Articulo de referencia

Correo electrónico de notificación de contraseña

El correo electrónico de notificación o recuperación de contraseña es una técnica común que utilizan los sitios web para recuperar contraseñas . Si un usuario olvida su contrase...

El correo electrónico de notificación o recuperación de contraseña es una técnica común que utilizan los sitios web para recuperar contraseñas . Si un usuario olvida su contraseña , se le envía un correo electrónico con la información necesaria para acceder nuevamente a su cuenta . Este método de recuperación se basa en la premisa de que solo el propietario legítimo de la cuenta tiene acceso a la bandeja de entrada de esa dirección de correo electrónico.

El proceso suele iniciarse cuando el usuario hace clic en un enlace de recuperación de contraseña en el sitio web. Tras introducir su nombre de usuario o dirección de correo electrónico, se envía automáticamente un correo electrónico de notificación de contraseña a la bandeja de entrada del titular de la cuenta. Este correo electrónico puede contener una contraseña temporal o una URL que permite introducir una nueva contraseña para esa cuenta. La nueva contraseña o la URL suelen contener una cadena de texto generada aleatoriamente que solo se puede obtener leyendo ese correo electrónico en particular. [ 1 ]

Otro método consiste en enviar la contraseña original, total o parcialmente, por correo electrónico. Enviar solo algunos caracteres de la contraseña puede ayudar al usuario a recordarla sin tener que revelarla por completo.

Preocupaciones de seguridad

El principal problema es que el contenido del correo electrónico de notificación de contraseña puede ser descubierto fácilmente por cualquier persona con acceso a la bandeja de entrada del titular de la cuenta. [ 2 ] Esto podría ocurrir al observar la bandeja de entrada por encima del hombro o si esta no está protegida con contraseña. El contenido podría utilizarse para comprometer la seguridad de la cuenta. Por lo tanto, el usuario tendría la responsabilidad de eliminar el correo electrónico de forma segura o de asegurarse de que su contenido no sea revelado a nadie más. Una solución parcial a este problema consiste en hacer que los enlaces incluidos en el correo electrónico caduquen después de un tiempo, lo que lo vuelve inútil si no se utiliza rápidamente tras su envío.

Cualquier método que envíe parte de la contraseña original implica que esta se almacena en texto plano, dejándola expuesta a ataques de hackers. [ 3 ] Por este motivo, es habitual que los sitios web más recientes generen un token al crear una nueva contraseña. Si el sitio sufre un ataque, la contraseña contenida en el token podría utilizarse para acceder a otras cuentas del usuario, si este hubiera optado por usar la misma contraseña para dos o más cuentas. Además, los correos electrónicos a menudo no son seguros . A menos que un correo electrónico se haya cifrado antes de enviarse, su contenido podría ser leído por cualquiera que lo intercepte .

Referencias

  1. Maqbali, Fatma Al; Mitchell, Chris J. (2018). "Recuperación de contraseñas por correo electrónico: ¿riesgo o rescate de usuarios?". Recuperación de contraseñas por correo electrónico: ¿riesgo o rescate de usuarios ? pp. 1–5 . doi : 10.1109/CCST.2018.8585576 . ISBN  978-1-5386-7931-9. S2CID 53374184 . 
  2. "Restablecimiento de contraseña de autoservicio (SSPR): lo que necesita saber" . getnametag.com . Consultado el 10 de agosto de 2024 .
  3. "Almacenamiento de contraseñas en texto plano" .