4 puntos por GN⁺ 3 시간 전 | 4 comentarios | Compartir por WhatsApp
  • Nikita Bier, jefe de producto de X, criticó que el concepto de passkey y dónde se guarda no se comunican con claridad a los usuarios, por lo que iniciar sesión en una app se volvió una experiencia en la que se les pide un “polvo mágico” de identidad desconocida
  • Es difícil saber qué es la passkey entre el teléfono, el navegador, el sistema operativo y los datos biométricos, y también faltan explicaciones claras para que los usuarios puedan evaluar sus ventajas de seguridad
  • Quienes defienden las passkeys explican que, en vez de una palabra que se escribe, son una forma de usar un dispositivo propio, como un teléfono o una laptop, como llave, y que son más seguras que las contraseñas, que son fáciles de robar
  • Las opiniones en contra señalan que, si se pierde el único dispositivo con passkey, también se puede perder el acceso a la cuenta, y que las implementaciones incompletas y la experiencia de recuperación aumentan el riesgo de bloqueo de cuentas
  • Algunos sospechan que la motivación para adoptarlas es la reducción de costos y la dependencia del ecosistema de las grandes plataformas, mientras que otros responden que las contraseñas son fundamentalmente vulnerables y que no se debería rechazar una alternativa solo por ser incómoda

Un método de autenticación que los usuarios no entienden

  • Un operador de una empresa tecnológica expresó que Google les presenta passkeys a usuarios que apenas aprendieron a guardar contraseñas, pero que es difícil saber siquiera si se trata de una huella digital, reconocimiento facial o datos numéricos
  • Nikita Bier criticó que las passkeys fueron creadas por ingenieros de seguridad que no entienden la psicología del consumidor
    • Considera que, como los usuarios no entienden qué son las passkeys, les resultó difícil evaluar sus ventajas o cuestionarlas
    • Señaló que, como resultado, las apps terminaron pidiendo para iniciar sesión un medio de autenticación que el usuario no sabe dónde está
    • Apuntó que tampoco queda claro si la passkey está en el teléfono, el navegador, el sistema operativo o el cuerpo del usuario

Una “llave que tienes” en vez de una “palabra que escribes”

  • Un comentario en defensa de las passkeys las explicó no como una palabra que se escribe, como una contraseña, sino como una llave que posee el usuario
    • En la mayoría de los casos se usa el teléfono como llave, pero también se puede usar una laptop u otro dispositivo
    • La diferencia clave es que una palabra es fácil de robar, mientras que una llave es relativamente más difícil de robar
  • Según esta postura, las explicaciones centradas en la comodidad o la autenticación biométrica más bien confunden el concepto y tienen poca relación con la esencia de la autenticación basada en posesión

Pérdida de dispositivos y recuperación de cuentas

  • Las críticas expresan preocupación porque, si se pierde el único dispositivo con una passkey funcional, también se puede perder el acceso a la cuenta
  • Se argumenta que las contraseñas se pueden recordar o guardar por separado, y que las apps de 2FA se pueden instalar en varios dispositivos, mientras que las passkeys aumentan al mismo tiempo la solidez cuando se usan correctamente y la posibilidad de perder la llave
  • Otro comentario también calificó como fallida la implementación de passkeys y planteó los siguientes problemas
    • La experiencia de usuario no es buena y son difíciles de usar
    • Hay una alta probabilidad de quedar bloqueado fuera de la cuenta
    • Se sospecha que los operadores de plataformas impulsan su adopción por reducción de costos y dependencia del ecosistema

Controversia por la dependencia de las grandes plataformas

  • Tim Sweeney calificó las passkeys como un plan para atar a los usuarios a las grandes plataformas tecnológicas
  • A raíz de la experiencia de que las passkeys se combinan con cuentas del teléfono, el navegador o el sistema operativo, surgieron reacciones que señalan que los usuarios pueden sentir que es difícil controlar directamente dónde está su medio de autenticación y quién lo gestiona

La respuesta: son una alternativa mejor que las contraseñas

  • Algunos entienden las passkeys como un método que combina un dispositivo con autenticación biométrica o una contraseña, y consideran que reduce la probabilidad de que un atacante obtenga ambos factores
  • La respuesta enfatiza que las contraseñas son un modelo de seguridad fundamentalmente roto y que los usuarios casi nunca las han usado correctamente
  • También se opina que no es deseable quedarse solo con los problemas fáciles porque el nuevo método resulta difícil, y que, en vez de limitarse a criticar, habría que proponer un mejor modelo de autenticación

4 comentarios

 
xguru 3 시간 전

Bueno, Nikita Bier, jefe de producto de X, es originalmente conocido por hablar bastante fuerte. Se parece un poco a Elon Musk, aunque tiene un estilo distinto.

BeeBS, que abrió recientemente, soporta Passkey. A mí me parece cómodo.

Eso sí, si uno se registra solo con Passkey y no hay sincronización ni otro medio de recuperación, podría quedarse sin acceso a la cuenta si pierde el dispositivo. Por eso, en BeeBS primero se registran con un magic link por correo y luego registran Passkey.

Combinando estas dos cosas, ya no hace falta guardar contraseñas de usuarios en el servidor en absoluto, y aunque cambies o pierdas el dispositivo, puedes volver a iniciar sesión por correo y registrar una nueva Passkey.

 
howudoin 1 시간 전

"Los passkeys son buenos. ¡No critiques sin proponer una alternativa!!", dicen,
pero al final los passkeys ocupan justo el lugar de alternativa frente al método actual, y aun así, sin presentar una alternativa de verdad bien lograda, insisten en que son buenos

 
null468 1 시간 전

Para usar las passkeys cómodamente, hay que usar una sola app de gestión de contraseñas que atraviese todas las plataformas....
Si no, ni siquiera sabes dónde ni cómo generaste la passkey, y también es difícil darte cuenta de que el navegador le está preguntando por la solicitud de passkey a un actor equivocado. Por eso, fuera de unas cuantas plataformas que uso seguido, no uso passkeys porque son incómodas.
Ahora que lo veo, parece una función hecha para vender apps de gestión de contraseñas.

 
GN⁺ 3 시간 전
Opiniones de Hacker News
  • Llevo 26 años en la industria tecnológica y entiendo cómo funcionan las claves pública y privada, pero no tengo claro cómo se supone que debo usar passkeys entre varios dispositivos y navegadores sin afectar el inicio de sesión
    Uso Brave, Firefox, Safari y LastPass en iPad, iPhone, una desktop con Windows y una MacBook Pro, pero si por accidente creo una passkey en Safari del teléfono, no está claro si podré iniciar sesión también desde otros dispositivos, si la passkey se sincroniza o si puedo agregar una por dispositivo, ni cuántas permite cada sitio
    Como cada sitio y app podría tener políticas distintas, por ahora pienso seguir usando LastPass y contraseñas, que al menos se pueden recuperar aunque pierda un dispositivo o use el de otra persona
    Si comparto cuentas de Pandora o Amazon Prime con mi pareja, también me pregunto si cada quien puede crear su propia passkey y, si no, cómo se le da acceso a la otra persona

    • Me parece que una buena idea se arruinó por la lucha de control entre proveedores, administradores de contraseñas y navegadores
      Incluso siendo ingeniero, la UI de las passkeys no me resulta nada clara, y todos parecen querer administrar en exclusiva las passkeys del usuario mientras ocultan ese hecho y solo dicen “nosotros nos encargamos”
      Mis conocidos no técnicos están extremadamente confundidos sobre si deberían usar passkeys y cómo hacerlo, y hasta a mí me cuesta responderles bien
    • Las passkeys se entienden mucho más fácil si las ves como contraseñas que requieren un administrador de contraseñas
      Si las pierdes, las restableces con los procedimientos de recuperación existentes, como el correo de “olvidé mi contraseña”, y normalmente quedan guardadas en el administrador de contraseñas para sincronizarse con otros dispositivos y no perderse
      La diferencia es que no permiten copiar y pegar, y obligan a presentarlas mediante el administrador de contraseñas para evitar entregárselas por error a un sitio de phishing
      Eso sí, los administradores principales tampoco suelen permitir exportarlas como archivos que el usuario pueda leer o respaldar, y para moverlas entre administradores exigen sus propios procesos complicados de migración entre apps, lo que da la impresión de que celebran el efecto de dependencia
      Incluso para iniciar sesión en el propio administrador de contraseñas todavía hace falta un medio externo, como una contraseña o una YubiKey
      https://danfabulich.medium.com/passkeys-are-just-passwords-t...
      LastPass filtró todas las contraseñas en 2022 y otra vez el mes pasado, así que ya es hora de irse; la alternativa más parecida es 1Password, que no ha sufrido varias brechas graves
    • En la práctica, como los operadores de sitios también saben que los usuarios no van a tener bien configuradas las passkeys en todos sus dispositivos, todavía no he visto ningún lugar que obligue a usar solo passkeys, y aún se puede iniciar sesión con contraseña o, en el peor de los casos, con un magic link por correo
      Pero este método alternativo de inicio de sesión anula el objetivo central de las passkeys, que es eliminar el phishing, así que no sé cuánto tiempo se mantendrá
      También hay sitios que, después de iniciar sesión con passkey, vuelven a pedir TOTP como segundo factor o una verificación por correo, con lo que desaparece incluso la ventaja principal de comodidad para el usuario
    • Justamente evito las passkeys porque no hay respuestas claras para este tipo de dudas, y no quiero perder acceso a cuentas importantes
    • Me preocupa especialmente qué pasa si pierdo un dispositivo
      Una contraseña se puede anotar en papel y guardar en un lugar físicamente seguro, pero las passkeys y la autenticación en dos pasos vuelven la recuperación una pesadilla, y si dejas un método de recuperación práctico, entonces se pierde la seguridad
  • Más bien, las passkeys son excelentes para muchos consumidores comunes, y parece que quienes más se confunden son los ingenieros que entienden la autenticación y ya tienen su propio sistema de administración de contraseñas
    Los usuarios del ecosistema de Apple ya están acostumbrados a usar Touch ID o Face ID cuando se les pide
    Después de configurar una passkey en Amazon, pude iniciar sesión sin fricción en Mac y iPhone
    Para el usuario promedio, las passkeys no reemplazan el proceso de buscar y pegar una contraseña compleja desde un administrador de contraseñas, sino la acción de escribir manualmente la misma contraseña que usaba en todos los sitios

    • Los administradores de contraseñas permiten usar credenciales por servicio de forma segura y distribuida desde cualquier dispositivo
      Las passkeys quedan atadas a dispositivos específicos y se vuelven incómodas en cuanto usas otro dispositivo; más que credenciales que el usuario posee y controla, parecen una sola clave conectada a todo
      En algunas situaciones serán más seguras, pero se parecen más a una alternativa inferior para un problema que ya tenía una solución mejor
    • En el momento en que mi madre me pida ayuda para iniciar sesión porque expiró un enlace o cambió de teléfono, yo ya no tendría cómo darle soporte
      Es un concepto terrible para imponerle a usuarios que no entienden nada
    • En interacciones cotidianas como “¿me pasas la contraseña de Netflix?”, ya se rompe por completo el uso compartido de cuentas
    • En Windows hay que tener Bluetooth activado en ambos dispositivos y escanear un código QR, y en Linux hace falta Chrome y probablemente también Bluetooth
    • En macOS y Android fue relativamente simple, pero detesto las passkeys en Windows
      Siguen empujando el uso de PIN por encima de YubiKey o contraseña
  • La primera vez que un sitio me propuso usar passkeys, lo busqué, pero no encontré una respuesta en los 5 minutos que le dediqué mientras me interrumpía lo que estaba haciendo.
    La definición más precisa que he visto hasta ahora es polvo mágico de hadas para iniciar sesión en apps.
    Entiendo cómo funcionan las contraseñas y los tokens TOTP, y cuál es mi responsabilidad para administrarlos, pero no sé qué pasa si pierdo el teléfono, si hace falta una passkey única por dispositivo, ni cuál es el ciclo de reemplazo o cómo responder ante un robo.
    Menos mal que no soy la única persona que siente que esto se explicó tan mal.

    • Hace unos meses también escribí que las passkeys necesitan una renovación total de marketing y UX.
      Incluso yo, que estoy familiarizado con la tecnología, no entiendo dónde se guardan las passkeys, a qué dispositivo quedan vinculadas, ni por qué iniciar sesión escaneando un código QR desde Chrome en el teléfono funciona.
      De repente un día aparecieron como opción, presioné un botón y entré, pero no hubo ninguna educación para el usuario.
      Si hasta usuarios de Hacker News, que están cerca del 1% superior en manejo de computadoras, están así, una familia común o alguien del sector inmobiliario no lo va a entender ni va a aprenderlo por su cuenta.
      https://news.ycombinator.com/item?id=46301585#46303892
    • Piensa en esto como authorized_keys de SSH automatizadas para la web.
      La clave se guarda en un módulo de seguridad de hardware como una YubiKey o un TPM en vez de un archivo; al registrarte, se crea un par de claves asimétricas con el sitio, y para iniciar sesión se usa un esquema normal de desafío-respuesta.
      El mayor avance es la resistencia al phishing: una página de inicio de sesión falsa puede retransmitir un código TOTP, pero no puede retransmitir el desafío-respuesta de una passkey.
    • Puedes registrar varias passkeys ligadas al hardware por dispositivo, donde ni siquiera se puede leer el secreto, o usar passkeys compartidas que sincronizan la clave privada mediante servicios en la nube como Bitwarden o iCloud.
  • Incluso después de más de 20 años trabajando en tecnología, las passkeys me resultan confusas.
    Entiendo el concepto de clave en ciencias de la computación, pero no sé cómo se usan entre dispositivos, y me preocupa mucho quedar atado a una llave física y no poder recuperarla si la pierdo.

    • Siempre rechazo agregar passkeys por miedo a no poder volver a iniciar sesión fácilmente o a quedar atado a un proveedor.
    • El gran problema de las passkeys es que la implementación es muy flexible según el sitio y la app.
      A veces te las piden apenas entras a la página de inicio de sesión, otras primero te solicitan el nombre de usuario o correo; a veces una sola passkey reemplaza tanto la contraseña como el segundo factor, y otras solo sirve como segundo factor después de la contraseña.
      Incluso hay lugares que, sin contraseña, igual te exigen una passkey junto con otra verificación separada como SMS.
      Sumado a la confusión sobre el registro y la sincronización entre dispositivos, falta muchísimo en consistencia de la experiencia de usuario.
      La interoperabilidad entre proveedores de plataforma puede mejorar, pero el problema de que cada sitio y app funcione distinto parece difícil de resolver.
    • En la mayoría de las implementaciones es un método auxiliar junto con login y contraseña.
      Puedes usar un gestor compatible como Apple, Google, 1Password o KeePass, o escanear con el teléfono que siempre llevas contigo el código QR que aparece; también sirven dispositivos dedicados como YubiKey.
      En Android y Chrome, puedes usar el gestor de contraseñas de Chrome o el escaneo de QR desde el teléfono.
      La app del gobierno polaco mObywatel también usa una estructura parecida: después de iniciar sesión descargas un certificado y luego fotografías un código QR para entrar a sitios del gobierno con PIN o biometría.
  • Las passkeys son tan simples como contraseñas que no hay que escribir, y las uso fácilmente instalando 1Password en todos mis dispositivos.
    En Android también se puede establecer como proveedor predeterminado de passkeys para compartirlas entre dispositivos.
    Sincronizar claves con 1Password quizá sea un poco menos seguro, pero antes ya compartía contraseñas de la misma manera, así que no creo que mi postura de seguridad haya cambiado.
    A cambio, ya no hace falta generar, escribir ni copiar cadenas de nombre de usuario y contraseña, y 1Password reconoce el sitio y la solicitud de passkey para responder automáticamente.
    Si tienes varias cuentas, puedes elegir qué passkey usar, así que en general es un sistema que simplemente funciona y lo prefiero muchísimo más que las contraseñas.

    • Las passkeys no cubren el flujo común de mirar 1Password en el teléfono y escribir manualmente la contraseña en una computadora del trabajo, la biblioteca o un amigo.
      Tampoco ofrecen una ventaja de seguridad real frente a contraseñas complejas, únicas, generadas por un gestor.
    • Decir “no hay que escribirlas” en realidad significa que no puedes escribirlas manualmente aunque quieras.
    • Como usuario de 1Password, trato de usar passkeys donde se pueda, pero para nada “simplemente funcionan”.
      En Firefox para Windows, algunos sitios invocan el gestor de contraseñas de Windows en vez de 1Password, y en Android parece que Chrome y Firefox las manejan de forma distinta.
      Las cuentas de Microsoft exigen que primero inicies sesión en ese dispositivo con esa cuenta donde está guardada la passkey, así que el flujo se enreda y hay que volver a otro método.
      Si una app como Libby te lleva a Amazon, aparece una pantalla de contraseña aparte sin passkey, así que también tienes que tener la contraseña lista.
      Cuando funciona, es excelente, pero al final 1Password más usuario y contraseña parece una mejor UX.
    • Decir “simplemente funciona” deja sin responder las dudas clave para usuarios comunes.
      Si creas una passkey, no sabes por la promoción ni por la guía si se borra la contraseña existente, cómo vas a iniciar sesión en otros dispositivos, o si al crearla en un dispositivo nuevo cambia la passkey anterior y te deja bloqueado fuera del primero.
    • Si usas un gestor de contraseñas integrado con el navegador, ya puedes obtener todas las ventajas mencionadas y además evitar las restricciones y desventajas de las passkeys.
  • A mis padres de 78 años les expliqué una llave U2F física como “la llave que necesitas para entrar a tu cuenta, como la llave de la puerta de tu casa; no la pierdas ni la prestes, y tengamos también una llave de repuesto”, y lo entendieron perfectamente y la agregaron a todas sus cuentas
    Se asumió que los consumidores eran demasiado ignorantes para entender este concepto sin darles siquiera la oportunidad, pero en realidad la analogía de la llave física fue suficiente

    • No encontré una forma cómoda de asegurar que todas las cuentas tuvieran conectadas dos o más llaves U2F
      Si llevas ambas llaves contigo y registras las dos, corres el riesgo de perderlas al mismo tiempo; si dejas una en una caja fuerte, tienes que rastrear en qué servicio registraste cada llave y sacar la llave de respaldo para registrarla cada vez que aparezca un servicio nuevo
      Ninguna opción resultó satisfactoria, así que al final elegí una app OTP con respaldo
    • Una de las razones principales por las que no me gustan las passkeys es la gestión de llaves con mucha fricción
    • En la vida real es normal prestar la llave de la casa a un tercero para delegar acceso o hacer una copia para alguien de confianza
      Los proveedores no apoyan esta forma de uso de los consumidores ni reconocen su existencia, mientras intentan vender implementaciones complejas y costosas a las empresas
    • No quiero usar llaves físicas para cosas importantes
      Las llaves físicas se pierden, por eso uno termina dejando la llave de repuesto bajo una maceta, y además solo agregan otro objeto más que siempre hay que cargar
    • En las tiendas físicas todavía no se pueden comprar llaves FIDO de inmediato
      Los teléfonos se consiguen en cualquier lado, pero mientras no puedas decirle a tu abuela “pídala en la sección de electrónicos de Walmart un YubiKey”, el problema sigue ahí
      Incluso Amazon tarda al menos 6 días con entregas rurales, así que pedirlo en línea no es una solución válida en esta situación y reemplazar una llave perdida de inmediato es prácticamente imposible
  • Quienes consideran simples las passkeys por lo general parecen confiar todas sus credenciales a un proveedor de nube monopolístico para sincronizarlas en todos sus dispositivos
    Para quienes quieren guardar sus credenciales fuera de línea y sincronizarlas y respaldarlas por su cuenta, importa exactamente cómo funcionan los procesos de registro, respaldo y compartición
    Esto, junto con la attestación remota, la verificación de edad, el escaneo de CSAM y las restricciones al sideloading, parece ser parte de una tendencia en la que Big Tech o los gobiernos solo permiten la interacción en internet si verifican a los participantes, el contenido, el hardware y el software
    Parece que incluso muchos técnicos apoyan esto, así que pronto probablemente no quedará más remedio que entrar al ecosistema de nube monopolístico

    • Me gustan las passkeys en la nube, pero también tengo un YubiKey de respaldo
      Podría conseguir dos YubiKey, dejar uno en una caja de seguridad bancaria y otro en otro lugar, y abandonar la nube, pero todavía no hay una razón de peso para hacerlo
      Con las passkeys no hay nada que sacrificar frente a las contraseñas y, de hecho, son muchísimo más fáciles de manejar
      Puede ser que esté acostumbrado a llevar una llave física porque durante 10 años he guardado claves privadas de SSH en hardware seguro, pero en general me parece un método mejor
      Eliminar las contraseñas no tiene nada que ver con la attestación remota ni con la verificación de edad
      En los últimos 20 años solo he memorizado dos o tres contraseñas para equipos individuales o para cuentas de empresa y del hogar; todo lo demás debe resolverse con credenciales de hardware granulares
  • Las passkeys son una pesadilla para los técnicos que quieren entender y gestionar sus propias herramientas
    Están optimizadas para usuarios que, sin capacidad ni voluntad de entenderlas, solo pulsan los botones que les indica la pantalla y viven dentro del ecosistema cerrado de alguien más
    Para ese uso funcionan bien, pero en cuanto abandonas el ecosistema crean una enorme dependencia del proveedor donde todo se rompe, y hasta podría decirse que ese era el objetivo de diseño desde el principio

  • La web del HSA me obligó a configurar una passkey en el último inicio de sesión y la registré en mi laptop de trabajo y en el gestor de contraseñas de la empresa, así que ahora ya no puedo acceder a la cuenta desde mi computadora personal
    De verdad, un resultado fantástico

    • Si llamas a atención al cliente, te hacen unas pocas preguntas de identidad y te dan acceso, así que al final no hay seguridad real
    • Los defensores de las passkeys dicen que puedes registrar varias, pero en situaciones como esta no siempre es posible
    • En HealthEquity HSA también están obligando a usar passkeys
      Todavía puedo iniciar sesión con el SSO del empleador, así que estoy posponiendo la configuración hasta que sea realmente necesario
    • Basta con pulsar el botón de “olvidé mi contraseña”
      Las passkeys no son magia, solo son una contraseña rara; si el sitio no implementó un botón de recuperación, eso muestra una falla en la implementación del sitio más que un problema de las passkeys
  • El problema de las passkeys no es la UX
    Big Tech quiere impedir que los consumidores posean dispositivos de cómputo de propósito general y empujarlos a ecosistemas cerrados, y las passkeys también fueron diseñadas para ajustarse a esos intereses
    Como siempre que se les quita libertad a las personas, la justificación es la seguridad, y el resultado ha sido un modelo operativo para dispositivos administrados por corporaciones en el que el usuario solo puede hacer lo que permita el dueño del dispositivo
    La mala UX es una consecuencia derivada de ese problema de fondo

    • Las passkeys funcionan bien en Bitwarden, LastPass, KeePassXC, llaves físicas, varios tokens de software y almacenamiento TPM
      El único lugar que hasta ahora ha sido particularmente malo por forzar una passkey específica ha sido Nintendo, aunque incluso eso está entre las cosas menos malas que ha hecho Nintendo