SiteKey es un sistema de seguridad basado en la web que proporciona un tipo de autenticación mutua entre usuarios finales y sitios web. Su objetivo principal es prevenir el phishing .
SiteKey fue implementado por varias grandes instituciones financieras en 2006, incluyendo Bank of America y The Vanguard Group . Tanto Bank of America como The Vanguard Group dejaron de usarlo en 2015. [ 1 ] [ 2 ]
El producto es propiedad de RSA Data Security , que en 2006 adquirió a su fabricante original, Passmark Security.
Cómo funciona
SiteKey utiliza la siguiente técnica de desafío-respuesta : [ 3 ] [ 4 ] [ 5 ]
- El usuario se identifica ( no se autentica) en el sitio web introduciendo su nombre de usuario (pero no su contraseña). Si el nombre de usuario es válido, el sitio continúa.
- Si el navegador del usuario no contiene un token de estado del lado del cliente (como una cookie web o una cookie Flash ) de una visita anterior, se le pedirá al usuario que responda a una o más de las " preguntas de seguridad " que especificó al registrarse en el sitio, como "¿A qué escuela asistió por última vez?".
- El sitio se autentica ante el usuario mostrando una imagen o una frase que este haya configurado previamente. Si el usuario no reconoce estos elementos, debe asumir que se trata de un sitio de phishing y abandonarlo inmediatamente. Si los reconoce, puede considerar que el sitio es auténtico y continuar.
- El usuario se autentica en el sitio ingresando su contraseña. Si la contraseña no es válida para ese nombre de usuario, el proceso se repite. Si es válida, el usuario se considera autenticado y ha iniciado sesión.
Si el usuario se encuentra en un sitio de phishing con un dominio web diferente al del dominio legítimo, su navegador se negará a enviar el token de estado en el paso (2); el propietario del sitio de phishing deberá omitir la visualización de la imagen de seguridad correcta o solicitar al usuario las preguntas de seguridad obtenidas del dominio legítimo y transmitir las respuestas. En teoría, esto podría generar sospechas en el usuario, ya que podría sorprenderse al tener que responder nuevamente las preguntas de seguridad, incluso si ha utilizado el dominio legítimo desde su navegador recientemente. Sin embargo, en la práctica, existen indicios de que los usuarios generalmente no perciben tales anomalías. [ 5 ]
Debilidades
Un estudio de Harvard [ 6 ] [ 7 ] encontró que SiteKey es ineficaz en un 97 %. En la práctica, las personas reales no notan, o no les importa, cuando falta SiteKey, según sus resultados.
También requiere que los usuarios lleven un registro de más información de autenticación. Alguien asociado con N sitios web diferentes que usan SiteKey debe recordar N tuplas de 4 elementos diferentes : (sitio, nombre de usuario, frase, contraseña) .
Discontinuación
En mayo de 2015, Bank of America anunció que SiteKey dejaría de utilizarse para todos los usuarios a finales de año y que permitiría a los usuarios iniciar sesión con su nombre de usuario y contraseña en un solo paso. [ 1 ] En julio de 2015, Vanguard también dejó de utilizar SiteKey en su sitio web. [ 2 ]
Notas
- 1 2 "Más herramientas de seguridad y un inicio de sesión más sencillo en Bank of America" . Archivado del original el 10 de mayo de 2015. Consultado el 10 de mayo de 2015 .
- 1 2 "Hemos simplificado el proceso para iniciar sesión en Vanguard.com" . Archivado del original el 4 de marzo de 2016.
- ↑ "Preguntas frecuentes sobre la banca en línea y móvil de Bank of America" .
- ↑ Jim Youll (18 de julio de 2006). "Vulnerabilidades de fraude en la seguridad de SiteKey en Bank of America" (PDF) . Archivado del original (PDF) el 31 de diciembre de 2016.
- 1 2 Stuart E. Schechter; Rachna Dhamija; Andy Ozment; Ian Fischer (4 de febrero de 2007). "Los nuevos indicadores de seguridad del emperador" (PDF) .
- ↑ Joel Hruska (20 de junio de 2007). "Un estudio de seguridad pone en entredicho las afirmaciones sobre la autenticación avanzada" . Ars Technica .
- ↑ Schecter; Dhamija; Ozment; Fischer (2007-05-20). "Los nuevos indicadores de seguridad del emperador: una evaluación de la autenticación de sitios web y el efecto del juego de roles en los estudios de usabilidad" (PDF) . Archivado del original (PDF) el 27 de septiembre de 2007. Recuperado el 23 de abril de 2020 .
{{cite journal}}: Para citar una revista se requiere|journal=( ayuda )
Enlaces externos
- Autenticación en un entorno de banca en línea
- SiteKey en Bank of America
- Vulnerabilidades de fraude en SiteKey Security en Bank of America
- Tecnología web
- Control de acceso informático