Articulo de referencia

token de software

Ejemplo de un token de software que muestra contraseñas de un solo uso. Un token de software (también conocido como token blando ) es un componente de un sistema de seguridad de...

Ejemplo de un token de software que muestra contraseñas de un solo uso.

Un token de software (también conocido como token blando ) es un componente de un sistema de seguridad de autenticación de dos factores que se puede utilizar para autorizar el uso de servicios informáticos. [ 1 ] Los tokens de software se almacenan en un dispositivo electrónico de uso general, como un ordenador de sobremesa , un portátil , una PDA o un teléfono móvil , y pueden duplicarse. (A diferencia de los tokens de hardware , cuyas credenciales se almacenan en un dispositivo de hardware específico y, por lo tanto, no pueden duplicarse, salvo que se produzca una intrusión física en el dispositivo).

Debido a que los tokens de software no se poseen físicamente, están expuestos a amenazas únicas basadas en la duplicación del material criptográfico subyacente, como virus informáticos y ataques de software . Tanto los tokens de hardware como los de software son vulnerables a ataques de intermediario (man-in-the-middle) basados ​​en bots o a simples ataques de phishing en los que se solicita la contraseña de un solo uso proporcionada por el token y se introduce en el sitio web legítimo en un plazo razonable. Los tokens de software tienen ventajas: no hay que llevar un token físico, no contienen baterías que se agoten y son más baratos que los tokens de hardware. [ 2 ]

Arquitectura de seguridad

Existen dos arquitecturas principales para los tokens de software: la criptografía de clave compartida y la criptografía de clave pública .

Para una clave secreta compartida, un administrador suele generar un archivo de configuración para cada usuario final. Este archivo contiene un nombre de usuario, un número de identificación personal y la clave secreta . Dicho archivo se entrega al usuario.

La arquitectura de clave compartida presenta vulnerabilidades potenciales en varios aspectos. El archivo de configuración puede verse comprometido si se roba y se copia el token. Con los tokens de software basados ​​en el tiempo, es posible tomar prestada la PDA o el portátil de un usuario, adelantar el reloj y generar códigos que serán válidos en el futuro. Cualquier token de software que utilice claves compartidas y almacene el PIN junto con la clave compartida en un cliente de software puede ser robado y sometido a ataques sin conexión. Los tokens de clave compartida pueden ser difíciles de distribuir, ya que cada token es esencialmente un software diferente. Cada usuario debe recibir una copia de la clave, lo que puede generar limitaciones de tiempo.

Algunos tokens de software más recientes se basan en criptografía de clave pública o criptografía asimétrica. Esta arquitectura elimina algunas de las debilidades tradicionales de los tokens de software, pero no afecta su principal debilidad (la capacidad de duplicarse). Un PIN puede almacenarse en un servidor de autenticación remoto en lugar de en el cliente del token, lo que hace que un token de software robado sea inservible a menos que también se conozca el PIN. Sin embargo, en caso de una infección por virus, el material criptográfico puede duplicarse y, posteriormente, el PIN puede capturarse (mediante el registro de pulsaciones de teclas o similar) la próxima vez que el usuario se autentique. Si se intenta adivinar el PIN, esto puede detectarse y registrarse en el servidor de autenticación, lo que puede inhabilitar el token. El uso de criptografía asimétrica también simplifica la implementación, ya que el cliente del token puede generar su propio par de claves e intercambiar claves públicas con el servidor.

Véase también

Referencias

  1. Chung, Joaquín; Jung, Eun-Sung; Kettimuthu, Rajkumar; Rao, Nageswara SV; Foster, Ian T.; Clark, Russ; Owen, Henry (2018-02-01). "Control de acceso de reserva anticipada mediante redes definidas por software y tokens" . Future Generation Computer Systems . 79 : 225–234 . doi : 10.1016/j.future.2017.03.010 . OSTI 1394409 . 
  2. Noticias de SecurityPro Autenticación robusta. Consultado el 3 de abril de 2007.
  • Microsoft abandonará las contraseñas.
  • Los bancos implementarán la autenticación de dos factores para finales de 2006.