimato, bendito anonimato, por ejemplo, yo podría ser un perro altamente inteligente manejando un ordenador mediante unos brazos robóticos de mi invención conectados a mi cortex prefrontal y nadie se daría cuenta. Es lo bueno de las cuentas de toda la vida, no están ligadas a una persona, sino a un email, y por lo tanto son deshechables e infinitas. Mientras tanto, una cuenta ligada a tu información biométrica es impepinablemnte tuya con todas las consecuencias que acarrea ser facilmente identificable en internet, y ninguna de sus ventajas.
Por ejemplo, en un futuro distópico en el que los caballitos de mar nos dominen y en el que todas las webs requieran login biométrico (no se cual de las dos cosas es mas terrible)... Imagínate que te banean de un servicio porque te has enervado discutiendo con alguien. Si requieren login biométrico, te puedes ir olvidando de usar ese servicio; la biométrica es el equivalente al carnet por puntos de la vida.
Usad la cabeza, no useis vuestras huellas dactilares.
alexander4
Usar mi huella dactilar... ¿Tendré que usar el meñique para las cuentas poco importantes y el indice para las del banco o paypal? ¿Que pasa si alguien roba esos datos biométricos, tendrán acceso a todos los sitios en los que he usado mis huellas dactilares? Me gustaría saber como han solucionado estos problemas, por que a diferencia de una contraseña mis huellas dactilares no puedo cambiarlas.
José M
No entiendo en que se diferencia esto con lo que lleva Apple haciendo ya años, identificándonos con nuestra huella (o ahora la cara) para acceder a todos los sitios web, servicios y aplicaciones, y almacenando esa información y tokens de acceso en el iCloud Keychain cifrado localmente con AES-256
juanjofm
Usuario: quien eres tú.
Contraseña: algo que solo tú sabes.
Biometría: quien eres tú.
La huella dactilar no puede sustituir a las contraseñas, sirven para verificar la identidad. En algunos casos sí que se podrá "sustituir" porque se usaban contraseñas donde no era preciso y no se podía utilizar otra tecnología para validar al 99% una identidad. Pero en muchos otros sitios no se debería sustituir la contraseña por eso.
Habrá que tener el cuenta también como afecta a esto la privacidad y los datos personales, al fin y al cabo la huella dactilar es un dato personal que te identifica como persona única.
Yo la biometría la veo más como segundo factor de autenticación, es perfecto para eso.
2º factor de autenticación: algo que tienes. Se usa por si te roban la contraseña, si tienes un movil, te envian o generan un codigo que solo tu podrás ver porque se supone que solo tu tienes el movil. Pero, en la biometría también la tienes solo tú.
ptero.4
¿Cuando esto se implemente. Será para TODOS los sitios como reemplazo de los usuarios y contraseñas? ¿O será posible autenticarse con usuario y contraseña sin requerir de un smartphone? ¿Que ocurrirá con aquellos que NO QUIEREN UN SMARTPHONE Y NO QUIEREN SER FORZADOS A DEPENDER DE UNO PARA SUS ACTIVIDADES ONLINE? Será que esto es una estrategia para que todos los sitios se pongan de acuerdo a JODER A LOS QUE NO QUIEREN TENER UN SMARTPHONE.