Las direcciones de correo electrónico no son buenos identificadores «permanentes» para cuentas
Las direcciones de correo electrónico, los números de teléfono e incluso las identificaciones gubernamentales resultan ser bases frágiles para cuentas en línea de larga duración, ya que cambian, se reciclan o se pierden, a veces dejando a las personas fuera de servicios críticos. Los comentaristas sostienen que los servicios deberían usar identificadores internos opacos y estables (como UUID) y tratar los correos electrónicos, nombres de usuario e inicios de sesión OAuth como alias modificables, idealmente permitiendo varios por cuenta y rutas de recuperación flexibles. Más allá de los detalles de implementación, la discusión pone de relieve un problema más profundo: no existe una identidad digital universalmente «buena», solo compromisos entre usabilidad, privacidad, centralización (gobiernos y grandes tecnológicas) y resiliencia ante casos límite como migraciones, cambios de nombre o compromiso de cuentas.
Problemas con el correo electrónico como identificador
- Las direcciones de correo electrónico no son estables: la gente cambia de trabajo, los proveedores cierran o son adquiridos, los dominios expiran y las instituciones (escuelas, ISP) reciclan direcciones.
- Algunas organizaciones incluso impiden reutilizar el mismo correo para varias cuentas (por ejemplo, varias direcciones físicas), lo que crea fricción.
- Vincular la identidad de una cuenta a un correo que no puede cambiarse (o que solo puede cambiarse mediante procesos frágiles) hace que perder la cuenta o migrarla sea doloroso.
- Usar el correo electrónico como clave primaria interna falla cuando las direcciones deben cambiar y complica las fusiones, la deduplicación y la recuperación de acceso.
Mejores ID internas y diseño de bases de datos
- El consenso: usar un ID interno autogenerado y sin significado (un entero o UUID) como clave primaria estable.
- Las claves naturales (correo electrónico, SSN, nombres) son frágiles porque los «hechos del mundo real» cambian; incluso los identificadores gubernamentales pueden cambiar o diferir entre países.
- Exponer ID secuenciales puede filtrar métricas de crecimiento y facilitar el scraping; los ID aleatorios mitigan esto.
- Buena práctica: separar el ID interno de la cuenta, el/los identificador(es) de inicio de sesión y el nombre de usuario/handle público.
Identificadores alternativos y sus límites
- Los números de teléfono suelen ser peores que el correo electrónico: cambian con las mudanzas, las operadoras los reciclan y los movimientos internacionales pueden obligar a cambiar de número.
- Tener tu propio dominio de correo se considera una solución parcial, pero los dominios pueden perderse por expiración, secuestro o acontecimientos de la vida.
- Las propuestas abarcan desde passkeys, KERI/DIDs, identidad estilo blockchain e IDs basados en clave pública hasta ideas extremas como hashes de ADN o implantes; los comentaristas señalan problemas prácticos y éticos en todas ellas.
- Las identificaciones digitales respaldadas por el gobierno (ID nacionales, pasaportes, licencias de conducir móviles, ID digital de la UE) generan reacciones mixtas: algunos las ven como las únicas identidades «buenas», otros como riesgos para la privacidad y la concentración de poder.
Recuperación de cuentas e identidad multicanal
- Muchos sostienen que no existe un único identificador perfecto; los sistemas robustos combinan varios factores (correo electrónico, teléfono, correo postal físico, identificación gubernamental).
- Se valora permitir varios correos y varios métodos de inicio de sesión por cuenta (contraseña + OAuth + passkeys); facilita la migración y la recuperación, pero amplía la superficie de ataque.
- Un tema recurrente: identidad vs. prueba de identidad vs. seudonimato. Algunos quieren una identidad fuerte, de nivel gubernamental, en todas partes; otros insisten en preservar la capacidad de tener varias personas no vinculables y de «empezar de nuevo».