Cyber Security Academy · Lección

Claves push y de hardware

FIDO2 y claves de seguridad

Lección 3 de 413 pasos

Claves push y de hardware es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.

Más allá de los códigos escritos

Los códigos OTP escritos funcionan, pero son engorrosos y vulnerables al phishing. Dos factores de posesión más sólidos mejoran la experiencia y la seguridad: las aprobaciones push y las llaves de seguridad de hardware.

Notificaciones push

La MFA basada en push envía una solicitud a su teléfono. Puede tocar Aprobar o Denegar en lugar de escribir un código.

Es práctico y el servidor confirma criptográficamente la respuesta.

Fatiga de MFA

Las solicitudes push son vulnerables a la fatiga de MFA (bombardeo de notificaciones push): los atacantes envían solicitudes de aprobación en masa con la esperanza de que el usuario toque «Aprobar» por molestia.

Defensa: la coincidencia de números, mediante la cual el usuario debe introducir un número mostrado en la pantalla de inicio de sesión.

Llaves de seguridad de hardware

Una llave de seguridad de hardware es un pequeño dispositivo físico (USB, NFC o Bluetooth) que realiza autenticación criptográfica.

La clave privada nunca sale del dispositivo, lo que la hace extremadamente resistente al robo.

FIDO2 y WebAuthn

FIDO2 es el estándar abierto en el que se basan las llaves de seguridad modernas. Su parte web es la API de navegador WebAuthn.

Juntos permiten que un sitio autentique a los usuarios mediante criptografía de clave pública en lugar de secretos compartidos.

Cómo funciona FIDO2

Durante el registro, la llave genera un par de claves único para cada sitio y entrega la clave pública al sitio.

Durante el inicio de sesión, el servidor envía un desafío; la llave lo firma con la clave privada. La firma demuestra la posesión sin revelar ningún secreto.

La vinculación al origen detiene el phishing

FIDO2 vincula cada credencial al origen exacto del sitio (dominio).

Un sitio de phishing alojado en un dominio parecido no obtiene una firma válida, porque la llave se niega a autenticarse en el origen incorrecto. Esto es lo que lo hace resistente al phishing.

Passkeys

Las passkeys son credenciales FIDO2 que pueden sincronizarse entre sus dispositivos a través de la plataforma (teléfono, portátil).

Su objetivo es reemplazar por completo las contraseñas, manteniendo la resistencia al phishing de FIDO2.

Verificación del usuario

Las llaves de seguridad pueden añadir una comprobación local, denominada verificación del usuario: un PIN o dato biométrico en el propio dispositivo.

Esto combina algo que posee con algo que sabe o que es en un solo toque.

Elegir un método

Aproximadamente, de menor a mayor solidez:

  • Códigos SMS (evítelos siempre que sea posible)
  • Aplicaciones TOTP
  • Push con coincidencia de números
  • FIDO2 / passkeys (resistentes al phishing)

Consejos de implementación

Al implementar llaves de hardware:

  • Registre al menos dos llaves por usuario (una como respaldo).
  • Proporcione un proceso de recuperación que también sea resistente al phishing.
  • Prefiera FIDO2 para las cuentas de alto valor.

Comprobación rápida

¿Por qué se considera que las llaves de seguridad FIDO2 son resistentes al phishing?

Resumen

Ha aprendido sobre factores de posesión más sólidos.

  • El push es práctico, pero necesita la coincidencia de números para resistir los ataques de fatiga.
  • FIDO2 / passkeys usan pares de claves por sitio y vinculación al origen para resistir el phishing.
  • Registre llaves de respaldo.

A continuación, veremos cómo se puede eludir la MFA y cómo reforzarla.

Gratis para empezar

Aprende Cyber Security Academy con un tutor de IA — gratis

Escribe y ejecuta código real en tu navegador, obtén ayuda instantánea de un tutor de IA disponible 24/7 y continúa donde lo dejaste en la web o en la aplicación.

Cursos
76
Lecciones
303

Preguntas frecuentes

¿La lección «Claves push y de hardware» es gratis?

Sí — el texto completo de «Claves push y de hardware» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Claves push y de hardware»?

FIDO2 y claves de seguridad Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cyber Security Academy?

No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.

¿Cuánto tiempo toma la lección «Claves push y de hardware»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?

Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Factores de autenticación
  2. TOTP y HOTP
  3. Claves push y de hardware
  4. Riesgos de elusión de MFA
← Volver a Cyber Security Academy