¿Passwordless: un tipo distinto de infierno?
La autenticación moderna está atrapada entre amenazas de seguridad crecientes y experiencias de usuario cada vez más dolorosas. Los comentaristas intercambian historias de inicios de sesión de varios pasos, timeouts de sesión cortos, 2FA forzada y “enlaces mágicos” que convierten tareas simples como comprar algo o abrir notas en rituales de varios minutos, al tiempo que señalan que bancos y plataformas a menudo usan esa fricción para trasladar la responsabilidad a los usuarios. Muchos ven prometedoras las passkeys, los tokens de hardware y mejores estándares, pero siguen siendo escépticos de que los esquemas sin contraseña y la biometría realmente reduzcan la complejidad o eviten nuevas pesadillas de bloqueo y recuperación.
Alcance de la discusión
- El hilo se amplía rápidamente desde “el infierno sin contraseñas” hasta: crimen y “malos actores”, proliferación de 2FA, timeouts de sesión, passkeys/biometría, claves de hardware y preocupaciones de usabilidad/accesibilidad.
- Muchos comentarios sostienen que el problema central no son las contraseñas, sino cómo se añade la seguridad y lo inconsistentemente que se implementa.
Crimen, “malos actores” y por qué “no podemos tener cosas bonitas”
- Un bando culpa a los ladrones y “malos actores” de la escalada de seguridad y vigilancia; algunos incluso abogan por castigos extremadamente duros y exclusión permanente.
- Otro bando enfatiza causas de raíz: pobreza, desigualdad, política social (sanidad, drogas, educación) y pérdida de cohesión social.
- Hay desacuerdo sobre datos y ejemplos (p. ej., Suecia, con su estado del bienestar pero con alta criminalidad).
- Solo hay consenso en que cierta protección es necesaria, pero se discute si centrarse en el castigo frente a la prevención.
Contraseñas, 2FA y fricción de usabilidad
- Muchos dicen que los usuarios promedio eligen contraseñas pésimas y se niegan a usar gestores de contraseñas, obligando a los sitios a recurrir a 2FA, códigos SMS y flujos “sin contraseña”.
- Otros argumentan que bancos y plataformas trasladan el riesgo de fraude a los usuarios: 2FA y PINs se convierten en excusas para denegar reembolsos.
- Hay una fuerte frustración con flujos de comercio electrónico de varios pasos (eBay → PayPal → app del banco → 3DS), enlaces mágicos que fallan por retrasos del correo electrónico y la habilitación involuntaria de 2FA.
- Se citan como fuentes de fricción los impulsores regulatorios (PSD2 de la UE / Autenticación Fuerte de Cliente, 3DS).
Sesiones, restablecimientos y valor de seguridad
- Debate sobre vidas de sesión muy cortas: algunos las ven como un daño inútil para la UX con poca ganancia de seguridad; otros señalan contextos concretos (sanidad, máquinas compartidas).
- Preocupación de que muchos servicios permitan restablecer contraseñas/2FA al instante por correo electrónico, a veces sin invalidar sesiones existentes ni añadir periodos de espera.
Passkeys, biometría y claves de hardware
- Varios esperaban una crítica más profunda de las passkeys; en cambio, aparecen sobre todo como un “quizá-mejor en el futuro” con preguntas abiertas: pérdida del dispositivo, uso entre dispositivos, bloqueo del ecosistema.
- Biometría:
- A favor: cómoda, lo bastante segura cuando se almacena localmente en enclaves seguros y se usa como puerta de acceso a secretos fuertes.
- Escépticos: susceptible de suplantación, no revocable, y a menudo tratada como seguridad cuando en realidad es comodidad.
- Las claves de hardware (U2F/WebAuthn) son elogiadas por resistir el phishing, pero las copias de seguridad, la pérdida del dispositivo, los límites de credenciales y la sobrecarga de gestión son barreras reales.
Accesibilidad, personas mayores y bloqueos de cuenta
- Los flujos de autenticación complejos y los esquemas sin contraseña (p. ej., los códigos de correo constantes de Notion) se ven como casi imposibles para personas mayores, usuarios con deterioro cognitivo o con poca alfabetización tecnológica.
- Varias historias de horror sobre bloqueos de cuenta por teléfonos perdidos/MFA, códigos de recuperación o 2FA forzada con vías de recuperación débiles (p. ej., GitHub, Amazon, Google).
Llamadas a mejor diseño y estándares
- Deseo de:
- Estándares consistentes y bien definidos para contraseñas, MFA, recuperación y desafíos basados en riesgo.
- Más agencia del usuario para elegir el nivel de seguridad (p. ej., desactivar 2FA en cuentas de bajo riesgo).
- Sesiones de larga duración y baja fricción para acciones de bajo riesgo, con comprobaciones más fuertes solo para cambios de alto riesgo.