En este artículo

    Suscríbete a nuestra newsletter

    Manténgase actualizado sobre nuestras actualizaciones de productos, nuevos estudios de casos, los últimos blogs, próximos eventos y más.


    Usaremos su correo electrónico para enviar actualizaciones e información sobre noticias de la industria, liderazgo intelectual y productos, nada más. Política de privacidad.

    Identidad verificada no es intención verificada: el eslabón perdido en la confianza digital

    missing-link-digital-trust
    En este artículo

      Antes de su viaje a la Conferencia Global de Colaboración Digital en Ginebra, el CPO de Ditto, Matt Hornsey, destaca la criticidad de uno de los temas que desea discutir con otros delegados: vincular identidad, autenticación e intención.

      Una credencial dice algo confiable sobre mí.
      Un autenticador prueba el control de una clave.
      La firma de transacciones prueba exactamente lo que acepto.
      Pero la confianza requiere vincular los tres.

      Esa distinción se está volviendo cada vez más importante a medida que la identidad digital, las billeteras y las passkeys se integran en los recorridos de los clientes.

      Cada uno puede proporcionar una garantía sólida. Pero la garantía no es aditiva por defecto. Una credencial de identidad de alta garantía más autenticación resistente a la suplantación de identidad no prueba automáticamente que la persona verificada, usando el dispositivo esperado, tenía la intención de realizar una acción particular.

      La pieza que falta es la vinculación.

      La garantía no se transfiere automáticamente

      La verificación de identidad sólida le dice a la parte que confía qué tan bien se estableció una identidad. La autenticación sólida sin contraseña le dice algo diferente: que la persona que interactúa ahora controla un autenticador particular.

      Uno no hereda la garantía del otro.

      Las Directrices de Identidad Digital de 2025 del NIST (NIST SP 800-63-4) hacen explícita esta separación a través del Nivel de Garantía de Identidad, el Nivel de Garantía de Autenticación y el Nivel de Garantía de Federación. La guía más reciente también incorpora billeteras controladas por el suscriptor en su modelo de federación.

      Una buena arquitectura, por lo tanto, preserva de dónde provino cada prueba, en lugar de reducir varias señales independientes a un único estado "verificado".

      El propósito de la vinculación es el límite de seguridad

      La pregunta crítica es qué sucede cuando esas pruebas se encuentran.

      Un servicio necesita confianza en que el titular de la credencial, el autenticador, la relación con el cliente y la instancia del dispositivo o billetera pertenecen juntos. Esa relación también debe vincularse a la parte que confía, la sesión y el propósito correctos.

      Sin esa vinculación, los componentes individualmente válidos aún pueden producir un resultado fraudulento. Un atacante puede sustituir un autenticador, retransmitir una presentación de credencial o explotar una ruta de recuperación sin romper ninguna tecnología subyacente.

      El propósito de la vinculación es, por lo tanto, el límite de seguridad. Es donde las pruebas separadas se convierten en una relación confiable, o donde una brecha entre ellas se convierte en una ruta de ataque.

      Este es fundamentalmente un problema de prevención de fraude, no simplemente un problema de autenticación.

      La recuperación revela el nivel real de garantía

      La arquitectura de seguridad a menudo se diseña en torno a la inscripción y el inicio de sesión. Los atacantes también están interesados en lo que sucede después.

      ¿Puede una passkey sincronizada aparecer en un nuevo dispositivo? ¿Qué sucede cuando se mueve una billetera? ¿Puede una credencial establecer un autenticador de reemplazo? ¿Cómo se revoca una vinculación antigua?

      La recuperación de identidad no puede convertirse en un atajo para eludir los controles establecidos durante la inscripción. La garantía del sistema está en última instancia limitada por su ruta de recuperación más débil.

      La privacidad dificulta la vinculación, por diseño

      La forma más fácil de mantener la continuidad es un identificador persistente. También es una forma sencilla de permitir el seguimiento entre servicios.

      El mejor objetivo es la continuidad dentro de una relación legítima con el cliente sin crear un identificador de correlación universal.

      Eso hace que la divulgación selectiva, los identificadores de pares y el consentimiento específico para el propósito sean importantes herramientas arquitectónicas. El marco de Identidad Digital Europea – Reglamento UE 2024/1183 – requiere explícitamente la divulgación selectiva y mecanismos para autenticar a las partes que confían al usar una Billetera EUDI.

      La privacidad y la garantía no son resultados que compiten. Deben diseñarse juntas.

      La autenticación tiene que llegar a la acción

      El inicio de sesión rara vez es el momento de mayor riesgo.

      Cambiar un beneficiario, recuperar una cuenta, emitir una credencial o aprobar un pago tiene más consecuencias. Para estos eventos, la firma de transacciones debe vincular la autenticación al contexto exacto: qué acción, qué destinatario, qué monto, qué servicio y cuándo.

      El trabajo de la Alianza FIDO en Confirmación Segura de Pagos ilustra el principio: la autenticación criptográfica puede incluir los detalles de la transacción que el usuario está aprobando explícitamente.

      Ese es el cambio de probar la presencia a probar la intención.

      Una plataforma de orquestación de identidad eficaz no debe aplanar la identidad, la autenticación y la autorización en una medida opaca de confianza. Debe preservar su procedencia y conectarlas cuando el riesgo lo exija.

      No convierta cada presentación de billetera en un inicio de sesión. Y no confunda cada passkey con una prueba de identidad.

      La arquitectura más sólida mantiene estas pruebas distintas, y luego vincula a la persona, el canal y la acción en una cadena continua de confianza.

      Hola soy Matt! Tengo 20 años de experiencia en soluciones de identidad, inteligencia móvil y prevención de fraude, y estoy trabajando con Ditto para construir la próxima generación de identidad.

      ¿Disfrutaste este artículo? Compártelo.

      Suscríbete a nuestra newsletter

      Manténgase actualizado sobre nuestras actualizaciones de productos, nuevos estudios de casos, los últimos blogs, próximos eventos y más.

      Quizás te interese