{"id":32662,"date":"2019-10-31T21:48:16","date_gmt":"2019-10-31T18:48:16","guid":{"rendered":"https:\/\/prohoster.info\/blog\/chto-budet-s-autentifikatsiej-i-parolyami-perevod-otcheta-javelin-sostoyanie-strogoj-autentifikatsii-s-kommentariyami\/"},"modified":"2019-10-31T21:48:16","modified_gmt":"2019-10-31T18:48:16","slug":"chto-budet-s-autentifikatsiej-i-parolyami-perevod-otcheta-javelin-sostoyanie-strogoj-autentifikatsii-s-kommentariyami","status":"publish","type":"post","link":"https:\/\/prohoster.info\/es\/blog\/news\/chto-budet-s-autentifikatsiej-i-parolyami-perevod-otcheta-javelin-sostoyanie-strogoj-autentifikatsii-s-kommentariyami","title":{"rendered":"\u00bfQu\u00e9 pasar\u00e1 con la autenticaci\u00f3n y las contrase\u00f1as? Traducci\u00f3n del informe de Javelin \"Estado de la Autenticaci\u00f3n Fuerte\" con comentarios","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"\u00bfQu\u00e9 pasar\u00e1 con la autenticaci\u00f3n y las contrase\u00f1as? Traducci\u00f3n del informe de Javelin &quot;Estado de la Autenticaci\u00f3n Fuerte&quot; con comentarios\" src=\"\/wp-content\/uploads\/2019\/04\/8bf86f8c9daa411a24c4a4052f642fad.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEl spoiler del t\u00edtulo del informe \u00abEl n\u00famero de casos de uso de la autenticaci\u00f3n fuerte ha aumentado debido a las amenazas de nuevos riesgos y requisitos regulatorios\u00bb.<br \/>\nLa empresa de investigaci\u00f3n \u00abJavelin Strategy &amp; Research\u00bb ha publicado el informe \u00abEl Estado de la Autenticaci\u00f3n Fuerte 2019\u00bb (<noindex><a rel=\"nofollow\" href=\"https:\/\/1nmqmp2u9dgf3jo9centu6rq-wpengine.netdna-ssl.com\/wp-content\/uploads\/2019\/01\/The-State-of-Strong-Authentication-2019-Report.pdf\"> el original en formato pdf se puede descargar aqu\u00ed<\/a><\/noindex>). Este informe indica qu\u00e9 porcentaje de empresas estadounidenses y europeas utilizan contrase\u00f1as (y por qu\u00e9 las contrase\u00f1as est\u00e1n siendo cada vez menos utilizadas); por qu\u00e9 est\u00e1 aumentando tan r\u00e1pidamente el uso de la autenticaci\u00f3n de dos factores basada en tokens criptogr\u00e1ficos; y por qu\u00e9 los c\u00f3digos de un solo uso enviados por SMS son inseguros.<\/p>\n<p>A todos los interesados en el presente, pasado y futuro de la autenticaci\u00f3n en empresas y aplicaciones de usuarios, bienvenidos.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\n<b class=\"spoiler_title\">Del traductor<\/b><\/p>\n<blockquote><p>Lamentablemente, el lenguaje en el que est\u00e1 escrito este informe es bastante \u00abseco\u00bb y formal. Y el uso quintuple de la palabra \u00abautenticaci\u00f3n\u00bb en una sola oraci\u00f3n corta no es un fallo (o falta de capacidad) del traductor, sino un capricho de los autores. Al traducir entre dos opciones: ofrecer a los lectores un texto m\u00e1s cercano al original o uno m\u00e1s interesante, a veces eleg\u00ed la primera, a veces la segunda. Pero tengan paciencia, queridos lectores, el contenido del informe vale la pena.<\/p>\n<p>Se han eliminado algunos fragmentos poco significativos e innecesarios para la narrativa, de lo contrario, la mayor\u00eda no podr\u00eda soportar todo el texto. Aquellos que deseen leer el informe \u00absin censura\u00bb pueden hacerlo en el idioma original, siguiendo el enlace.<\/p>\n<p>Desafortunadamente, los autores no siempre son cuidadosos con la terminolog\u00eda. As\u00ed, a veces llaman a las contrase\u00f1as de un solo uso (One Time Password - OTP) \u00abcontrase\u00f1as\u00bb y otras veces \u00abc\u00f3digos\u00bb. Con los m\u00e9todos de autenticaci\u00f3n es a\u00fan peor. No siempre es f\u00e1cil para un lector no preparado darse cuenta de que \u00abautenticaci\u00f3n con claves criptogr\u00e1ficas\u00bb y \u00abautenticaci\u00f3n fuerte\u00bb son lo mismo. He tratado de unificar los t\u00e9rminos tanto como sea posible; adem\u00e1s, en el mismo informe hay un fragmento con sus descripciones.<\/p>\n<p><b>Sin embargo, se recomienda encarecidamente leer el informe, ya que contiene resultados de investigaci\u00f3n \u00fanicos y conclusiones correctas. <\/b><\/p>\n<p>Todas las cifras y hechos se presentan sin ning\u00fan cambio, y si no est\u00e1s de acuerdo con ellos, es mejor discutir con los autores del informe que con el traductor. Mis comentarios (dise\u00f1ados como citas y marcados en el texto <i>en cursiva<\/i>) son mi juicio cr\u00edtico, y estar\u00e9 encantado de debatir sobre cada uno de ellos (y sobre la calidad de la traducci\u00f3n). <\/p><\/blockquote>\n<p><\/p>\n<h2>Rese\u00f1a<\/h2>\n<p>\nEn la actualidad, los canales digitales de comunicaci\u00f3n con los clientes son m\u00e1s importantes que nunca para las empresas. Adem\u00e1s, dentro de la empresa, la comunicaci\u00f3n entre empleados est\u00e1 m\u00e1s orientada hacia el entorno digital que en cualquier otro momento. Y la seguridad de estas interacciones depende del m\u00e9todo de autenticaci\u00f3n de usuarios elegido. Los delincuentes aprovechan una autenticaci\u00f3n d\u00e9bil para realizar hackeos masivos de cuentas de usuarios. En respuesta, las autoridades reguladoras est\u00e1n endureciendo los est\u00e1ndares para obligar a las empresas a proteger mejor las cuentas y los datos de los usuarios.<\/p>\n<p>Las amenazas relacionadas con la autenticaci\u00f3n no se limitan a las aplicaciones de consumo; los delincuentes tambi\u00e9n pueden acceder a aplicaciones que operan dentro de las empresas. Esta operaci\u00f3n les permite hacerse pasar por usuarios corporativos. Los delincuentes pueden robar datos y realizar otras actividades fraudulentas utilizando puntos de acceso con autenticaci\u00f3n d\u00e9bil. Afortunadamente, hay medidas para combatir esto. Una autenticaci\u00f3n rigurosa puede reducir significativamente el riesgo de ataques por parte de delincuentes, tanto en aplicaciones de consumo como en sistemas empresariales.<\/p>\n<p>Este estudio analiza: c\u00f3mo las empresas implementan la autenticaci\u00f3n para proteger aplicaciones de usuarios y sistemas empresariales; los factores que consideran al elegir una soluci\u00f3n de autenticaci\u00f3n; el papel que juega la autenticaci\u00f3n rigurosa en sus organizaciones; los beneficios que obtienen estas organizaciones.<\/p>\n<h2>Curr\u00edculum<\/h2>\n<p><\/p>\n<h3> Conclusiones Principales<\/h3>\n<p>\n<b>Desde 2017, ha aumentado dr\u00e1sticamente el porcentaje de uso de autenticaci\u00f3n rigurosa. <\/b> Con el aumento de las vulnerabilidades que afectan a las soluciones de autenticaci\u00f3n tradicionales, las organizaciones est\u00e1n fortaleciendo sus capacidades de autenticaci\u00f3n mediante autenticaci\u00f3n rigurosa. El n\u00famero de organizaciones que utilizan autenticaci\u00f3n multifactor con criptograf\u00eda (MFA) se ha triplicado desde 2017 en aplicaciones de consumo y ha aumentado casi un 50% en aplicaciones empresariales. El crecimiento m\u00e1s r\u00e1pido se observa en la autenticaci\u00f3n m\u00f3vil debido a la creciente disponibilidad de la autenticaci\u00f3n biom\u00e9trica.<\/p>\n<blockquote><p>Aqu\u00ed vemos una ilustraci\u00f3n del dicho \u00abcuando el trueno no suena, el hombre no se cruza\u00bb. Cuando los expertos advert\u00edan sobre la inseguridad de las contrase\u00f1as, nadie se apresur\u00f3 a implementar la autenticaci\u00f3n de dos factores. En cuanto los hackers comenzaron a robar contrase\u00f1as, la gente empez\u00f3 a adoptar la autenticaci\u00f3n de dos factores.<\/p>\n<p>Sin embargo, los particulares son mucho m\u00e1s activos en la implementaci\u00f3n de 2FA. En primer lugar, es m\u00e1s f\u00e1cil para ellos calmar sus miedos, confiando en la autenticaci\u00f3n biom\u00e9trica integrada en los smartphones, que en realidad es bastante poco fiable. A las organizaciones les resulta necesario gastar en la adquisici\u00f3n de tokens y llevar a cabo trabajos (que en realidad son bastante simples) para su implementaci\u00f3n. En segundo lugar, casi todos han o\u00eddo hablar de las filtraciones de contrase\u00f1as de servicios como Facebook y Dropbox, pero los directores de TI de estas organizaciones no compartir\u00e1n historias sobre c\u00f3mo les robaron contrase\u00f1as (y qu\u00e9 pas\u00f3 despu\u00e9s) bajo ninguna circunstancia. <\/p><\/blockquote>\n<p>\n<b>Aquellos que no utilizan autenticaci\u00f3n estricta subestiman su riesgo para el negocio y los clientes. <\/b> Algunas organizaciones que actualmente no emplean autenticaci\u00f3n estricta tienden a considerar los nombres de usuario y contrase\u00f1as como uno de los m\u00e9todos de autenticaci\u00f3n de usuarios m\u00e1s efectivos y f\u00e1ciles de usar. Otras no ven el valor de los activos digitales que poseen. Es importante tener en cuenta que a los ciberdelincuentes les interesa cualquier informaci\u00f3n de consumo y empresarial. Dos tercios de las empresas que utilizan solo contrase\u00f1as para autenticar a sus empleados lo hacen porque creen que las contrase\u00f1as son lo suficientemente buenas para el tipo de informaci\u00f3n que protegen.<\/p>\n<p><b>Sin embargo, las contrase\u00f1as est\u00e1n en camino de \u00abmorir\u00bb. <\/b> En el \u00faltimo a\u00f1o, la dependencia de las contrase\u00f1as ha disminuido significativamente, tanto para aplicaciones de consumo como corporativas (del 44% al 31% y del 56% al 47%, respectivamente), ya que las organizaciones ampl\u00edan el uso de MFA tradicional y autenticaci\u00f3n estricta.<br \/>\nSin embargo, si se eval\u00faa la situaci\u00f3n en su conjunto, sigue predominando el uso de m\u00e9todos de autenticaci\u00f3n vulnerables. Aproximadamente una cuarta parte de las organizaciones emplea SMS OTP (c\u00f3digo de un solo uso) junto con preguntas secretas para la autenticaci\u00f3n de usuarios. Como resultado, se deben implementar medidas de seguridad adicionales para protegerse de las vulnerabilidades, lo que incrementa los costos. M\u00e9todos de autenticaci\u00f3n mucho m\u00e1s seguros, como las claves criptogr\u00e1ficas de hardware, se utilizan mucho menos, en alrededor del 5% de las organizaciones.<\/p>\n<p><b>El entorno normativo en evoluci\u00f3n promete acelerar la implementaci\u00f3n de autenticaci\u00f3n estricta para aplicaciones de consumidores. <\/b> Con la introducci\u00f3n de PSD2, as\u00ed como nuevas regulaciones de protecci\u00f3n de datos en la UE y en varios estados de EE. UU., como California, las empresas sienten que la presi\u00f3n est\u00e1 aumentando. Casi el 70% de las empresas est\u00e1n de acuerdo en que enfrentan una fuerte presi\u00f3n regulatoria para garantizar autenticaci\u00f3n estricta para sus clientes. M\u00e1s de la mitad de las empresas creen que en unos pocos a\u00f1os sus m\u00e9todos de autenticaci\u00f3n no ser\u00e1n suficientes para cumplir con los est\u00e1ndares normativos.<\/p>\n<blockquote><p>Se nota claramente la diferencia en los enfoques de los legisladores rusos y anglosajones respecto a la protecci\u00f3n de los datos personales de los usuarios de programas y servicios. Los rusos dicen: queridos propietarios de servicios, hagan lo que quieran y como quieran, pero si su administrador filtra la base de datos, los castigaremos. En el extranjero dicen: deben implementar un conjunto de medidas que <b>no permitir\u00e1<\/b> prevengan la filtraci\u00f3n de la base de datos. Por eso all\u00ed se est\u00e1n implementando requisitos para la existencia de una estricta autenticaci\u00f3n de dos factores.<br \/>\nSin embargo, no est\u00e1 garantizado que nuestra m\u00e1quina legislativa no se despierte un d\u00eda y tome en cuenta la experiencia occidental. En ese momento, resultar\u00e1 que todos tendr\u00e1n que implementar 2FA, cumpliendo con los est\u00e1ndares criptogr\u00e1ficos rusos, y adem\u00e1s de manera urgente.\n<\/p><\/blockquote>\n<p>\n<b>Establecer una base confiable de autenticaci\u00f3n permite a las empresas centrarse menos en cumplir con los requisitos normativos y m\u00e1s en satisfacer las necesidades de los clientes. <\/b> Para las organizaciones que a\u00fan utilizan contrase\u00f1as simples o reciben c\u00f3digos por SMS, el factor m\u00e1s importante al elegir un m\u00e9todo de autenticaci\u00f3n es el cumplimiento de las normativas. En cambio, aquellas empresas que ya utilizan autenticaci\u00f3n estricta pueden centrarse en elegir m\u00e9todos de autenticaci\u00f3n que aumenten la lealtad del cliente.<\/p>\n<p><b>Al elegir un m\u00e9todo de autenticaci\u00f3n corporativa dentro de la empresa, los requisitos de los reguladores ya no son un factor significativo. <\/b> En este caso, la simplicidad de integraci\u00f3n (32%) y el costo (26%) son mucho m\u00e1s importantes. <\/p>\n<p><b>En la era del phishing, los delincuentes pueden utilizar el correo electr\u00f3nico corporativo para fraudes,<\/b> con el fin de obtener enga\u00f1osamente acceso a datos, cuentas (con los derechos de acceso correspondientes) e incluso para convencer a los empleados de realizar una transferencia de dinero a su cuenta. Por lo tanto, las cuentas de correo corporativo y portales deben estar especialmente bien protegidos.<\/p>\n<p><b>Google ha reforzado su protecci\u00f3n implementando autenticaci\u00f3n estricta.<\/b> Hace m\u00e1s de dos a\u00f1os, Google public\u00f3 un informe sobre la implementaci\u00f3n de la autenticaci\u00f3n de dos factores basada en claves de seguridad criptogr\u00e1ficas seg\u00fan el est\u00e1ndar FIDO U2F, informando sobre resultados impresionantes. Seg\u00fan la empresa, no se realiz\u00f3 ning\u00fan ataque de phishing contra m\u00e1s de 85,000 empleados. <\/p>\n<h3>Recomendaciones<\/h3>\n<p>\n<b>Implemente autenticaci\u00f3n estricta para aplicaciones m\u00f3viles y en l\u00ednea. <\/b> La autenticaci\u00f3n multifactor basada en claves criptogr\u00e1ficas protege mucho mejor contra intrusiones que los m\u00e9todos tradicionales de MFA. Adem\u00e1s, el uso de claves criptogr\u00e1ficas es mucho m\u00e1s conveniente, ya que no se necesita utilizar ni transmitir informaci\u00f3n adicional: contrase\u00f1as, c\u00f3digos de un solo uso o datos biom\u00e9tricos del dispositivo del usuario al servidor de autenticaci\u00f3n. Adem\u00e1s, la estandarizaci\u00f3n de protocolos de autenticaci\u00f3n permite implementar nuevos m\u00e9todos de autenticaci\u00f3n m\u00e1s f\u00e1cilmente a medida que aparecen, reduciendo costos de uso y protegiendo contra esquemas de fraude m\u00e1s complejos.<\/p>\n<p><b>Prep\u00e1rese para el ocaso de las contrase\u00f1as de un solo uso (OTP). <\/b> Las vulnerabilidades inherentes a la OTP se est\u00e1n volviendo cada vez m\u00e1s evidentes, en un contexto donde los ciberdelincuentes utilizan ingenier\u00eda social, clonaci\u00f3n de tel\u00e9fonos inteligentes y malware para comprometer estos m\u00e9todos de autenticaci\u00f3n. Y si bien la OTP tiene ciertas ventajas en t\u00e9rminos de accesibilidad universal para todos los usuarios, no lo es en t\u00e9rminos de seguridad.<\/p>\n<blockquote><p>No se puede pasar por alto que recibir c\u00f3digos por SMS o notificaciones push, as\u00ed como generar c\u00f3digos mediante aplicaciones para tel\u00e9fonos inteligentes, es el uso de las mismas contrase\u00f1as de un solo uso (OTP) que se nos advierte que debemos prepararnos para su ocaso. Desde un punto de vista t\u00e9cnico, la soluci\u00f3n es muy correcta, porque raramente un estafador no intenta obtener una contrase\u00f1a de un solo uso de un usuario confiado. Pero creo que los fabricantes de tales sistemas se aferrar\u00e1n a la tecnolog\u00eda moribunda hasta el \u00faltimo momento. <\/p><\/blockquote>\n<p><b>Utilice la autenticaci\u00f3n estricta como una herramienta de marketing para aumentar la confianza de los clientes. <\/b> La autenticaci\u00f3n estricta no solo puede mejorar la verdadera seguridad de su negocio. Informar a los clientes de que su empresa utiliza autenticaci\u00f3n estricta puede reforzar la percepci\u00f3n p\u00fablica de la seguridad de este negocio, un factor importante cuando hay una demanda significativa de m\u00e9todos de autenticaci\u00f3n confiables.<\/p>\n<p><b>Realice un inventario exhaustivo y eval\u00fae la importancia de los datos corporativos y prot\u00e9gelos de acuerdo a su importancia. <\/b> Incluso los datos de bajo riesgo, como la informaci\u00f3n de contacto de los clientes (<i>no, de verdad, el informe dice \"low-risk\", es muy extra\u00f1o que subestimen la importancia de esta informaci\u00f3n<\/i>), pueden proporcionar un valor significativo a los estafadores y causar problemas a la empresa. <\/p>\n<p><b>Utilice autenticaci\u00f3n estricta en la empresa. <\/b> Varios sistemas son los objetivos m\u00e1s atractivos para los delincuentes. Estos incluyen sistemas internos y conectados a Internet, como un programa de contabilidad o un almacenamiento de datos corporativos. La autenticaci\u00f3n estricta evita que los delincuentes obtengan acceso no autorizado y tambi\u00e9n permite identificar con precisi\u00f3n qui\u00e9n de los empleados llev\u00f3 a cabo actividades maliciosas.<\/p>\n<h2> \u00bfQu\u00e9 es la autenticaci\u00f3n estricta? <\/h2>\n<p>\nAl utilizar la autenticaci\u00f3n estricta, se emplean m\u00faltiples m\u00e9todos o factores para verificar la identidad del usuario:<\/p>\n<ul>\n<li><b>Factor de conocimiento:<\/b> un secreto compartido entre el usuario y el sujeto de autenticaci\u00f3n (por ejemplo, contrase\u00f1as, respuestas a preguntas secretas, etc.)<\/li>\n<li><b>Factor de posesi\u00f3n:<\/b> un dispositivo que solo posee el usuario (por ejemplo, un dispositivo m\u00f3vil, una clave criptogr\u00e1fica, etc.)<\/li>\n<li><b>Factor de inherencia:<\/b> caracter\u00edsticas f\u00edsicas (a menudo biom\u00e9tricas) del usuario (por ejemplo, huellas dactilares, patr\u00f3n del iris del ojo, voz, comportamiento, etc.)<\/li>\n<\/ul>\n<p>\nLa necesidad de debilitar m\u00faltiples factores aumenta significativamente la probabilidad de fracaso para los atacantes, ya que evadir o enga\u00f1ar a diferentes factores requiere el uso de varios tipos de t\u00e1cticas de hacking, para cada factor por separado.<\/p>\n<blockquote><p> Por ejemplo, con 2FA \"contrase\u00f1a + smartphone\", un atacante podr\u00eda autenticarse al espiar la contrase\u00f1a del usuario y crear una copia exacta del software de su smartphone. Esto es mucho m\u00e1s complicado que simplemente robar la contrase\u00f1a. <\/p>\n<p>Pero si para 2FA se utiliza una contrase\u00f1a y un token criptogr\u00e1fico, la opci\u00f3n de copia no funciona aqu\u00ed: duplicar el token es imposible. El estafador tendr\u00eda que robar el token del usuario sin ser detectado. Si el usuario se da cuenta de la falta del token a tiempo y notifica al administrador, el token ser\u00e1 bloqueado y los esfuerzos del estafador ser\u00e1n en vano. Por eso, para el factor de posesi\u00f3n, se deben utilizar dispositivos especializados y seguros (tokens), y no dispositivos de uso general (smartphones).<\/p>\n<p>El uso de los tres factores har\u00e1 que este m\u00e9todo de autenticaci\u00f3n sea bastante costoso al implementarse y bastante inc\u00f3modo de usar. Por lo tanto, normalmente se utilizan dos de los tres factores.<\/p>\n<p>Los principios de la autenticaci\u00f3n de dos factores se describen con m\u00e1s detalle <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/aktiv-company\/blog\/436926\/\">aqu\u00ed<\/a><\/noindex>, en el apartado \u201cC\u00f3mo funciona la autenticaci\u00f3n de dos factores\u201d. <\/p><\/blockquote>\n<p>\n<b>Es importante se\u00f1alar que al menos uno de los factores de autenticaci\u00f3n aplicados en la autenticaci\u00f3n estricta debe utilizar criptograf\u00eda basada en clave p\u00fablica.<\/b><\/p>\n<p>La autenticaci\u00f3n estricta ofrece una protecci\u00f3n mucho m\u00e1s s\u00f3lida que la autenticaci\u00f3n de un solo factor basada en contrase\u00f1as cl\u00e1sicas y el MFA tradicional. Las contrase\u00f1as pueden ser espiadas o interceptadas mediante keyloggers, sitios phishing o ataques basados en ingenier\u00eda social (donde la v\u00edctima enga\u00f1ada proporciona su contrase\u00f1a). Adem\u00e1s, el propietario de la contrase\u00f1a no tendr\u00e1 conocimiento de que ha sido robada. El MFA tradicional (que incluye c\u00f3digos OTP, vinculaci\u00f3n a un smartphone o tarjeta SIM), tambi\u00e9n puede ser vulnerado con bastante facilidad, ya que no se basa en criptograf\u00eda de clave p\u00fablica.<i>De hecho, hay numerosos ejemplos donde los estafadores, utilizando t\u00e9cnicas de ingenier\u00eda social, han convencido a los usuarios de que les proporcionen una contrase\u00f1a de un solo uso.<\/i>).<\/p>\n<p>Afortunadamente, desde el a\u00f1o pasado, el uso de autenticaci\u00f3n estricta y MFA tradicional ha ido en aumento tanto en aplicaciones de consumidores como en corporativas. La adopci\u00f3n de autenticaci\u00f3n estricta en aplicaciones de consumidores ha crecido de manera especialmente r\u00e1pida. Si en 2017 solo el 5% de las empresas la utilizaban, en 2018 ese n\u00famero se triplic\u00f3, alcanzando el 16%. Esto se puede explicar por la creciente disponibilidad de tokens que soportan algoritmos de criptograf\u00eda de clave p\u00fablica (Public Key Cryptography - PKC). Adem\u00e1s, la presi\u00f3n creciente de los reguladores europeos tras la adopci\u00f3n de nuevas normas de protecci\u00f3n de datos, como PSD2 y GDPR, ha tenido un fuerte efecto incluso m\u00e1s all\u00e1 de Europa.<i>incluyendo en Rusia.<\/i>).<\/p>\n<p><img decoding=\"async\" alt=\"\u00bfQu\u00e9 pasar\u00e1 con la autenticaci\u00f3n y las contrase\u00f1as? Traducci\u00f3n del informe de Javelin &quot;Estado de la Autenticaci\u00f3n Fuerte&quot; con comentarios\" src=\"\/wp-content\/uploads\/2019\/04\/a94d3015f440fe2b98a56cc5c91a2721.png\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<blockquote><p>Veamos estos n\u00fameros con m\u00e1s detalle. Como podemos ver, el porcentaje de particulares que utilizan autenticaci\u00f3n multifactor ha aumentado en un impresionante 11% en un a\u00f1o. Esto claramente ha sido a costa de quienes conf\u00edan en las contrase\u00f1as, ya que no ha cambiado el n\u00famero de aquellos que creen en la seguridad de las notificaciones Push, SMS y la biometr\u00eda.<\/p>\n<p>Sin embargo, la situaci\u00f3n con la autenticaci\u00f3n de dos factores para aplicaciones corporativas no es tan positiva. En primer lugar, seg\u00fan el informe, solo el 5% de los empleados han sido migrados de la autenticaci\u00f3n con contrase\u00f1a a tokens. En segundo lugar, el n\u00famero de quienes utilizan alternativas de MFA en entornos corporativos ha crecido un 4%.<\/p>\n<p>Intentar\u00e9 hacer de analista y dar\u00e9 mi interpretaci\u00f3n. En el centro del mundo digital de los usuarios individuales est\u00e1 el smartphone. Por lo tanto, no es sorprendente que la mayor\u00eda utilice las capacidades que les ofrece el dispositivo: autenticaci\u00f3n biom\u00e9trica, notificaciones SMS y Push, as\u00ed como contrase\u00f1as temporales generadas por aplicaciones en el mismo smartphone. La gente generalmente no piensa en la seguridad y confiabilidad al usar las herramientas que tienen a su disposici\u00f3n.<\/p>\n<p>Es por eso que el porcentaje de usuarios de factores de autenticaci\u00f3n tradicionales y primitivos sigue siendo el mismo. Sin embargo, aquellos que antes usaban contrase\u00f1as entienden cu\u00e1nto riesgo corren y al elegir un nuevo factor de autenticaci\u00f3n se decantan por la opci\u00f3n m\u00e1s nueva y segura: el token criptogr\u00e1fico.<\/p>\n<p>En cuanto al mercado corporativo, es importante entender en qu\u00e9 sistema se lleva a cabo la autenticaci\u00f3n. Si se implementa el acceso a un dominio de Windows, se utilizan tokens criptogr\u00e1ficos. Las capacidades de su uso para la autenticaci\u00f3n de dos factores ya est\u00e1n incorporadas tanto en Windows como en Linux, y realizar alternativas resulta prolongado y complicado. As\u00ed que ah\u00ed tienes una migraci\u00f3n del 5% de contrase\u00f1as a tokens.<\/p>\n<p>La implementaci\u00f3n de la autenticaci\u00f3n de dos factores en un sistema de informaci\u00f3n corporativa depende en gran medida de la calificaci\u00f3n de los desarrolladores. A los desarrolladores les resulta mucho m\u00e1s f\u00e1cil tomar m\u00f3dulos listos para la generaci\u00f3n de contrase\u00f1as temporales que adentrarse en el funcionamiento de algoritmos criptogr\u00e1ficos. Como resultado, incluso aplicaciones incre\u00edblemente cr\u00edticas para la seguridad, como sistemas de Inicio de Sesi\u00f3n \u00danico o Gesti\u00f3n de Acceso Privilegiado, utilizan OTP como segundo factor. <\/p><\/blockquote>\n<h2> Numerosas vulnerabilidades en los m\u00e9todos tradicionales de autenticaci\u00f3n<\/h2>\n<p>\nA pesar de que muchas organizaciones siguen dependiendo de sistemas obsoletos de un solo factor, las vulnerabilidades en la autenticaci\u00f3n multifactor tradicional se est\u00e1n volviendo cada vez m\u00e1s evidentes. Las contrase\u00f1as temporales, que suelen tener de seis a ocho caracteres y se env\u00edan por SMS, siguen siendo la forma m\u00e1s com\u00fan de autenticaci\u00f3n (por supuesto, adem\u00e1s del factor de conocimiento de contrase\u00f1a). Y cuando en la prensa popular se mencionan las palabras 'autenticaci\u00f3n de dos factores' o 'verificaci\u00f3n en dos pasos', casi siempre se refieren a la autenticaci\u00f3n mediante contrase\u00f1as temporales enviadas por SMS.<\/p>\n<blockquote><p>Aqu\u00ed el autor se equivoca un poco. La entrega de contrase\u00f1as temporales a trav\u00e9s de SMS nunca se consider\u00f3 autenticaci\u00f3n de dos factores. Este es, en esencia, el segundo paso de la autenticaci\u00f3n de dos pasos, donde el primer paso es introducir el nombre de usuario y la contrase\u00f1a.\n<\/p><\/blockquote>\n<p>\nEn 2016, el Instituto Nacional de Est\u00e1ndares y Tecnolog\u00eda (NIST) actualiz\u00f3 sus reglas de autenticaci\u00f3n para excluir el uso de contrase\u00f1as temporales enviadas a trav\u00e9s de SMS. Sin embargo, estas reglas fueron significativamente suavizadas tras las protestas de la industria.<\/p>\n<blockquote><p>As\u00ed que, sigamos el hilo. El regulador estadounidense reconoce acertadamente que la tecnolog\u00eda obsoleta no puede garantizar la seguridad de los usuarios e introduce nuevos est\u00e1ndares. Est\u00e1ndares dise\u00f1ados para proteger a los usuarios en l\u00ednea y en aplicaciones m\u00f3viles (incluidas las bancarias). La industria calcula cu\u00e1nto dinero tendr\u00e1 que gastar en la compra de tokens criptogr\u00e1ficos realmente seguros, en la reestructuraci\u00f3n de aplicaciones, en el despliegue de la infraestructura de claves p\u00fablicas y se pone a la defensiva. Por un lado, se convenc\u00eda a los usuarios de la fiabilidad de las contrase\u00f1as temporales, y por otro lado, se llevaban a cabo ataques contra el NIST. Como resultado, se debilit\u00f3 el est\u00e1ndar y el n\u00famero de hackeos y robos de contrase\u00f1as (y dinero de aplicaciones bancarias) aument\u00f3 dr\u00e1sticamente. Pero la industria no tuvo que desembolsar dinero. <\/p><\/blockquote>\n<p>\nDesde entonces, las debilidades inherentes al SMS OTP se han vuelto m\u00e1s evidentes. Los estafadores utilizan diversos m\u00e9todos para comprometer los mensajes SMS:<\/p>\n<ul>\n<li><b> Duplicaci\u00f3n de la tarjeta SIM. <\/b> Los delincuentes crean una copia de la SIM <i>(ya sea con la ayuda de empleados de la operadora m\u00f3vil o por su cuenta, utilizando software y hardware especializado<\/i>). Como resultado, el delincuente recibe un SMS con la contrase\u00f1a temporal. En un caso particularmente conocido, los hackers incluso lograron comprometer la cuenta de AT&amp;T del inversor en criptomonedas Michael Terpin y robar casi 24 millones de d\u00f3lares en criptomonedas. Como resultado, Terpin afirm\u00f3 que AT&amp;T era responsable debido a las d\u00e9biles medidas de verificaci\u00f3n, que llevaron a la duplicaci\u00f3n de la tarjeta SIM.<br \/>\n<blockquote><p>Incre\u00edble l\u00f3gica. Entonces, \u00bfrealmente solo AT&amp;T es el culpable? No, la culpa del operador m\u00f3vil radica en que los vendedores en la tienda de telefon\u00eda emitieron un duplicado de la tarjeta SIM, eso es indiscutible. \u00bfY qu\u00e9 pasa con el sistema de autenticaci\u00f3n de la bolsa de criptomonedas? \u00bfPor qu\u00e9 no utilizaron tokens criptogr\u00e1ficos seguros? \u00bfEra escaso el dinero para la implementaci\u00f3n? \u00bfY Michael no es culpable? \u00bfPor qu\u00e9 no insisti\u00f3 en cambiar el mecanismo de autenticaci\u00f3n o us\u00f3 solo aquellas bolsas que implementan la autenticaci\u00f3n de dos factores basada en tokens criptogr\u00e1ficos?<\/p>\n<p>La implementaci\u00f3n de m\u00e9todos de autenticaci\u00f3n realmente seguros se retrasa precisamente porque antes de la violaci\u00f3n, los usuarios muestran una sorprendente negligencia, y despu\u00e9s, culpan a cualquier cosa y a cualquier persona por sus desgracias, excepto a las antiguas y \"porosas\" tecnolog\u00edas de autenticaci\u00f3n.<\/p><\/blockquote>\n<\/li>\n<li><b>Malware.<\/b> Una de las primeras funciones de los malware m\u00f3viles fue interceptar y enviar mensajes de texto a los atacantes. Adem\u00e1s, los ataques \"hombre en el navegador\" y \"hombre en el medio\" pueden interceptar contrase\u00f1as de un solo uso cuando se ingresan en computadoras port\u00e1tiles o de escritorio infectadas.<br \/>\n<blockquote><p>Cuando la aplicaci\u00f3n de Sberbank en su smartphone parpadea con un \u00edcono verde en la barra de estado, tambi\u00e9n est\u00e1 buscando \"malware\" en su tel\u00e9fono. El objetivo de esta actividad es convertir un entorno de ejecuci\u00f3n no confiable de un smartphone t\u00edpico en uno, al menos de alguna manera, confiable.<br \/>\nPor cierto, el smartphone, como un dispositivo absolutamente no confiable, en el que puede ejecutarse cualquier cosa, es otra raz\u00f3n para usar para la autenticaci\u00f3n <b>solamente tokens de hardware<\/b>, que son seguros y libres de virus y troyanos.<\/p><\/blockquote>\n<\/li>\n<li><b>Ingenier\u00eda social.<\/b> Cuando los estafadores saben que la v\u00edctima tiene activada la contrase\u00f1a de un solo uso por SMS, pueden contactar directamente a la v\u00edctima haci\u00e9ndose pasar por una organizaci\u00f3n de confianza, como su banco o cooperativa de cr\u00e9dito, para enga\u00f1ar a la v\u00edctima y hacer que proporcione el c\u00f3digo que acaba de recibir.<br \/>\n<blockquote><p>He lidiado personalmente con este tipo de estafa en varias ocasiones, por ejemplo, al intentar vender algo en un popular mercado de pulgas en l\u00ednea. Disfrut\u00e9 burl\u00e1ndome de un estafador que intent\u00f3 enga\u00f1arme. Sin embargo, lamentablemente, leo regularmente en las noticias sobre otra v\u00edctima de estafadores que \"no pens\u00f3\" y proporcion\u00f3 un c\u00f3digo de confirmaci\u00f3n, perdiendo as\u00ed una gran suma de dinero. Todo esto porque al banco simplemente no le interesa implementar tokens criptogr\u00e1ficos en sus aplicaciones. Si algo sale mal, los clientes \"son los culpables\".<\/p><\/blockquote>\n<\/li>\n<\/ul>\n<p>\nAunque los m\u00e9todos alternativos de entrega de contrase\u00f1as de un solo uso pueden mitigar algunas vulnerabilidades en este m\u00e9todo de autenticaci\u00f3n, otras vulnerabilidades permanecen. Las aplicaciones aut\u00f3nomas para la generaci\u00f3n de c\u00f3digos son la mejor protecci\u00f3n contra la interceptaci\u00f3n, ya que incluso el software malicioso pr\u00e1cticamente no puede interactuar directamente con el generador de c\u00f3digo (<i>\u00bfen serio? \u00bfel autor del informe se olvid\u00f3 del control remoto?<\/i>), pero los OTP a\u00fan pueden ser interceptados al ingresarlos en el navegador (<i>por ejemplo, utilizando un keylogger<\/i>), a trav\u00e9s de una aplicaci\u00f3n m\u00f3vil hackeada, y tambi\u00e9n pueden ser obtenidos directamente del usuario mediante ingenier\u00eda social.<br \/>\nEl uso de m\u00faltiples herramientas de evaluaci\u00f3n de riesgos, como el reconocimiento de dispositivos (<i>detectando intentos de realizar operaciones desde dispositivos que no pertenecen al usuario leg\u00edtimo<\/i>), geolocalizaci\u00f3n (<i>un usuario que estaba en Mosc\u00fa intenta realizar una operaci\u00f3n desde Novosibirsk<\/i>) y an\u00e1lisis de comportamiento, es crucial para remediar vulnerabilidades, pero ninguna soluci\u00f3n es una panacea. Cada situaci\u00f3n y tipo de datos requieren una evaluaci\u00f3n cuidadosa de los riesgos y la elecci\u00f3n de cu\u00e1l tecnolog\u00eda de autenticaci\u00f3n debe ser utilizada.<\/p>\n<h2>Ninguna soluci\u00f3n de autenticaci\u00f3n es una panacea.<\/h2>\n<p>\n<b>Figura 2. Tabla de opciones de autenticaci\u00f3n<\/b><\/p>\n<table>\n<tr>\n<td width=\"140\"><strong>Autenticaci\u00f3n<\/strong><\/td>\n<td width=\"90\"><strong>Factor<\/strong><\/td>\n<td><strong>Descripci\u00f3n<\/strong><\/td>\n<td><strong>Vulnerabilidades clave<\/strong><\/td>\n<\/tr>\n<tr>\n<td>Contrase\u00f1a o PIN<\/td>\n<td>Conocimiento<\/td>\n<td>Un valor fijo que puede incluir letras, n\u00fameros y una serie de otros caracteres<\/td>\n<td>Puede ser interceptado, visto, robado, adivinado o crackeado.<\/td>\n<\/tr>\n<tr>\n<td>Autenticaci\u00f3n basada en conocimiento<\/td>\n<td>Conocimiento<\/td>\n<td>Preguntas cuyas respuestas solo puede conocer el usuario leg\u00edtimo<\/td>\n<td>Pueden ser interceptadas, adivinadas o adquiridas mediante m\u00e9todos de ingenier\u00eda social.<\/td>\n<\/tr>\n<tr>\n<td>OTP de hardware (<noindex><a rel=\"nofollow\" href=\"https:\/\/www.rutoken.ru\/products\/all\/rutoken-otp\/\">ejemplo<\/a><\/noindex>)<\/td>\n<td>Posesi\u00f3n<\/td>\n<td>Dispositivo especial que genera contrase\u00f1as de un solo uso<\/td>\n<td>El c\u00f3digo puede ser interceptado y repetido, o el dispositivo podr\u00eda ser robado<\/td>\n<\/tr>\n<tr>\n<td>OTP de software<\/td>\n<td>Posesi\u00f3n<\/td>\n<td>Aplicaci\u00f3n (m\u00f3vil, accesible a trav\u00e9s del navegador, o que env\u00eda c\u00f3digos por correo electr\u00f3nico) que genera contrase\u00f1as de un solo uso<\/td>\n<td>El c\u00f3digo puede ser interceptado y repetido, o el dispositivo podr\u00eda ser robado<\/td>\n<\/tr>\n<tr>\n<td>SMS OTP<\/td>\n<td>Posesi\u00f3n<\/td>\n<td>Contrase\u00f1a de un solo uso entregada a trav\u00e9s de un mensaje de texto SMS<\/td>\n<td>El c\u00f3digo puede ser interceptado y repetido, o el tel\u00e9fono inteligente o la tarjeta SIM pueden ser robados, o la tarjeta SIM puede ser duplicada<\/td>\n<\/tr>\n<tr>\n<td>Tarjetas inteligentes (<noindex><a rel=\"nofollow\" href=\"https:\/\/www.rutoken.ru\/products\/all\/smart-card\/\">ejemplo<\/a><\/noindex>)<\/td>\n<td>Posesi\u00f3n<\/td>\n<td>Tarjeta que contiene un chip criptogr\u00e1fico y memoria segura con claves, que utiliza para autenticaci\u00f3n la infraestructura de clave p\u00fablica<\/td>\n<td>Puede ser robada f\u00edsicamente (<i>pero el atacante no podr\u00e1 utilizar el dispositivo sin conocer el c\u00f3digo PIN; en caso de varios intentos fallidos de ingreso, el dispositivo se bloquear\u00e1<\/i>)<\/td>\n<\/tr>\n<tr>\n<td>Claves de seguridad \u2014 tokens (<noindex><a rel=\"nofollow\" href=\"https:\/\/www.rutoken.ru\/products\/all\/rutoken-ecp-pki\/\">ejemplo<\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/www.rutoken.ru\/products\/all\/rutoken-u2f\/\">otro ejemplo<\/a><\/noindex>)<\/td>\n<td>Posesi\u00f3n<\/td>\n<td>Dispositivo con interfaz USB que contiene un chip criptogr\u00e1fico y memoria segura con claves, que usa para autenticaci\u00f3n la infraestructura de clave p\u00fablica<\/td>\n<td>Puede ser robado f\u00edsicamente (pero el atacante no podr\u00e1 utilizar el dispositivo sin conocer el c\u00f3digo PIN; en caso de varios intentos fallidos de ingreso, el dispositivo se bloquear\u00e1)<\/td>\n<\/tr>\n<tr>\n<td>Vinculaci\u00f3n al dispositivo<\/td>\n<td>Posesi\u00f3n<\/td>\n<td>Proceso que crea un perfil, a menudo utilizando JavaScript, o mediante marcadores como cookies y Flash Shared Objects para garantizar que se usa un dispositivo espec\u00edfico<\/td>\n<td>Los marcadores pueden ser robados (copiados), tambi\u00e9n las caracter\u00edsticas del dispositivo leg\u00edtimo pueden ser simuladas por el atacante en su dispositivo<\/td>\n<\/tr>\n<tr>\n<td>El comportamiento<\/td>\n<td>Inalterabilidad<\/td>\n<td>Se analiza c\u00f3mo el usuario interact\u00faa con el dispositivo o programa<\/td>\n<td>El comportamiento puede ser simulado<\/td>\n<\/tr>\n<tr>\n<td>Huellas dactilares<\/td>\n<td>Inalterabilidad<\/td>\n<td>Las huellas dactilares guardadas se comparan con las le\u00eddas de forma \u00f3ptica o electr\u00f3nica<\/td>\n<td>La imagen puede ser robada y utilizada para la autenticaci\u00f3n<\/td>\n<\/tr>\n<tr>\n<td>Escaneo de ojos<\/td>\n<td>Inalterabilidad<\/td>\n<td>Se comparan las caracter\u00edsticas del ojo, como el patr\u00f3n del iris, con nuevos escaneos obtenidos de forma \u00f3ptica<\/td>\n<td>La imagen puede ser robada y utilizada para la autenticaci\u00f3n<\/td>\n<\/tr>\n<tr>\n<td>Reconocimiento facial<\/td>\n<td>Inalterabilidad<\/td>\n<td>Se comparan las caracter\u00edsticas faciales con nuevos escaneos obtenidos de forma \u00f3ptica<\/td>\n<td>La imagen puede ser robada y utilizada para la autenticaci\u00f3n<\/td>\n<\/tr>\n<tr>\n<td>Reconocimiento de voz<\/td>\n<td>Inalterabilidad<\/td>\n<td>Se comparan las caracter\u00edsticas de la muestra de voz grabada con nuevas muestras.<\/td>\n<td>La grabaci\u00f3n puede ser robada y utilizada para autenticaci\u00f3n, o emulada.<\/td>\n<\/tr>\n<\/table>\n<p>En la segunda parte de la publicaci\u00f3n, nos espera lo m\u00e1s interesante: cifras y hechos en los que se basan las conclusiones y recomendaciones presentadas en la primera parte. Se examinar\u00e1 por separado la autenticaci\u00f3n en aplicaciones de usuario y en sistemas corporativos.<\/p>\n<p>\u00a1Hasta luego!<br \/>\n<br \/>Fuente: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/aktiv-company\/blog\/449442\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0421\u043f\u043e\u0439\u043b\u0435\u0440 \u0438\u0437 \u0437\u0430\u0433\u043e\u043b\u043e\u0432\u043a\u0430 \u043e\u0442\u0447\u0435\u0442\u0430 \u00ab\u041a\u043e\u043b\u0438\u0447\u0435\u0441\u0442\u0432\u043e \u0441\u043b\u0443\u0447\u0430\u0435\u0432 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u044f \u0441\u0442\u0440\u043e\u0433\u043e\u0439 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u0432\u044b\u0440\u043e\u0441\u043b\u043e \u0431\u043b\u0430\u0433\u043e\u0434\u0430\u0440\u044f \u0443\u0433\u0440\u043e\u0437\u0430\u043c \u043d\u043e\u0432\u044b\u0445 \u0440\u0438\u0441\u043a\u043e\u0432 \u0438 \u0442\u0440\u0435\u0431\u043e\u0432\u0430\u043d\u0438\u044f\u043c \u0440\u0435\u0433\u0443\u043b\u044f\u0442\u043e\u0440\u043e\u0432\u00bb. \u0418\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u0441\u043a\u0430\u044f \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u044f \u00abJavelin Strategy &amp; Research\u00bb \u043e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043b\u0430 \u043e\u0442\u0447\u0451\u0442 \u00abThe State of Strong Authentication 2019\u00bb ( \u043e\u0440\u0438\u0433\u0438\u043d\u0430\u043b \u0432 \u0444\u043e\u0440\u043c\u0430\u0442\u0435 pdf \u043c\u043e\u0436\u043d\u043e \u0441\u043a\u0430\u0447\u0430\u0442\u044c \u0442\u0443\u0442). \u0412 \u044d\u0442\u043e\u043c \u043e\u0442\u0447\u0435\u0442\u0435 \u043d\u0430\u043f\u0438\u0441\u0430\u043d\u043e: \u043a\u0430\u043a\u043e\u0439 \u043f\u0440\u043e\u0446\u0435\u043d\u0442 \u0430\u043c\u0435\u0440\u0438\u043a\u0430\u043d\u0441\u043a\u0438\u0445 \u0438 \u0435\u0432\u0440\u043e\u043f\u0435\u0439\u0441\u043a\u0438\u0445 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0439 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u044e\u0442 \u043f\u0430\u0440\u043e\u043b\u0438 (\u0438 \u043f\u043e\u0447\u0435\u043c\u0443 \u043f\u0430\u0440\u043e\u043b\u0438 \u0441\u0435\u0439\u0447\u0430\u0441 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":24451,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-32662","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/es\/blog\/news\/chto-budet-s-autentifikatsiej-i-parolyami-perevod-otcheta-javelin-sostoyanie-strogoj-autentifikatsii-s-kommentariyami\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"es_ES\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0427\u0442\u043e \u0431\u0443\u0434\u0435\u0442 \u0441 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0435\u0439 \u0438 \u043f\u0430\u0440\u043e\u043b\u044f\u043c\u0438? \u041f\u0435\u0440\u0435\u0432\u043e\u0434 \u043e\u0442\u0447\u0435\u0442\u0430 Javelin \u00ab\u0421\u043e\u0441\u0442\u043e\u044f\u043d\u0438\u0435 \u0441\u0442\u0440\u043e\u0433\u043e\u0439 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438\u00bb \u0441 \u043a\u043e\u043c\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u044f\u043c\u0438 | ProHoster\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/es\/blog\/news\/chto-budet-s-autentifikatsiej-i-parolyami-perevod-otcheta-javelin-sostoyanie-strogoj-autentifikatsii-s-kommentariyami\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:48:16+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:48:16+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47\u00bfQu\u00e9 pasar\u00e1 con la autenticaci\u00f3n y las contrase\u00f1as? Traducci\u00f3n del informe de Javelin \u00abEstado de la autenticaci\u00f3n estricta\u00bb con comentarios | ProHoster","description":"","canonical_url":"https:\/\/prohoster.info\/es\/blog\/news\/chto-budet-s-autentifikatsiej-i-parolyami-perevod-otcheta-javelin-sostoyanie-strogoj-autentifikatsii-s-kommentariyami","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"es_ES","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0427\u0442\u043e \u0431\u0443\u0434\u0435\u0442 \u0441 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0435\u0439 \u0438 \u043f\u0430\u0440\u043e\u043b\u044f\u043c\u0438? \u041f\u0435\u0440\u0435\u0432\u043e\u0434 \u043e\u0442\u0447\u0435\u0442\u0430 Javelin \u00ab\u0421\u043e\u0441\u0442\u043e\u044f\u043d\u0438\u0435 \u0441\u0442\u0440\u043e\u0433\u043e\u0439 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438\u00bb \u0441 \u043a\u043e\u043c\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u044f\u043c\u0438 | ProHoster","og:url":"https:\/\/prohoster.info\/es\/blog\/news\/chto-budet-s-autentifikatsiej-i-parolyami-perevod-otcheta-javelin-sostoyanie-strogoj-autentifikatsii-s-kommentariyami","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:48:16+00:00","article:modified_time":"2019-10-31T18:48:16+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"32662","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-21 11:58:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 13:20:07","updated":"2026-01-21 11:58:19","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/32662","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/comments?post=32662"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/32662\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/media\/24451"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/media?parent=32662"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/categories?post=32662"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/tags?post=32662"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}