Articulo de referencia

Autenticación de circuito cerrado

La autenticación de circuito cerrado , aplicada a la comunicación en redes informáticas , se refiere a un mecanismo mediante el cual una parte verifica la supuesta identidad de ...

La autenticación de circuito cerrado , aplicada a la comunicación en redes informáticas , se refiere a un mecanismo mediante el cual una parte verifica la supuesta identidad de otra, exigiéndole que proporcione una copia de un token transmitido al punto de contacto canónico o de confianza para dicha identidad. También se utiliza a veces para referirse a un sistema de autenticación mutua en el que dos partes se autentican mutuamente firmando e intercambiando un nonce criptográficamente firmado , demostrando cada parte a la otra que controla la clave secreta utilizada para certificar su identidad.

Autenticación de correo electrónico

La autenticación de correo electrónico de circuito cerrado es útil en situaciones sencillas donde una parte desea demostrar el control de una dirección de correo electrónico a otra, como una forma débil de verificación de identidad. No constituye una autenticación robusta frente a ataques basados ​​en el host o la red (donde un impostor, Chuck, puede interceptar el correo electrónico de Bob, interceptar el nonce y, por lo tanto, suplantar su identidad).

Un uso común de la autenticación de correo electrónico de circuito cerrado es la recuperación de cuentas en una relación de secreto compartido (por ejemplo, una cuenta de sitio web protegida por una contraseña ). En lugar de enviar por correo electrónico una copia de la contraseña, los sitios modernos envían un enlace o token de restablecimiento de un solo uso y con un tiempo limitado a la dirección preregistrada para que el titular de la cuenta pueda establecer una nueva contraseña. [ 1 ] Históricamente, algunos sistemas enviaban por correo electrónico las contraseñas existentes o generaban automáticamente nuevas, pero esto ahora se desaconseja porque los servicios no deben almacenar contraseñas recuperables. [ 2 ]

Un problema asociado con esta variación es la tendencia de un usuario ingenuo o inexperto a hacer clic en una URL si un correo electrónico lo anima a hacerlo. Por lo tanto, la mayoría de los sistemas de autenticación de sitios web permiten restablecer contraseñas sin autenticación solo a través de enlaces enviados a la dirección registrada del titular de la cuenta; no envían contraseñas existentes por correo electrónico ni permiten que un usuario que no posee una contraseña inicie sesión o especifique una nueva. [ 3 ] Las directrices de seguridad también advierten que el correo electrónico no debe tratarse como un autenticador fuera de banda porque no prueba la posesión de un dispositivo específico. [ 4 ]

En algunos casos de autenticación web, se emplea la autenticación de bucle cerrado antes de otorgar acceso a un usuario identificado, acceso que no se concedería a un usuario anónimo. Esto puede deberse a que la relación entre el usuario y el sitio web tiene un valor a largo plazo para una o ambas partes (lo suficiente como para justificar el mayor esfuerzo y la menor fiabilidad del proceso de registro). También la utilizan algunos sitios web que intentan impedir el registro programático como preludio al envío de spam u otras actividades abusivas.

La autenticación de circuito cerrado (al igual que otros tipos) busca establecer la identidad. Sin embargo, no es incompatible con el anonimato , siempre que se combine con un sistema de seudonimidad en el que la persona autenticada tenga la suficiente confianza.

Véase también

Consulte la categoría: Seguridad informática para obtener una lista de todos los artículos relacionados con la informática y la seguridad de la información .

Referencias

  1. "Hoja de trucos para recuperar contraseñas" . Hojas de trucos de OWASP . Fundación OWASP . Consultado el 14 de agosto de 2025 .
  2. "Hoja de referencia rápida para el almacenamiento de contraseñas" . Hojas de referencia rápida de OWASP . Fundación OWASP . Consultado el 14 de agosto de 2025 .
  3. "Hoja de trucos para recuperar contraseñas" . Hojas de trucos de OWASP . Fundación OWASP . Consultado el 14 de agosto de 2025 .
  4. "NIST SP 800-63B: Directrices de identidad digital: autenticación y gestión del ciclo de vida" . NIST. 2023. Consultado el 14 de agosto de 2025 .
  • Corella, Francisco; Lewison, Karen (14 de julio de 2013). "Posiciones de privacidad de las tecnologías de autenticación" (PDF) . pomcor.com . Pomian & Corella, LLC . Consultado el 24 de junio de 2025 .
Obtenido de " https://en.wikipedia.org/w/index.php?title=Closed-loop_authentication&oldid=1305800634 "