0Pricing
Security+ Academy · Lección

Biometría y autenticación basada en tokens

Explore la biometría de huella dactilar, retina y comportamiento junto con tokens de hardware (TOTP, FIDO2/WebAuthn), así como sus ventajas y limitaciones.

Biometría y autenticación basada en tokens es una lección gratuita de Security+ Academy en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Security+ Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Security+ Academy incluye 4 lecciones en total.

Biometría: autenticación basada en algo que usted es

La autenticación biométrica verifica la identidad basándose en características físicas o conductuales únicas: «algo que usted es». A diferencia de las contraseñas, los datos biométricos no se pueden olvidar, compartir fácilmente ni perder. Sin embargo, tampoco se pueden cambiar si se ven comprometidos: no es posible obtener una huella dactilar nueva. Los sistemas biométricos miden y comparan un rasgo biológico o conductual con una plantilla registrada y almacenada durante la configuración. La calidad de un sistema biométrico se mide por sus tasas de error y por la seguridad de la forma en que se almacenan las plantillas. La biometría es más eficaz cuando se combina con otro factor (por ejemplo, huella dactilar + PIN).

Biometría fisiológica

La biometría fisiológica se basa en características físicas del cuerpo. Entre los tipos principales se incluyen: Huella dactilar: es la más implementada por su bajo coste y aceptación; se utiliza en teléfonos, controles de acceso y seguridad fronteriza. Escaneo de retina: analiza los patrones de los vasos sanguíneos en la parte posterior del ojo; es muy preciso y difícil de falsificar, pero requiere un contacto cercano con el lector. Escaneo de iris: analiza los patrones de la parte coloreada del ojo; puede realizarse desde una mayor distancia y se utiliza en aeropuertos. Reconocimiento facial: analiza la geometría facial mediante una cámara; es cada vez más preciso, pero puede verse afectado por la iluminación, el envejecimiento y los disfraces. Geometría de la mano: mide la forma de la mano y la longitud de los dedos.

Biometría conductual

La biometría conductual analiza los patrones de cómo una persona realiza una acción, en lugar de sus características físicas. Algunos ejemplos son: Dinámica de pulsación de teclas: mide el ritmo y la velocidad de escritura, así como el tiempo de permanencia en las teclas (cuánto tiempo se mantiene pulsada cada tecla). Dinámica del ratón: analiza la velocidad, la aceleración y los patrones de movimiento al utilizar el ratón. Reconocimiento de voz: analiza los patrones del habla, el tono y la cadencia (a diferencia de los comandos de voz). Dinámica de la firma: analiza la presión, la velocidad y el ritmo de una firma manuscrita, no solo su forma. La biometría conductual es especialmente útil para la autenticación continua: verificar la identidad durante toda la sesión, no solo al iniciar sesión.

Tasas de error biométrico: FAR y FRR

Dos tasas de error caracterizan el rendimiento de un sistema biométrico. Tasa de aceptación falsa (FAR): probabilidad de que el sistema acepte incorrectamente a un impostor como usuario legítimo; constituye un riesgo de seguridad. Tasa de rechazo falso (FRR): probabilidad de que el sistema rechace incorrectamente a un usuario legítimo; constituye un problema de disponibilidad o facilidad de uso. Estas tasas están inversamente relacionadas: aumentar la sensibilidad reduce la FAR (se aceptan menos impostores), pero aumenta la FRR (se rechaza a más usuarios legítimos). La tasa de error de cruce (CER), en la que la FAR es igual a la FRR, es el único valor utilizado para comparar la precisión de los sistemas biométricos. Una CER más baja indica un sistema más preciso.

# Biometric performance comparison
# System A: FAR=0.001%, FRR=0.5%, CER=0.1%
# System B: FAR=1.0%,   FRR=0.1%, CER=0.4%
# System A has lower CER = more accurate overall

# Adjusting the sensitivity threshold:
# High sensitivity (strict matching):
#   FAR decreases (good security) but FRR increases (bad usability)
# Low sensitivity (lenient matching):
#   FAR increases (security risk) but FRR decreases (better usability)
# Choose CER point for balanced security/usability

Vulnerabilidades y ataques contra sistemas biométricos

Los sistemas biométricos no son inmunes a los ataques. Los ataques de suplantación presentan un dato biométrico falso para engañar al sensor: la suplantación de huellas dactilares utiliza copias de gelatina o silicona de una huella latente; el reconocimiento facial puede engañarse con máscaras 3D de alta calidad o fotografías en sistemas de menor calidad. Ataques contra bases de datos de plantillas: si se roban las plantillas biométricas almacenadas, no se pueden revocar como las contraseñas. Los sistemas modernos mitigan este riesgo mediante la protección de plantillas (almacenando plantillas con hash o transformadas en lugar de datos biométricos sin procesar) y la detección de vida (demostrando que el dato biométrico procede de una persona viva y no de una copia).

Claves de seguridad de hardware: tokens FIDO2

Las claves de seguridad de hardware, como YubiKey, Google Titan Key y SoloKey, implementan el estándar FIDO2/WebAuthn para la autenticación resistente al phishing. La clave contiene una clave privada protegida por hardware que realiza operaciones criptográficas sin que la clave salga del dispositivo. Durante la autenticación, la clave privada de la clave de hardware firma el desafío enviado por el sitio web; como la operación está vinculada al origen específico del sitio web, un sitio de phishing de tipo MITM no puede interceptar ni retransmitir la autenticación. Las claves de hardware también pueden funcionar como tarjetas inteligentes PIV en entornos empresariales que requieren autenticación basada en certificados.

Tarjetas inteligentes y PIV

Las tarjetas inteligentes son dispositivos del tamaño de una tarjeta de crédito con un microchip integrado que almacena claves criptográficas y certificados. Las tarjetas PIV (Personal Identity Verification) son el estándar de tarjetas inteligentes obligatorio para los empleados del Gobierno federal de EE. UU. (FIPS 201). Las tarjetas PIV contienen: el certificado X.509 del titular, su clave privada (que nunca sale de la tarjeta), una fotografía digital y datos biométricos. La autenticación requiere tanto la tarjeta física («algo que tiene») como un PIN («algo que sabe»), lo que crea una autenticación de dos factores. Las tarjetas inteligentes se leen mediante lectores de contacto o sin contacto (NFC).

# Verify a PIV card certificate and use it for authentication
# List certificates on a connected smart card
pkcs11-tool --list-objects --type cert
# Objects:
#   Certificate Object, Certificate type: X.509 cert
#   label: Certificate for Digital Signature

# SSH with a smart card (PIV)
# ssh-keygen -D /usr/lib/opensc-pkcs11.so
# Public key from PIV slot 9a:
# ecdsa-sha2-nistp256 AAAA... PIV_slot_9a@card

# Use card for SSH authentication:
# ssh -I /usr/lib/opensc-pkcs11.so user@server

Contraseñas de un solo uso (OTP) en profundidad

Las contraseñas de un solo uso (OTP) son códigos de autenticación válidos para un solo uso. Existen dos estándares. HOTP (RFC 4226): OTP basada en HMAC que incrementa un contador en cada uso. El autenticador y el servidor deben mantenerse sincronizados; si se generan códigos pero no se utilizan, pueden desincronizarse, lo que requiere volver a sincronizarlos. TOTP (RFC 6238): OTP basada en el tiempo que utiliza la hora actual como contador y cambia cada 30 segundos. TOTP es más popular porque se sincroniza automáticamente mediante la hora; el autenticador y el servidor solo deben coincidir en la hora actual (NTP ayuda). Los códigos TOTP no utilizados simplemente caducan.

Autenticación mediante notificaciones push

La autenticación push (utilizada por Duo Security, Microsoft Authenticator y Okta Verify) envía una notificación push al teléfono inteligente del usuario cuando detecta un intento de inicio de sesión. El usuario aprueba o rechaza la solicitud con un toque, lo que resulta mucho más sencillo que introducir un código de 6 dígitos. Algunas implementaciones muestran el contexto del inicio de sesión (dirección IP, ubicación y aplicación) para que el usuario pueda tomar una decisión informada. La debilidad de seguridad son los ataques de fatiga de MFA: los atacantes inundan al usuario con solicitudes push rápidas con la esperanza de que apruebe una por accidente o simplemente para detener las notificaciones. Entre las contramedidas se incluyen la coincidencia de números (el usuario debe introducir un código que aparece en la página de inicio de sesión) y contexto adicional en la notificación push.

Autenticación adaptativa y basada en el contexto

La autenticación adaptativa ajusta el nivel de autenticación requerido en función de las señales del contexto. Si un usuario inicia sesión desde su dispositivo habitual, en la red corporativa y durante el horario laboral, el riesgo es bajo y puede bastar con la contraseña. Si el mismo usuario inicia sesión desde un dispositivo nuevo, en un país desconocido y a las 3 de la madrugada, el riesgo es alto y se activa una autenticación reforzada (que requiere MFA o la aprobación de un gerente). Entre las señales del contexto se incluyen: huella digital del dispositivo (conocido/desconocido), geolocalización de la IP, hora del día, viaje imposible (inicios de sesión desde dos ubicaciones entre las que es imposible desplazarse en el tiempo transcurrido) y patrones de comportamiento. Esto reduce las molestias de MFA en los inicios de sesión de bajo riesgo y las incrementa donde más importa.

Autenticación sin contraseña

La autenticación sin contraseña elimina por completo la contraseña y utiliza en su lugar factores resistentes al phishing. Entre los enfoques habituales se incluyen: FIDO2/WebAuthn con datos biométricos (Windows Hello, Touch ID) o claves de hardware; enlaces mágicos (una URL de un solo uso enviada al correo electrónico o teléfono del usuario, eficaz cuando se confía en el acceso al correo electrónico); y passkeys (el estándar de FIDO Alliance adoptado por Apple, Google y Microsoft, en el que la clave privada se almacena en el enclave seguro del dispositivo y se sincroniza con la nube mediante la cuenta del proveedor). Las passkeys combinan comodidad y resistencia al phishing, y se están adoptando rápidamente como sucesoras de las contraseñas.

Comprobación rápida

Compruebe su comprensión de los conceptos de CompTIA Security+ (SY0-701) tratados en esta lección.

Resumen de la lección

En esta lección ha aprendido que la autenticación biométrica utiliza características fisiológicas (huella dactilar, iris) o conductuales (pulsaciones de teclas, voz); que FAR y FRR miden la precisión de los sistemas biométricos, y CER representa el punto de equilibrio; que las claves de seguridad de hardware (FIDO2/WebAuthn) proporcionan autenticación basada en tokens resistente al phishing; y que la autenticación adaptativa ajusta las fricciones según el riesgo del contexto. A continuación, exploraremos los modelos de autorización: RBAC, MAC y DAC.

Preguntas frecuentes

¿La lección «Biometría y autenticación basada en tokens» es gratis?

Sí — el texto completo de «Biometría y autenticación basada en tokens» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Security+ Academy, actualiza a CoddyKit PRO. El curso de Security+ Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Biometría y autenticación basada en tokens»?

Explore la biometría de huella dactilar, retina y comportamiento junto con tokens de hardware (TOTP, FIDO2/WebAuthn), así como sus ventajas y limitaciones. Practicas Security+ Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Security+ Academy?

No se requiere experiencia previa. Security+ Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.

¿Cuánto tiempo toma la lección «Biometría y autenticación basada en tokens»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Security+ Academy?

Sí. Cada lección de Security+ Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Políticas de contraseñas y autenticación multifactor
  2. Biometría y autenticación basada en tokens
  3. Modelos de autorización: RBAC, MAC y DAC
  4. Identidad federada: SAML, OAuth y OpenID Connect
← Volver a Security+ Academy