Tema representativo de entrevista

Entrevista general: ¿Cuándo se deben elegir passkeys sincronizadas frente a passkeys vinculadas al dispositivo?

GeneralDifícil
Equipo editorial de Offer.ccPublicado Actualizado

Pregunta

Su equipo va a lanzar passkeys. El área de seguridad prefiere credenciales de hardware no copiables, mientras que el área de producto desea passkeys sincronizadas entre dispositivos. Explique la diferencia y proporcione un marco de decisión.

Planteamiento y contexto

Su equipo va a lanzar passkeys. El área de seguridad prefiere credenciales vinculadas a un solo dispositivo o llave de hardware; producto teme que los usuarios pierdan el acceso tras cambiar de dispositivo y desea passkeys sincronizadas. Explique el modelo de amenazas, la recuperación, el nivel de garantía, el control empresarial y lo que el relying party puede observar.

No trate "passkey" como un único nivel de garantía. Separe si una credencial es apta para copia de seguridad (backup-eligible), utilizable en varios dispositivos, gobernada por una empresa y recuperable tras la pérdida de un dispositivo.

Lo que evalúa el entrevistador

El entrevistador espera que las passkeys se entiendan como credenciales de clave pública WebAuthn cuyas propiedades de respaldo y sincronización difieren. FIDO describe las passkeys sincronizadas como utilizables en un nuevo dispositivo a través de un proveedor de passkeys, mientras que las passkeys vinculadas al dispositivo permanecen en un solo dispositivo o llave de seguridad. WebAuthn Level 3 define la elegibilidad de respaldo y el estado de respaldo; el NIST ofrece orientación para autenticadores sincronizables.

Las respuestas sólidas diferencian la experiencia del usuario, la recuperación de cuentas, el ciclo de vida empresarial, la confianza en el proveedor y las acciones de alta garantía. No equiparan la sincronización con "inseguro" ni la vinculación a dispositivo con "no se requiere recuperación".

Respuesta de 30 segundos

"Ambas pueden proporcionar autenticación de clave pública resistente al phishing, pero las credenciales sincronizadas mejoran la recuperación multidispositivo, mientras que las credenciales vinculadas al dispositivo se adaptan a políticas que exigen no copiabilidad y control centralizado del hardware. Yo estructuraría la política por niveles: passkeys sincronizadas para el inicio de sesión ordinario y credenciales vinculadas al dispositivo o de hardware adicionales para administradores y acciones de alto valor. El servidor almacena el ID de credencial, la clave pública, las propiedades de respaldo y el estado, pero trata esas propiedades como señales de política más que como una prueba absoluta. Se requieren múltiples credenciales, revocación y recuperación auditada."

Análisis paso a paso

Paso 1: Definir los dos tipos de credenciales

Las passkeys sincronizadas pueden ser cifradas y sincronizadas por una plataforma o proveedor hacia los dispositivos registrados del usuario. Las passkeys vinculadas al dispositivo mantienen la clave privada en un solo dispositivo o llave de seguridad física. El nivel real de garantía depende de la plataforma, la verificación del usuario y la política; la etiqueta por sí sola no es suficiente.

Paso 2: Escalonar por amenaza y nivel de garantía

El inicio de sesión de consumidores a menudo prioriza la recuperación y el uso de múltiples dispositivos. Los administradores, la aprobación financiera, la administración de claves y las transacciones de alto valor priorizan la no copiabilidad, la gestión de dispositivos y el desaprovisionamiento (offboarding). Permita que la autenticación ordinaria use credenciales sincronizadas mientras que las acciones sensibles requieran una credencial vinculada al dispositivo o una verificación de tipo step-up.

Paso 3: Entender los campos del lado del servidor

Un registro de WebAuthn incluye el ID de credencial, la clave pública, información relacionada con la firma y propiedades de elegibilidad y estado de respaldo. Los servidores pueden utilizarlos para la política y auditoría, pero no pueden tratar el estado de respaldo como un inventario completo de los dispositivos físicos del usuario. La verificación principal sigue comprobando challenge, origin, RP ID, firma y verificación del usuario.

Paso 4: Diseñar el registro y las credenciales múltiples

Permita múltiples credenciales y muestre la fecha de creación, la etiqueta del dispositivo y el uso reciente. Los roles de alto riesgo deben registrar una credencial principal y una de respaldo controlada. El registro de una nueva credencial debe requerir una autenticación existente de alta garantía para que una sesión robada no pueda vincular silenciosamente el dispositivo de un atacante.

Paso 5: Desarrollar la recuperación y revocación

Perder una credencial vinculada al dispositivo puede eliminar el acceso, por lo que es necesaria una segunda credencial o una recuperación manual más robusta. Las credenciales sincronizadas reducen la fricción al cambiar de dispositivo, pero depositan parte de la confianza de recuperación y sincronización en el proveedor. La recuperación debe generar avisos, períodos de enfriamiento o aprobaciones, y permitir la revocación de credenciales antiguas.

Paso 6: Gestionar la gobernanza empresarial

Las organizaciones necesitan saber qué roles utilizan cada tipo de credencial, si se permiten cuentas de sincronización personales y cómo el offboarding revoca el acceso. La administración de dispositivos, la política del proveedor de identidades y la configuración del RP de WebAuthn deben funcionar en conjunto; un botón en el frontend por sí solo no constituye gobernanza.

Paso 7: Migrar progresivamente y preservar la compatibilidad

Permita ambos tipos inicialmente y mida el registro, el éxito, la recuperación y el soporte. Establezca plazos para los roles de alto riesgo y guíe a los usuarios ordinarios. No elimine las contraseñas ni el MFA heredado hasta que la recuperación y la detección de anomalías sean estables en el entorno real.

Paso 8: Verificar los resultados de seguridad y experiencia

Los resultados de seguridad incluyen la toma de control por phishing, la vinculación anormal de credenciales, el abuso de la recuperación y la latencia de revocación. Los resultados de experiencia incluyen el éxito del inicio de sesión, el éxito entre dispositivos, la compleción del registro, el tiempo de recuperación de dispositivos perdidos y los tickets de soporte. Segmente por rol, plataforma y región.

Compensaciones, límites y ganancia de información

Las credenciales sincronizadas reducen la pérdida y el costo del cambio de dispositivo, pero aumentan la dependencia del proveedor, la recuperación de cuentas y la política empresarial. Las credenciales vinculadas al dispositivo incrementan la no copiabilidad, pero exigen dispositivos de respaldo, emisión, inventario y operaciones de recuperación. Una alta garantía no significa que todos los usuarios deban sacrificar la usabilidad.

La elegibilidad o el estado de respaldo ayudan en las decisiones de política, pero no son un hecho físico completamente verificable. La sincronización no significa que una clave privada se envíe en texto plano; distinga las garantías de implementación del modelo de amenazas del producto.

Respuesta modelo de alta calidad

"Yo clasificaría las passkeys según el riesgo en tipos sincronizados y vinculados al dispositivo. Ambos utilizan autenticación de clave pública WebAuthn y pueden resistir el phishing común, mientras que las credenciales sincronizadas se adaptan a la recuperación ordinaria multidispositivo y las credenciales vinculadas al dispositivo se adaptan a administradores, gestión de claves y acciones de alto valor.

El servidor almacena el ID de credencial, la clave pública, las propiedades de respaldo y el estado, y verifica challenge, origin, RP ID y la verificación del usuario. Las propiedades de respaldo informan la política y la auditoría, pero no son un inventario completo de dispositivos. Admita múltiples credenciales y exija copias de seguridad controladas para usuarios de alto riesgo. La recuperación, el registro y la revocación necesitan notificaciones, aprobación o períodos de enfriamiento. Migre en paralelo primero y luego use métricas de toma de control, recuperación, inicio de sesión y soporte para aumentar el nivel de exigencia."

Errores comunes

  • Calificar las passkeys sincronizadas como inseguras. Analice la sincronización del proveedor, la recuperación y el modelo de amenazas empresarial.
  • Decir que las credenciales vinculadas al dispositivo no necesitan recuperación. Perder la única credencial bloquea el acceso del usuario.
  • Tratar un solo campo de respaldo como el inventario de dispositivos. El servidor no puede inferir cada copia física.
  • Registrar nuevas credenciales sin autenticación previa. Una sesión robada puede vincular el dispositivo de un atacante.
  • Usar una sola política para todos los roles. Los administradores y los usuarios ordinarios tienen diferentes necesidades de garantía.
  • Eliminar contraseñas y MFA heredado de inmediato. Una ruta de recuperación no probada genera bloqueos masivos.
  • Ignorar el offboarding y las cuentas de sincronización personales. La revocación y el cumplimiento normativo se vuelven inviables.
  • Medir únicamente el éxito del inicio de sesión. La recuperación, la revocación y la vinculación anómala son resultados de seguridad fundamentales.

Preguntas de seguimiento y respuestas

¿Las passkeys sincronizadas siguen siendo resistentes al phishing?

En un flujo WebAuthn correctamente implementado, las firmas permanecen vinculadas al origin y al RP ID. La sincronización cambia la portabilidad y la confianza en la recuperación; no elimina la vinculación al origen.

¿Cuándo es obligatorio usar passkeys vinculadas al dispositivo?

Cuando la política exige no copiabilidad, la empresa puede gestionar el hardware y acepta el costo de emisión y recuperación, como ocurre con superadministradores, gestión de claves o aprobaciones de alto valor. Conserve una segunda credencial.

¿Cómo sabe el servidor que un usuario cambió de dispositivo?

Los registros de credenciales, las propiedades de respaldo y los eventos de autenticación ofrecen señales, pero no un inventario completo de dispositivos. Los registros de administración de dispositivos y del proveedor de identidades pueden aportar evidencia adicional.

¿Cuántas credenciales debe tener una cuenta?

Establezca un límite según el riesgo y la capacidad de soporte, asegurando que los roles de alto riesgo tengan credenciales principales y de respaldo. Cada acción de adición, eliminación y recuperación requiere notificación y auditoría.

¿Se pueden usar credenciales sincronizadas para iniciar sesión y credenciales vinculadas al dispositivo para acciones sensibles?

Sí. Esta es una política escalonada común. Las acciones sensibles deben solicitar la credencial adecuada nuevamente en la misma sesión y disponer de una ruta de recuperación explícita.

Fuentes públicas

Preguntas relacionadas