¿Passwordless: un tipo distinto de infierno?

La autenticación moderna está atrapada entre amenazas de seguridad crecientes y experiencias de usuario cada vez más dolorosas. Los comentaristas intercambian historias de inicios de sesión de varios pasos, timeouts de sesión cortos, 2FA forzada y “enlaces mágicos” que convierten tareas simples como comprar algo o abrir notas en rituales de varios minutos, al tiempo que señalan que bancos y plataformas a menudo usan esa fricción para trasladar la responsabilidad a los usuarios. Muchos ven prometedoras las passkeys, los tokens de hardware y mejores estándares, pero siguen siendo escépticos de que los esquemas sin contraseña y la biometría realmente reduzcan la complejidad o eviten nuevas pesadillas de bloqueo y recuperación.

Alcance de la discusión

  • El hilo se amplía rápidamente desde “el infierno sin contraseñas” hasta: crimen y “malos actores”, proliferación de 2FA, timeouts de sesión, passkeys/biometría, claves de hardware y preocupaciones de usabilidad/accesibilidad.
  • Muchos comentarios sostienen que el problema central no son las contraseñas, sino cómo se añade la seguridad y lo inconsistentemente que se implementa.

Crimen, “malos actores” y por qué “no podemos tener cosas bonitas”

  • Un bando culpa a los ladrones y “malos actores” de la escalada de seguridad y vigilancia; algunos incluso abogan por castigos extremadamente duros y exclusión permanente.
  • Otro bando enfatiza causas de raíz: pobreza, desigualdad, política social (sanidad, drogas, educación) y pérdida de cohesión social.
  • Hay desacuerdo sobre datos y ejemplos (p. ej., Suecia, con su estado del bienestar pero con alta criminalidad).
  • Solo hay consenso en que cierta protección es necesaria, pero se discute si centrarse en el castigo frente a la prevención.

Contraseñas, 2FA y fricción de usabilidad

  • Muchos dicen que los usuarios promedio eligen contraseñas pésimas y se niegan a usar gestores de contraseñas, obligando a los sitios a recurrir a 2FA, códigos SMS y flujos “sin contraseña”.
  • Otros argumentan que bancos y plataformas trasladan el riesgo de fraude a los usuarios: 2FA y PINs se convierten en excusas para denegar reembolsos.
  • Hay una fuerte frustración con flujos de comercio electrónico de varios pasos (eBay → PayPal → app del banco → 3DS), enlaces mágicos que fallan por retrasos del correo electrónico y la habilitación involuntaria de 2FA.
  • Se citan como fuentes de fricción los impulsores regulatorios (PSD2 de la UE / Autenticación Fuerte de Cliente, 3DS).

Sesiones, restablecimientos y valor de seguridad

  • Debate sobre vidas de sesión muy cortas: algunos las ven como un daño inútil para la UX con poca ganancia de seguridad; otros señalan contextos concretos (sanidad, máquinas compartidas).
  • Preocupación de que muchos servicios permitan restablecer contraseñas/2FA al instante por correo electrónico, a veces sin invalidar sesiones existentes ni añadir periodos de espera.

Passkeys, biometría y claves de hardware

  • Varios esperaban una crítica más profunda de las passkeys; en cambio, aparecen sobre todo como un “quizá-mejor en el futuro” con preguntas abiertas: pérdida del dispositivo, uso entre dispositivos, bloqueo del ecosistema.
  • Biometría:
    • A favor: cómoda, lo bastante segura cuando se almacena localmente en enclaves seguros y se usa como puerta de acceso a secretos fuertes.
    • Escépticos: susceptible de suplantación, no revocable, y a menudo tratada como seguridad cuando en realidad es comodidad.
  • Las claves de hardware (U2F/WebAuthn) son elogiadas por resistir el phishing, pero las copias de seguridad, la pérdida del dispositivo, los límites de credenciales y la sobrecarga de gestión son barreras reales.

Accesibilidad, personas mayores y bloqueos de cuenta

  • Los flujos de autenticación complejos y los esquemas sin contraseña (p. ej., los códigos de correo constantes de Notion) se ven como casi imposibles para personas mayores, usuarios con deterioro cognitivo o con poca alfabetización tecnológica.
  • Varias historias de horror sobre bloqueos de cuenta por teléfonos perdidos/MFA, códigos de recuperación o 2FA forzada con vías de recuperación débiles (p. ej., GitHub, Amazon, Google).

Llamadas a mejor diseño y estándares

  • Deseo de:
    • Estándares consistentes y bien definidos para contraseñas, MFA, recuperación y desafíos basados en riesgo.
    • Más agencia del usuario para elegir el nivel de seguridad (p. ej., desactivar 2FA en cuentas de bajo riesgo).
    • Sesiones de larga duración y baja fricción para acciones de bajo riesgo, con comprobaciones más fuertes solo para cambios de alto riesgo.