Saltar al contenido principal
Didit recauda 7,5M $ para construir la infraestructura para identidad y fraude
Didit
Volver al blog
Blog · 28 de julio de 2026

FIDO2 al detalle: WebAuthn, claves de acceso y seguridad (ES)

Una guía técnica de FIDO2: roles de WebAuthn y CTAP, ceremonias de registro y autenticación, claves de acceso, resistencia al phishing, atestación, recuperación y errores de implementación.

Por DiditActualizado el

FIDO2 comprende dos estándares de autenticación de clave pública: la API de autenticación web (WebAuthn) del World Wide Web Consortium y el Protocolo de Cliente a Autenticador (CTAP) de FIDO Alliance. Juntos, permiten a una parte confiable registrar y usar una credencial criptográfica sin almacenar un secreto compartido reutilizable como una contraseña.

FIDO2 puede proporcionar autenticación resistente al phishing y resistente a la repetición cuando se implementa y valida correctamente. No prueba la identidad legal de una persona, no decide a quién se le debe permitir inscribirse, no asegura una sesión de servidor comprometida ni repara un proceso de recuperación de cuenta débil. Esos son controles adyacentes que deben diseñarse en torno a la ceremonia de autenticación.

Puntos clave

  • FIDO2 es WebAuthn más CTAP. WebAuthn conecta un sitio web o aplicación al cliente; CTAP conecta la plataforma cliente a un autenticador itinerante.
  • La clave privada permanece con el autenticador. La parte confiable almacena una clave pública y verifica las firmas sobre nuevos desafíos y contexto acotado.
  • La vinculación de dominio crea resistencia al phishing. Una credencial registrada para un identificador de parte confiable no puede simplemente ser reproducida en un dominio no relacionado de un atacante.
  • Las claves de acceso son credenciales FIDO. Pueden estar vinculadas a un dispositivo o sincronizadas entre los dispositivos de un proveedor, creando diferentes compensaciones de aseguramiento, recuperación y portabilidad.
  • La recuperación es parte del modelo de seguridad. Un inicio de sesión FIDO2 fuerte puede ser eludido si el correo electrónico, el soporte o las rutas de recuperación de identidad pueden reemplazar la credencial con pruebas más débiles.

¿Qué es FIDO2?

La descripción general de las especificaciones de FIDO Alliance define FIDO2 como la combinación de la especificación W3C WebAuthn y los Protocolos de Cliente a Autenticador de FIDO. Los estándares dividen el sistema en roles cooperantes:

  • Parte confiable: el sitio web o servicio que registra credenciales y verifica las aserciones de autenticación.
  • Cliente: generalmente el componente del navegador o sistema operativo que implementa WebAuthn y media la ceremonia.
  • Autenticador: un componente de plataforma o dispositivo externo que crea y utiliza la clave de credencial.
  • Usuario: la persona que consiente el registro o la autenticación y puede verificar localmente con un PIN, contraseña o biometría.

La especificación W3C WebAuthn Nivel 3 define una API web para crear y usar credenciales de clave pública con alcance a una parte confiable. Los scripts nunca reciben la clave de credencial privada. Reciben datos estructurados y pruebas criptográficas producidas a través del autenticador y el cliente.

Comparación de FIDO2, WebAuthn, CTAP, U2F y claves de acceso

TérminoSignificado prácticoLímite principal
FIDO2Los estándares WebAuthn y CTAP usados juntosFamilia de estándares completa, no una llamada a la API
WebAuthnAPI del navegador o cliente y modelo de datos de la parte confiable para credenciales de clave públicaConecta la parte confiable al cliente
CTAP2Protocolo entre la plataforma cliente y un autenticador itineranteTransporta la comunicación del autenticador externo a través de transportes como USB, NFC y BLE
U2F / CTAP1Protocolo FIDO anterior comúnmente asociado con claves de seguridad de segundo factorMás limitado que las capacidades modernas de FIDO2
Clave de accesoUna credencial FIDO descubrible diseñada para el inicio de sesión sin contraseñaPuede ser sincronizada o vinculada a un dispositivo
Clave de seguridadUn autenticador de hardware itinerante conectado por USB, NFC u otro transporte compatibleUna posible forma de autenticador
Autenticador de plataformaAutenticador integrado en un dispositivo o sistema operativoA menudo activado con PIN local o biométrico

“Sin contraseña” describe el viaje del usuario, no todas las implementaciones posibles. Un servicio puede usar WebAuthn como un segundo factor después de una contraseña, como una credencial multifactor principal o junto con otros autenticadores. La parte confiable debe decidir qué características y banderas de credenciales cumplen con la garantía de la acción protegida.

Cómo funciona el registro FIDO2

El registro, también llamado creación de credenciales, vincula una nueva credencial de clave pública a una cuenta en la parte confiable.

1. El servidor crea opciones de registro

La parte confiable genera un desafío nuevo e impredecible y envía opciones de creación de credenciales de clave pública al cliente. Las opciones identifican a la parte confiable, la cuenta de usuario, los algoritmos aceptados, las preferencias del autenticador, la preferencia de atestación y los identificadores de credenciales existentes excluidos cuando sea relevante.

Los desafíos deben ser de un solo uso, de corta duración, vinculados a la sesión y al usuario correctos, y almacenados o verificables por el servidor. Un desafío generado solo en el navegador no puede proteger la ceremonia del servidor.

2. El cliente invoca WebAuthn

La aplicación llama a navigator.credentials.create() con las opciones de clave pública. El navegador verifica el origen y el contexto de seguridad, luego le pide a un autenticador disponible que cree una credencial.

3. El autenticador obtiene el consentimiento del usuario

El autenticador requiere la presencia del usuario y, si se solicita y es compatible, la verificación del usuario. La presencia del usuario puede ser un toque o una acción explícita. La verificación del usuario significa que el autenticador verifica localmente al usuario a través de un PIN, secreto del dispositivo, biometría u otro método compatible.

Una biometría local normalmente desbloquea el uso de la credencial; la plantilla biométrica no se envía al sitio web como secreto de autenticación.

4. El autenticador crea un par de claves

El autenticador crea un par de claves de credencial con alcance a la parte confiable. La clave privada permanece protegida por el autenticador o su tejido de sincronización. La credencial resultante contiene la clave pública, el identificador de la credencial, los datos del autenticador, los datos del cliente y la información de atestación según el formato seleccionado.

5. El servidor valida y almacena la credencial

La parte confiable valida la ceremonia antes de almacenar cualquier cosa. Las verificaciones incluyen:

  • desafío esperado;
  • origen esperado;
  • hash de identificador de parte confiable correcto;
  • estado de origen cruzado esperado y topOrigin cuando la ceremonia está incrustada;
  • banderas de presencia de usuario y verificación de usuario según la política;
  • algoritmo y parámetros de clave aceptados;
  • estructura de atestación y política de confianza si se solicita atestación;
  • singularidad y asociación con la cuenta de usuario correcta.

El servidor almacena el identificador de la credencial, la clave pública, la vinculación de la cuenta, el contador de firmas o el estado aplicable, los transportes o metadatos donde sean útiles, y la información del ciclo de vida de la credencial. Nunca necesita la clave privada.

Cómo funciona la autenticación FIDO2

La autenticación prueba el control de una credencial previamente registrada.

1. El servidor crea opciones de solicitud

La parte confiable genera un nuevo desafío y envía opciones de aserción. Puede incluir una lista de permitidos de identificadores de credenciales o usar credenciales descubribles para que el autenticador pueda identificar la cuenta.

2. El cliente solicita una aserción

La aplicación llama a navigator.credentials.get(). El navegador y el autenticador seleccionan una credencial adecuada y obtienen la presencia de usuario o la verificación de usuario local requerida.

3. El autenticador firma los datos de la ceremonia

El autenticador firma el contexto del nuevo desafío y los datos del autenticador utilizando la clave privada de la credencial. Debido a que la credencial tiene alcance a la parte confiable, un origen de phishing no relacionado no puede pedirle al autenticador que produzca una aserción válida para el servicio real.

4. El servidor verifica la aserción

La parte confiable verifica el desafío esperado, el origen, el hash de la parte confiable, la firma con la clave pública almacenada, las banderas requeridas, la credencial permitida, la vinculación del usuario y el contador o estado de respaldo relevante. Solo entonces debe crear o elevar una sesión de aplicación.

Cada aserción prueba el control en un momento. La creación de sesiones, la protección de tokens, la reautenticación, la autorización de transacciones, el cierre de sesión y la revocación siguen siendo responsabilidades separadas de la aplicación.

Por qué FIDO2 es resistente al phishing

Las contraseñas y los códigos de un solo uso se pueden ingresar en un sitio impostor, que puede reenviarlos al servicio real. FIDO2 utiliza una credencial con alcance a la parte confiable y vincula criptográficamente la aserción al contexto del verificador esperado.

Los requisitos del autenticador NIST SP 800-63B-4 describen WebAuthn como resistente al phishing a través de la vinculación del nombre del verificador. La salida del autenticador está vinculada al nombre de dominio autenticado en lugar de depender de que el usuario note una página engañosa.

La resistencia al phishing tiene límites:

  • No detiene el malware o un atacante que ya controla una sesión autenticada.
  • No impide que un usuario apruebe una transacción maliciosa dentro del servicio genuino.
  • No asegura una ruta de recuperación de cuenta que pueda reemplazar la credencial.
  • No prueba que la persona que controla el autenticador sea la persona del mundo real que una organización pretendía inscribir.

Resistencia a la repetición y manejo de desafíos

Una aserción grabada no debería funcionar en una ceremonia posterior porque cada solicitud usa un desafío nuevo. NIST describe los autenticadores criptográficos que incorporan nonces o desafíos como resistentes a la repetición.

Los errores de implementación pueden eliminar esa propiedad. Los fallos comunes incluyen desafíos predecibles, reutilización de desafíos, aceptación de un desafío para la cuenta incorrecta, no aplicación de la caducidad o validación solo de la firma ignorando el origen y el contexto de la parte confiable.

El servidor debe marcar un desafío consumido atómicamente. Si las solicitudes paralelas compiten, solo una ceremonia exitosa debería poder usar ese desafío.

Presencia de usuario y verificación de usuario

WebAuthn distingue:

  • Presencia de usuario (UP): el usuario realizó una interacción indicando participación.
  • Verificación de usuario (UV): el autenticador verificó localmente al usuario a través de un factor de activación como un PIN o biometría.

La presencia por sí sola no es autenticación multifactor. Un servicio que protege una acción de mayor riesgo puede requerir la bandera UV y rechazar aserciones que solo muestren presencia. Los requisitos deben indicar los valores de bandera esperados en lugar de depender de una etiqueta de interfaz como “Usar Face ID”.

La calidad de la verificación local también varía según el autenticador. La parte confiable puede tener una visibilidad limitada de la implementación biométrica o de PIN exacta para los autenticadores proporcionados por el usuario, por lo que la política debe ser proporcional a la transacción y a la población de implementación.

Autenticadores de plataforma, itinerantes y entre dispositivos

Autenticadores de plataforma

Estos están integrados con un teléfono, computadora portátil o sistema operativo. Pueden proporcionar un viaje corto utilizando el método de desbloqueo local del dispositivo. La desventaja es la dependencia de la recuperación de la cuenta de la plataforma, la seguridad del dispositivo y el comportamiento de sincronización.

Autenticadores itinerantes

Las claves de seguridad externas se pueden transportar entre dispositivos y conectar a través de transportes compatibles. Son útiles para casos de uso de fuerza laboral, administrativos o de alta seguridad, especialmente cuando la no exportabilidad de credenciales y la emisión gestionada son importantes.

Autenticación entre dispositivos

Los flujos híbridos pueden usar un teléfono cercano para autenticar una sesión en otro dispositivo. Los mecanismos de transferencia y proximidad mejoran la usabilidad, pero añaden detalles de la interfaz de usuario y del modelo de amenazas que deben probarse en lugar de tratarse como idénticos a la autenticación en el mismo dispositivo.

Admite múltiples credenciales por cuenta. Los usuarios reemplazan teléfonos, pierden claves de seguridad, usan dispositivos de trabajo y personales, y necesitan una forma segura de nombrar, inspeccionar y eliminar credenciales.

Claves de acceso vinculadas al dispositivo y sincronizadas

Una clave de acceso es una credencial FIDO diseñada para iniciar sesión sin contraseña. Las claves de acceso pueden ser:

  • Vinculadas al dispositivo: la clave privada de la credencial permanece ligada a un autenticador o dispositivo gestionado.
  • Sincronizadas: el material de la credencial se cifra y sincroniza a través del tejido de un proveedor para su uso en dispositivos elegibles.

Las claves de acceso sincronizadas mejoran la disponibilidad y la recuperación, mientras que las credenciales vinculadas al dispositivo pueden proporcionar una no exportabilidad más fuerte. La guía de autenticadores sincronizables NIST SP 800-63B-4 permite autenticadores sincronizables en contextos hasta el Nivel de Garantía de Autenticación 2 cuando se cumplen sus requisitos, pero la sincronización entra en conflicto con la no exportabilidad requerida en el Nivel 3.

No infiera la garantía de la palabra “clave de acceso”. Evalúe si las credenciales están respaldadas, son elegibles para respaldo, compartidas, administradas, vinculadas al dispositivo, atestadas y activadas con verificación de usuario de acuerdo con la política de la parte confiable.

Atestación y confianza del autenticador

La atestación puede proporcionar evidencia sobre la procedencia o las propiedades de un autenticador en el registro. No es lo mismo que la firma de autenticación y no identifica al usuario humano.

Los servicios al consumidor a menudo minimizan la recopilación de atestaciones por privacidad y compatibilidad con el ecosistema. Las implementaciones de fuerza laboral gestionadas pueden requerir modelos de autenticadores o certificaciones específicas. La decisión debe responder a una pregunta del modelo de amenazas en lugar de recopilar evidencia de identificación del dispositivo por defecto.

Si se utiliza la atestación:

  • defina los formatos aceptados y los anclajes de confianza;
  • valide correctamente las rutas de los certificados y las declaraciones;
  • especifique la actualización de metadatos y el manejo de revocaciones;
  • planifique autenticadores sin atestación de confianza;
  • documente las consecuencias de la privacidad y la retención;
  • pruebe el reemplazo cuando un modelo aceptado cambia de estado.

FIDO2 no reemplaza la prueba de identidad

FIDO2 prueba el control de una credencial registrada en una parte confiable. No establece el nombre legal, la edad, la dirección, el estado regulatorio o la singularidad en el mundo real de la persona que la inscribe.

Esa distinción crea tres patrones comunes:

  1. Inscripción pseudónima: el servicio necesita una cuenta segura pero no una identidad verificada en el mundo real.
  2. Inscripción vinculada a la identidad: la prueba de identidad ocurre primero, luego una credencial FIDO se vincula a la cuenta verificada.
  3. Paso a paso o recuperación: el servicio vuelve a verificar la identidad o utiliza otras pruebas sólidas antes de permitir que se reemplace un autenticador perdido.

La vinculación debe ser explícita. Registre qué cuenta y estado de prueba existían cuando se agregó la credencial, qué sesión la autorizó y si un riesgo posterior debería activar la reautenticación o la actualización de la identidad.

Recuperación de cuenta y ciclo de vida de la credencial

La recuperación es donde muchas implementaciones resistentes al phishing se degradan. Si un usuario puede reemplazar cada credencial FIDO usando un enlace enviado por correo electrónico o preguntas de soporte débiles, un atacante apuntará a esa ruta en su lugar.

Un ciclo de vida completo cubre:

  • agregar un segundo autenticador;
  • nombrar y ver credenciales registradas;
  • pérdida del dispositivo y sospecha de compromiso;
  • revocar una credencial sin destruir la cuenta;
  • recuperación con códigos, otro autenticador, soporte gestionado o prueba de identidad;
  • notificar al usuario a través de un canal independiente;
  • retrasar o limitar acciones de alto riesgo después de la recuperación;
  • registrar quién cambió el conjunto de credenciales y por qué;
  • cerrar sesiones creadas antes de que se informara el compromiso.

La garantía de recuperación debe coincidir con la consecuencia de reemplazar el autenticador. Una cuenta comunitaria de bajo riesgo y un administrador que puede mover fondos no necesitan la misma ruta.

Cómo evaluar una implementación FIDO2

Validación de protocolo

Pruebe la generación y caducidad de desafíos, la validación exacta del origen, las reglas del identificador de la parte confiable, la verificación de firmas, los algoritmos compatibles, la política de UP y UV, la asociación de credenciales, los contadores, las banderas de respaldo y el manejo de errores. Prefiera una biblioteca de servidor mantenida sobre el análisis binario escrito a mano, sin dejar de comprender lo que valida.

Cobertura del autenticador

Pruebe autenticadores de plataforma e itinerantes en navegadores, sistemas operativos, dispositivos, transportes, políticas empresariales y configuraciones de accesibilidad compatibles. Incluya la creación de credenciales, el inicio de sesión, la interfaz de usuario condicional, el uso entre dispositivos y el reemplazo de dispositivos.

Seguridad de la cuenta y la sesión

Revise quién puede agregar una credencial, si se requiere autenticación reciente, cómo se elevan las sesiones, cuándo ocurre la reautenticación y cómo los cambios de credenciales afectan las sesiones existentes.

Recuperación y soporte

Ponga a prueba la pérdida, dispositivos robados, correo electrónico comprometido, cambio de SIM, suplantación de soporte y acceso malicioso al hogar o al lugar de trabajo. Mida tanto la resistencia del atacante como la finalización del usuario genuino.

Privacidad y observabilidad

Minimice los datos de atestación y de dispositivos a lo que la política necesita. Evite usar identificadores de credenciales estables en las partes confiables; el alcance de WebAuthn está diseñado para evitar eso. Registre las razones y los resultados de la ceremonia sin filtrar datos confidenciales del cliente.

Errores comunes de implementación de FIDO2

Comprobar la firma pero no el contexto

Una firma válida es insuficiente si el servidor no verifica el desafío, el origen, el identificador de la parte confiable, las banderas y la vinculación de la cuenta exactamente.

Llamar a cada clave de acceso multifactor

El servidor debe verificar si ocurrió la verificación del usuario y si las características de la credencial cumplen con la política. La presencia del usuario por sí sola no es lo mismo que la verificación local del usuario.

Permitir la adición silenciosa de credenciales

Agregar un nuevo autenticador cambia la seguridad de la cuenta. Requiera una autenticación reciente o una ceremonia de recuperación apropiada, notifique al usuario y registre el evento.

Soportar solo una credencial

Las cuentas de una sola credencial crean una recuperación frágil y fomentan alternativas más débiles. Permita múltiples autenticadores con una gestión y revocación claras.

Dejar la contraseña como una alternativa igual

Si una contraseña siempre puede eludir la ruta FIDO, la resistencia al phishing puede existir solo en el botón preferido. Restrinja o elimine las rutas más débiles según el riesgo y la etapa de migración.

Ignorar las sesiones del servidor

FIDO2 autentica la ceremonia de inicio de sesión. Proteja las cookies y los tokens, rote las sesiones después de la autenticación, requiera un paso adicional para acciones sensibles y revoque las sesiones comprometidas.

Una lista de verificación de implementación

Antes del lanzamiento, confirme que:

  • los desafíos son impredecibles, de un solo uso, de corta duración y están vinculados a la sesión correcta;
  • el origen, el identificador de la parte confiable, la firma, el algoritmo, las banderas y la propiedad de la credencial están validados;
  • los requisitos de UP y UV son explícitos para cada acción protegida;
  • los casos de plataforma, itinerantes, sincronizados, vinculados al dispositivo y entre dispositivos se prueban según lo admitido;
  • los usuarios pueden registrar múltiples credenciales y nombrarlas, inspeccionarlas y revocarlas de forma segura;
  • la adición y recuperación de credenciales requieren una garantía proporcionada y generan notificaciones;
  • la recopilación de atestaciones tiene una política definida de confianza, privacidad y metadatos;
  • las alternativas de contraseña, código de un solo uso, soporte y recuperación de identidad están modeladas contra amenazas;
  • las sesiones autenticadas y la autorización de transacciones están protegidas por separado;
  • las bibliotecas de protocolo, el soporte del navegador, las deprecaciones y los eventos de seguridad tienen propietarios.

Dónde encaja Didit junto a FIDO2

FIDO2 gestiona la autenticación después de que se ha registrado una credencial. Didit puede respaldar la decisión de identidad adyacente a través de la Verificación de ID, la Detección de Vivacidad y la Autenticación Biométrica. El precio publicado de la Autenticación Biométrica es de $0.10 por verificación.

Los equipos pueden revisar las tarifas actuales de los módulos en la página de precios. No se debe asumir que estos productos implementan FIDO2 a partir de esa descripción: el punto arquitectónico es que la prueba de identidad, las verificaciones biométricas, la autenticación de credenciales FIDO, la recuperación de cuentas y la autorización de aplicaciones son decisiones de confianza diferentes.

Preguntas frecuentes

¿Qué significa FIDO2?

FIDO se refiere a Fast Identity Online (Identidad Rápida en Línea). FIDO2 es la familia de estándares que combina W3C WebAuthn con FIDO Alliance CTAP para la autenticación de clave pública.

¿Es FIDO2 lo mismo que WebAuthn?

No. WebAuthn define la API de la parte confiable y del cliente, y el modelo de datos. FIDO2 incluye WebAuthn más CTAP, que conecta la plataforma cliente con los autenticadores itinerantes.

¿Son las claves de acceso credenciales FIDO2?

Sí. Las claves de acceso son credenciales FIDO descubribles diseñadas para el inicio de sesión sin contraseña. Pueden sincronizarse entre dispositivos elegibles o permanecer vinculadas al dispositivo.

¿Es FIDO2 resistente al phishing?

La autenticación FIDO2 correctamente validada es resistente al phishing porque la credencial tiene alcance a la parte confiable y la aserción está vinculada a ese contexto de verificador. Una recuperación débil o una sesión ya comprometida aún pueden eludir la protección prevista.

¿FIDO2 utiliza biometría?

Puede utilizar una biometría local para activar un autenticador y establecer la verificación del usuario. La parte confiable normalmente recibe el resultado y la aserción criptográfica, no la plantilla biométrica.

¿FIDO2 verifica la identidad de una persona?

No. Verifica el control de una credencial registrada. La prueba de identidad en el mundo real es una decisión separada de inscripción o recuperación cuando el servicio lo requiere.

¿Qué sucede cuando un usuario pierde todos los autenticadores?

El servicio necesita una política de recuperación proporcional al riesgo de la cuenta. Las opciones pueden incluir otro autenticador registrado, códigos de recuperación, recuperación administrativa gestionada o una prueba de identidad renovada, con notificación y restricciones post-recuperación.

Referencias principales

FIDO2 reemplaza los secretos de verificador reutilizables con credenciales de clave pública con alcance y ceremonias criptográficas nuevas. Su valor sobrevive solo cuando la parte confiable valida el contexto completo, gestiona el ciclo de vida de las credenciales, protege las sesiones y las acciones sensibles, y otorga a la recuperación la misma atención de seguridad que al inicio de sesión.

Infraestructura para identidad y fraude.

Una API para KYC, KYB, Monitoreo de Transacciones y Detección de Fraude en Wallets. Intégrala en 5 minutos.

Pide a una IA que resuma esta página
FIDO2: WebAuthn, claves de acceso y seguridad explicados.