El NCSC recomendará las claves de acceso como método de inicio de sesión preferido cuando estén disponibles
El Centro Nacional de Ciberseguridad del Reino Unido ha anunciado que empezará a aconsejar a las personas que utilicen claves de acceso siempre que los servicios en línea las admitan, mientras que la...
El Centro Nacional de Ciberseguridad del Reino Unido ha anunciado que empezará a aconsejar a las personas que utilicen claves de acceso siempre que los servicios en línea las admitan, mientras que la verificación en dos pasos (2SV) seguirá siendo la opción alternativa cuando las claves de acceso no estén disponibles. El cambio se anunció en CYBERUK 2026, celebrado en Glasgow, y se incorporará gradualmente a las directrices del organismo, en lugar de introducirse de una sola vez.
El NCSC indicó que la actualización es fruto de un amplio trabajo con operadores de sitios web, desarrolladores de aplicaciones, empresas tecnológicas y la FIDO Alliance, así como de investigaciones técnicas y sociales sobre cómo utilizan realmente las personas los sistemas de inicio de sesión.
Por qué cambian las directrices
En un documento publicado junto con el anuncio, el organismo comparó los métodos de inicio de sesión habituales desde la perspectiva de un usuario individual. Analizó todo el ciclo de vida de las credenciales, incluida su creación, almacenamiento, uso, sincronización, recuperación y revocación, y evaluó los tipos de ataques que se observan con mayor frecuencia en incidentes reales.
El NCSC afirmó que las formas tradicionales de autenticación multifactor, como las contraseñas combinadas con códigos por SMS, códigos por correo electrónico, contraseñas de un solo uso generadas por aplicaciones, tokens de hardware y aprobaciones mediante notificaciones push, siguen siendo vulnerables al phishing. En cambio, las credenciales FIDO2, incluidas las claves de acceso, resisten los ataques habituales utilizados contra cuentas reales.
Qué dice el NCSC sobre las claves de acceso
- Las claves de acceso y otras credenciales FIDO2 son, como mínimo, tan seguras como la MFA tradicional frente a las amenazas habituales.
- Cuando se requiere la verificación del usuario, FIDO2 puede considerarse autenticación multifactor.
- Como las claves de acceso no se pueden copiar ni retransmitir fácilmente, los ataques de phishing a gran escala son mucho menos eficaces.
- Cuando las claves de acceso sean compatibles, generalmente deberían ser la primera opción para los usuarios.
El organismo también abordó las preocupaciones sobre las claves de acceso sincronizadas y señaló que muchas personas ya dependen de la sincronización basada en la nube para los gestores de contraseñas, el correo electrónico y las aplicaciones de autenticación. Afirmó que la cuestión principal es si la cuenta utilizada para proteger esa sincronización está bien protegida.
El NCSC añadió que la 2SV tradicional sigue siendo importante como medida de respaldo para los servicios que aún no han adoptado las claves de acceso. Sin embargo, para los sitios web y las aplicaciones que sí las admiten, el organismo considera que las claves de acceso ofrecen una forma práctica de elevar el nivel de protección frente al robo de cuentas y el phishing.
