Articulo de referencia

Inicio de sesión único

Ejemplo de implementación de inicio de sesión único, Wikimedia Developer (basado en el Servicio Central de Autenticación ). El inicio de sesión único ( SSO, por sus siglas en in...

Ejemplo de implementación de inicio de sesión único, Wikimedia Developer (basado en el Servicio Central de Autenticación ).

El inicio de sesión único ( SSO, por sus siglas en inglés) es un esquema de autenticación que permite a un usuario iniciar sesión con una sola identificación en cualquiera de varios sistemas de software relacionados, pero independientes.

El inicio de sesión único real permite al usuario iniciar sesión una sola vez y acceder a los servicios sin tener que volver a introducir los factores de autenticación.

No debe confundirse con el inicio de sesión único (autenticación de servidor de directorio), que a menudo se logra mediante el uso del Protocolo ligero de acceso a directorios (LDAP) y bases de datos LDAP almacenadas en servidores (de directorio). [ 1 ] [ 2 ]

Se puede lograr una versión simple de inicio de sesión único a través de redes IP utilizando cookies , pero solo si los sitios comparten un dominio padre DNS común. [ 3 ]

Para mayor claridad, se distingue entre la autenticación del servidor de directorios (inicio de sesión único) y el inicio de sesión único: la autenticación del servidor de directorios se refiere a los sistemas que requieren autenticación para cada aplicación, pero que utilizan las mismas credenciales de un servidor de directorios, mientras que el inicio de sesión único se refiere a los sistemas en los que una única autenticación proporciona acceso a múltiples aplicaciones al pasar el token de autenticación sin problemas a las aplicaciones configuradas.

Por el contrario, el cierre de sesión único ( SLO , por sus siglas en inglés ) es la propiedad mediante la cual una sola acción de cerrar sesión finaliza el acceso a múltiples sistemas de software.

Dado que las distintas aplicaciones y recursos admiten diferentes mecanismos de autenticación , el inicio de sesión único debe almacenar internamente las credenciales utilizadas para la autenticación inicial y traducirlas a las credenciales requeridas por los diferentes mecanismos.

Otros esquemas de autenticación compartida, como OpenID y OpenID Connect, ofrecen servicios adicionales que pueden requerir que los usuarios tomen decisiones al iniciar sesión en un recurso, pero pueden configurarse para el inicio de sesión único si se desactivan dichos servicios (como el consentimiento del usuario). Un número creciente de inicios de sesión sociales federados, como Facebook Connect, sí requieren que el usuario ingrese sus preferencias de consentimiento al registrarse por primera vez en un nuevo recurso, por lo que no siempre constituyen un inicio de sesión único en el sentido más estricto.

Beneficios

Entre las ventajas de utilizar el inicio de sesión único se incluyen:

  • Mitigar el riesgo de acceso a sitios de terceros ("autenticación federada") [ 4 ] porque las contraseñas de los usuarios no se almacenan ni se gestionan externamente.
  • Reduce la fatiga por contraseñas derivada de las diferentes combinaciones de nombre de usuario y contraseña.
  • Reducir el tiempo dedicado a volver a introducir contraseñas para la misma identidad [ 4 ]
  • Reducción de los costos de TI debido a un menor número de llamadas al servicio de asistencia técnica de TI sobre contraseñas [ 5 ]

El inicio de sesión único (SSO) comparte servidores de autenticación centralizados que todas las demás aplicaciones y sistemas utilizan para fines de autenticación, y combina esto con técnicas para garantizar que los usuarios no tengan que introducir activamente sus credenciales más de una vez.

Crítica

Algunos han utilizado el término inicio de sesión reducido (RSO, por sus siglas en inglés ) para reflejar el hecho de que el inicio de sesión único no es práctico para abordar la necesidad de diferentes niveles de acceso seguro en la empresa, y como tal, puede ser necesario más de un servidor de autenticación. [ 6 ]

Dado que el inicio de sesión único proporciona acceso a muchos recursos una vez que el usuario se autentica inicialmente ("llaves del castillo"), aumenta el impacto negativo en caso de que las credenciales estén disponibles para otras personas y se utilicen indebidamente. Por lo tanto, el inicio de sesión único requiere una mayor atención a la protección de las credenciales del usuario y, idealmente, debería combinarse con métodos de autenticación robustos como tarjetas inteligentes y tokens de contraseña de un solo uso . [ 6 ]

El inicio de sesión único también aumenta la dependencia de sistemas de autenticación de alta disponibilidad; una pérdida de su disponibilidad puede resultar en la denegación de acceso a todos los sistemas unificados bajo el SSO. El SSO se puede configurar con capacidades de conmutación por error de sesión para mantener el funcionamiento del sistema. [ 7 ] No obstante, el riesgo de fallo del sistema puede hacer que el inicio de sesión único no sea deseable para sistemas cuyo acceso debe garantizarse en todo momento, como los sistemas de seguridad o los sistemas de planta.

Además, el uso de técnicas de inicio de sesión único que utilizan servicios de redes sociales como Facebook puede hacer que los sitios web de terceros sean inutilizables en bibliotecas, escuelas o lugares de trabajo que bloquean las redes sociales por motivos de productividad. También puede causar dificultades en países con regímenes de censura activa , como China y su " Proyecto Escudo Dorado ", donde el sitio web de terceros puede no estar censurado activamente, pero queda bloqueado de hecho si se bloquea el inicio de sesión social del usuario. [ 8 ] [ 9 ]

Seguridad

En marzo de 2012, [ 10 ] un artículo de investigación informó sobre un estudio exhaustivo acerca de la seguridad de los mecanismos de inicio de sesión social . Los autores encontraron 8 fallas lógicas graves en proveedores de identidad de alto perfil y sitios web de terceros, como OpenID (incluidos Google ID y PayPal Access), Facebook , Janrain , Freelancer , FarmVille y Sears.com . Debido a que los investigadores informaron a los proveedores de identidad y a los sitios web de terceros antes del anuncio público del descubrimiento de las fallas, las vulnerabilidades se corrigieron y no se han reportado brechas de seguridad. [ 11 ]

En mayo de 2014, se reveló una vulnerabilidad llamada Covert Redirect . [ 12 ] Fue reportada por primera vez como "Vulnerabilidad de Covert Redirect relacionada con OAuth 2.0 y OpenID" por su descubridor Wang Jing, un estudiante de doctorado en matemáticas de la Universidad Tecnológica de Nanyang , Singapur. [ 13 ] [ 14 ] [ 15 ] De hecho, casi todos los protocolos de inicio de sesión único se ven afectados. Covert Redirect se aprovecha de clientes de terceros susceptibles a secuencias de comandos entre sitios (XSS) o redireccionamiento abierto . [ 16 ]

En diciembre de 2020, se descubrió que los atacantes habían utilizado fallos en los sistemas de autenticación federada durante la filtración de datos del gobierno federal de Estados Unidos de 2020. [ 17 ] [ 18 ]

Debido a cómo funciona el inicio de sesión único (SSO), al enviar una solicitud al sitio web donde se ha iniciado sesión para obtener un token SSO y luego enviar una solicitud con dicho token al sitio web donde no se ha iniciado sesión, el token no puede protegerse con la cookie HttpOnly y, por lo tanto, un atacante puede robarlo si existe una vulnerabilidad XSS en el sitio web donde no se ha iniciado sesión, con el fin de realizar un secuestro de sesión . Otro problema de seguridad es que si se roba la sesión utilizada para el SSO (que sí puede protegerse con la cookie HttpOnly, a diferencia del token SSO), el atacante puede acceder a todos los sitios web que utilizan el sistema SSO.

Privacidad

Tal como se implementó originalmente en Kerberos y SAML , el inicio de sesión único no ofrecía a los usuarios ninguna opción sobre la divulgación de su información personal a cada nuevo recurso que visitaban. Esto funcionaba bastante bien dentro de una sola empresa, como el MIT, donde se inventó Kerberos, o grandes corporaciones donde todos los recursos eran sitios internos. Sin embargo, a medida que proliferaron los servicios federados como Active Directory Federation Services , la información privada del usuario se enviaba a sitios afiliados que no estaban bajo el control de la empresa que recopilaba los datos del usuario. Dado que las regulaciones de privacidad se están volviendo más estrictas con leyes como el RGPD , los métodos más recientes como OpenID Connect han comenzado a ser más atractivos; por ejemplo, el MIT, el creador de Kerberos, ahora admite OpenID Connect . [ 19 ]

Dirección de correo electrónico

En teoría, el inicio de sesión único puede funcionar sin revelar información de identificación, como direcciones de correo electrónico, a la parte que confía en la información (el consumidor de credenciales), pero muchos proveedores de credenciales no permiten a los usuarios configurar qué información se transmite al consumidor de credenciales. A partir de 2019, el inicio de sesión de Google y Facebook no requiere que los usuarios compartan direcciones de correo electrónico con el consumidor de credenciales. La función " Iniciar sesión con Apple ", introducida en iOS 13, permite al usuario solicitar una dirección de correo electrónico de retransmisión única cada vez que se registra en un nuevo servicio, lo que reduce la probabilidad de que el consumidor de credenciales vincule la cuenta. [ 20 ]

Configuraciones comunes

Basado en Kerberos

Entorno Windows : el inicio de sesión de Windows obtiene el TGT. Las aplicaciones compatibles con Active Directory obtienen los tickets de servicio, por lo que no se le pide al usuario que se vuelva a autenticar.

Entorno Unix / Linux : el inicio de sesión mediante módulos PAM de Kerberos obtiene el TGT. Las aplicaciones cliente con Kerberos, como Evolution , Firefox y SVN , utilizan tickets de servicio, por lo que no se le pide al usuario que se vuelva a autenticar.

Entorno móvil: Apple añadió soporte nativo para Kerberos en iOS 13. [ 21 ] En Android , un servicio de administración de dispositivos móviles puede añadir soporte para Kerberos. [ 22 ]

Basado en tarjetas inteligentes

El inicio de sesión inicial solicita al usuario la tarjeta inteligente . Otras aplicaciones de software también utilizan la tarjeta inteligente, sin que el usuario tenga que volver a introducir sus credenciales. El inicio de sesión único basado en tarjeta inteligente puede utilizar certificados o contraseñas almacenadas en la tarjeta.

Autenticación integrada de Windows

La autenticación integrada de Windows es un término asociado a los productos de Microsoft y se refiere a los protocolos de autenticación SPNEGO , Kerberos y NTLMSSP con respecto a la funcionalidad SSPI introducida con Microsoft Windows 2000 e incluida en sistemas operativos posteriores basados ​​en Windows NT . El término se usa comúnmente para referirse a las conexiones autenticadas automáticamente entre Microsoft Internet Information Services e Internet Explorer . Los proveedores de integración de Active Directory multiplataformahan extendido el paradigma de autenticación integrada de Windows a sistemas Unix (incluido Mac) y Linux.

Lenguaje de marcado de aserciones de seguridad

El lenguaje de marcado de aserción de seguridad (SAML) es un método basado en XML para intercambiar información de seguridad del usuario entre un proveedor de identidad SAML y un proveedor de servicios SAML . SAML 2.0 admite el cifrado XML del W3C y los intercambios de inicio de sesión único del navegador web iniciados por el proveedor de servicios. [ 23 ] Un usuario que utiliza un agente de usuario (generalmente un navegador web) se denomina sujeto en el inicio de sesión único basado en SAML. El usuario solicita un recurso web protegido por un proveedor de servicios SAML. El proveedor de servicios, que desea conocer la identidad del usuario, emite una solicitud de autenticación a un proveedor de identidad SAML a través del agente de usuario. El proveedor de identidad es quien proporciona las credenciales del usuario. El proveedor de servicios confía en la información del usuario proporcionada por el proveedor de identidad para otorgar acceso a sus servicios o recursos.

Configuraciones emergentes

Dispositivos móviles como credenciales de acceso

Se ha desarrollado una variante más reciente de autenticación de inicio de sesión único que utiliza dispositivos móviles como credenciales de acceso. Los dispositivos móviles de los usuarios pueden utilizarse para iniciar sesión automáticamente en múltiples sistemas, como sistemas de control de acceso a edificios y sistemas informáticos, mediante el uso de métodos de autenticación que incluyen OpenID Connect y SAML, [ 24 ] junto con un certificado criptográfico X.509 ITU-T utilizado para identificar el dispositivo móvil ante un servidor de acceso.

Un dispositivo móvil es "algo que tienes", a diferencia de una contraseña, que es "algo que sabes", o de la biometría (huella dactilar, escaneo de retina, reconocimiento facial, etc.), que es "algo que eres". Los expertos en seguridad recomiendan usar al menos dos de estos tres factores ( autenticación multifactor ) para una protección óptima.

Véase también

Referencias

  1. "¿Cuál es la diferencia entre SSO (inicio de sesión único) y LDAP?" . JumpCloud . 14-05-2019 . Consultado el 27-10-2020 .
  2. "SSO y autenticación LDAP" . Authenticationworld.com . Consultado el 23 de mayo de 2014 .{{cite web}}: CS1 maint: servicio de archivado obsoleto ( enlace )
  3. "OpenID versus servidor de inicio de sesión único" . excluded.org.uk. 13 de agosto de 2007. Consultado el 23 de mayo de 2014 .
  4. 1 2 "Inicio de sesión único y autenticación federada" . kb.iu.edu .
  5. "Beneficios del SSO" . Universidad de Guelph . Consultado el 23 de mayo de 2014 .
  6. 1 2 "Autenticación de inicio de sesión único" . Authenticationworld.com . Consultado el 28 de mayo de 2013 .{{cite web}}: CS1 maint: servicio de archivado obsoleto ( enlace )
  7. "Guía de administración de alta disponibilidad de Sun GlassFish Enterprise Server v2.1.1" . Oracle.com . Consultado el 28 de mayo de 2013 .
  8. Laurenson, Lydia (3 de mayo de 2014). "El efecto de la censura" . TechCrunch . Archivado del original el 7 de agosto de 2020. Recuperado el 27 de febrero de 2015 .
  9. Chester, Ken (12 de agosto de 2013). "Censura, autenticación externa y otras lecciones de redes sociales del Gran Cortafuegos de China" . Tech in Asia . Archivado del original el 26 de marzo de 2014. Recuperado el 9 de marzo de 2016 .
  10. Wang, Rui; Chen, Shuo; Wang, XiaoFeng (2012). «Iniciando sesión en tus cuentas a través de Facebook y Google: Un estudio de seguridad basado en el tráfico de servicios web de inicio de sesión único implementados comercialmente». Simposio IEEE de 2012 sobre seguridad y privacidad . págs. 365–379 . doi : 10.1109/SP.2012.30 . ISBN  978-1-4673-1244-8. S2CID 1679661 . 
  11. "OpenID: Informe de vulnerabilidad, confusión de datos" Archivado el 5 de septiembre de 2019 en Wayback Machine - Fundación OpenID, 14 de marzo de 2012
  12. "Usuarios de Facebook y Google amenazados por una nueva falla de seguridad" . Tom's Guide. 2 de mayo de 2014. Consultado el 11 de noviembre de 2014 .
  13. "Vulnerabilidad de redirección encubierta relacionada con OAuth 2.0 y OpenID" . Tetraph. 1 de mayo de 2014. Archivado del original el 10 de agosto de 2019. Consultado el 10 de noviembre de 2014 .
  14. "Estudiante de matemáticas detecta vulnerabilidad de seguridad en OAuth y OpenID" . Tech Xplore. 3 de mayo de 2014. Consultado el 10 de noviembre de 2014 .
  15. "Usuarios de Facebook y Google amenazados por una nueva falla de seguridad" . Yahoo. 2 de mayo de 2014. Consultado el 10 de noviembre de 2014 .
  16. "El fallo de redirección encubierta en OAuth no es el próximo Heartbleed" . Symantec. 3 de mayo de 2014. Consultado el 10 de noviembre de 2014 .
  17. "¿Una vulnerabilidad de VMware fue un vector en la brecha de seguridad de SolarWinds? — Krebs on Security" . 19 de diciembre de 2020.
  18. Kovacs, Eduard (15 de diciembre de 2020). "Grupo detrás del hackeo de SolarWinds eludió la autenticación multifactor para acceder a correos electrónicos en un centro de estudios estadounidense" . Security Week . Consultado el 19 de diciembre de 2020 .
  19. MIT IST. "Autorización de OpenID Connect" . Sistemas y Tecnología de la Información . Archivado del original el 15 de enero de 2022. Consultado el 21 de julio de 2018 .
  20. Goode, Lauren (15 de junio de 2019). "Los creadores de aplicaciones tienen opiniones divididas sobre 'Iniciar sesión con Apple'"." . Wired . ISSN 1059-1028 . Consultado el 15 de junio de 2019 . 
  21. "Presentación de SSO empresarial extensible - Charlas técnicas - Vídeos" . Apple Developer . Consultado el 7 de octubre de 2025 .
  22. "Escribiendo un autenticador SPNEGO para Chrome en Android" . www.chromium.org . Consultado el 7 de octubre de 2025 .
  23. Armando, Alejandro; Carbone, Roberto; Compagna, Luca; Cuéllar, Jorge; Pellegrino, Giancarlo; Sorniotti, Alessandro (1 de marzo de 2013). "Una falla de autenticación en los protocolos de inicio de sesión único basados ​​en navegador: impacto y soluciones" . Computadoras y seguridad . 33 : 41– 58. doi : 10.1016/j.cose.2012.08.007 .
  24. "La oficina del futuro de MicroStrategy incluye identidad móvil y ciberseguridad" . The Washington Post . 14 de abril de 2014. Consultado el 30 de marzo de 2014 .
  • Introducción al inicio de sesión único con diagramas