La autenticación es el proceso de comprobar que un usuario, dispositivo o servicio es realmente quien dice ser antes de darle acceso a un sistema o a unos datos.
Cómo funciona la autenticación
El usuario indica un identificador (nombre de usuario o correo) y lo demuestra con uno o varios factores:
- algo que sabe: contraseña o PIN;
- algo que tiene: teléfono, llave de hardware o tarjeta inteligente;
- algo que es: huella dactilar o rostro.
Combinar dos o más factores independientes se llama autenticación multifactor; la variante más extendida es la autenticación de dos factores. La autenticación responde a la pregunta «¿quién eres?», mientras que la autorización, que viene después, decide «¿qué puedes hacer?». En las empresas, protocolos como Kerberos, SAML y OpenID Connect permiten que un único acceso sirva para muchas aplicaciones mediante el inicio de sesión único.
Por qué es importante para la seguridad
Las credenciales robadas o adivinadas son una de las vías de entrada más comunes. Los atacantes recurren al relleno de credenciales, la fuerza bruta, páginas de phishing que capturan a la vez la contraseña y el código de un solo uso, y la «fatiga de MFA»: bombardear a la víctima con notificaciones push hasta que apruebe una, como ocurrió en el ataque a Uber de 2022. Tras un inicio de sesión correcto, el intruso parece un empleado legítimo y es mucho más difícil de detectar.
Cómo reforzar la autenticación
- Exigir MFA en todas partes y preferir métodos resistentes al phishing: passkeys y llaves FIDO2/WebAuthn.
- Seguir NIST SP 800-63B: frases de contraseña largas, comprobación frente a listas de contraseñas filtradas y sin cambios forzados periódicos.
- Limitar los intentos de inicio de sesión y alertar ante dispositivos o ubicaciones inusuales.
- Guardar las contraseñas solo como hashes lentos y con sal (bcrypt, scrypt, Argon2).