Google facilita a los usuarios bloquear sus cuentas con una autenticación multifactor más sólida al agregar la capacidad de almacenar claves criptográficas seguras en forma de claves de acceso en lugar de en dispositivos físicos tokenizados.
Programa de protección avanzada de Google, introducido En 2017, se requiere el estándar de autenticación multifactor (MFA) más sólido. Si bien muchas formas de autenticación multifactor se basan en códigos de acceso de un solo uso enviados por SMS o correo electrónico o generados por aplicaciones de autenticación, las cuentas inscritas en Protección Avanzada requieren autenticación multifactor basada en claves criptográficas almacenadas en un dispositivo físico seguro. A diferencia de los códigos de acceso de un solo uso, las claves de seguridad almacenadas en dispositivos físicos son inmunes al phishing de credenciales y no se pueden copiar ni espiar.
democratizar la aplicación
APP, abreviatura de Programa de Protección Avanzada, requiere que la clave vaya acompañada de una contraseña cada vez que un usuario inicia sesión en una cuenta en un nuevo dispositivo. Esta protección previene los tipos de apropiación de cuentas que permitieron a los piratas informáticos respaldados por el Kremlin acceder a las cuentas de Gmail de funcionarios demócratas en 2016 y liberar correos electrónicos robados para interferir con las elecciones presidenciales de ese año.
Hasta ahora, Google exigía que los usuarios tuvieran dos llaves de seguridad físicas para registrarse en la APP. Ahora la empresa permite a los usuarios utilizar dos claves de acceso o una clave de acceso y un token físico. Quienes busquen seguridad adicional pueden registrarse utilizando tantas claves como deseen.
«Estamos ampliando la apertura para que las personas tengan más opciones a la hora de inscribirse en este programa», dijo a Ars Shuvo Chatterjee, director del proyecto APP. Dijo que la medida sigue los comentarios que Google recibió de algunos usuarios que no podían pagar las llaves físicas o que vivían o trabajaban en áreas donde no estaban disponibles.
Como siempre, los usuarios siempre deben tener dos claves para registrarse para evitar que se les bloquee el acceso a su cuenta si una se pierde o se rompe. Si bien los bloqueos son siempre un problema, pueden ser mucho peores para los usuarios de la aplicación, ya que el proceso de recuperación es mucho más riguroso y lleva mucho más tiempo que para las cuentas que no están inscritas en el programa.
Access Keys es una creación de FIDO Alliance, un grupo intersectorial formado por cientos de empresas. Se almacenan localmente en un dispositivo y también se pueden almacenar en el mismo tipo de token de hardware que almacena claves MFA. Las claves de acceso no se pueden extraer del dispositivo y requieren un PIN, una huella digital o un rostro. Proporcionan dos factores de autenticación: algo que el usuario sabe (la contraseña subyacente utilizada cuando se generó por primera vez la clave de acceso) y algo que el usuario tiene (en la forma del dispositivo que almacena la clave de acceso).
Por supuesto, la flexibilización de requisitos sólo tiene un límite, ya que los usuarios todavía necesitan tener dos dispositivos. Pero al ampliar los tipos de dispositivos necesarios, la aplicación se vuelve más accesible ya que muchas personas ya poseen un teléfono y una computadora, dijo Chatterjee.
«Si estás en un lugar donde no puedes conseguir llaves de seguridad, es más conveniente», explicó. “Es un paso hacia la democratización del nivel de acceso [users] acceder al más alto nivel de seguridad ofrecido por Google. »
A pesar del mayor escrutinio involucrado en el proceso de recuperación de la cuenta de la aplicación, Google renueva su recomendación de que los usuarios proporcionen un número de teléfono y una dirección de correo electrónico como respaldo.
“La mejor manera de proteger su cuenta es tener varios elementos en un solo archivo. Entonces, si pierde esa clave de seguridad o explota, tiene una manera de volver a su cuenta”, dijo Chatterjee. No proporciona los detalles «secretos» de cómo funciona el proceso, pero dijo que implica «toneladas de señales que observamos para entender qué está pasando realmente».
«Incluso si tienes un teléfono de recuperación, eso por sí solo no te dará acceso a tu cuenta», dijo. “Por lo tanto, si ha realizado un intercambio de SIM, esto no significa que cualquiera tendrá acceso a su cuenta. Es una combinación de varios factores. Es la suma de estos factores lo que le ayudará en el camino hacia la recuperación. »
Los usuarios de Google pueden registrarse en la APLICACIÓN visitando este enlace.