VDSIC de Francia refuerza el inicio de sesión con OTP por correo electrónico mediante Passwordless X1280

VDSIC (Visible Digital Seal International Council) es una asociación francesa sin fines de lucro fundada en París en 2016. Regula el Sello Digital Visible (VDS), un código de barras 2D impreso en documentos y productos que permite detectar manipulaciones sin necesidad de conexión a Internet. VDSIC define las especificaciones técnicas y las políticas de seguridad del VDS (en consonancia con las normas ISO 22385 e ISO 22376), opera la Raíz LoTL como el ancla de confianza definitiva, y acredita y supervisa a los operadores del esquema. Entre sus miembros se encuentran agencias gubernamentales, autoridades de certificación (CA) y proveedores de servicios de confianza (TSP).
El material que se intercambia a través del portal de miembros —la lista raíz de confianza, las revisiones de acreditación de los operadores del esquema, los borradores de especificaciones— es, por lo tanto, de carácter confidencial y previo a su publicación. La solidez de la autenticación del portal se convierte en un tema clave para el marco de confianza en su conjunto.

Los límites de la OTP por correo electrónico

En el esquema anterior, al ingresar una identificación se generaba un código OTP que se enviaba a la dirección de correo electrónico registrada, y que el usuario luego ingresaba manualmente. Esto generaba tres problemas: la incomodidad de tener que abrir el buzón de correo en cada inicio de sesión; la posibilidad de que el código fuera interceptado mediante un ataque de retransmisión en tiempo real a través de un sitio de phishing; y la ausencia de verificación biométrica, lo que significaba que solo se verificaba a «alguien con acceso al buzón de correo», no al miembro registrado.

La Recomendación X.1283 (09/2024) de la UIT-T señala asimismo que algunas implementaciones sin contraseña heredan las debilidades de los métodos que sustituyen.

X.1280 implementado por id3 Technologies

id3 Technologies, una empresa tecnológica francesa miembro de VDSIC, integró el X.1280 sin contraseña en el portal para miembros. La Recomendación X.1280 de la UIT-T (03/2024) define un marco para la autenticación de servidores fuera de banda mediante dispositivos móviles. Su idea central es invertir el orden de verificación: en lugar de que el usuario demuestre primero su identidad, se verifica la autenticidad del servicio antes de que se proporcione cualquier información de autenticación del usuario, lo que resuelve el problema de la suplantación de identidad del verificador.
En la pantalla de inicio de sesión se muestra automáticamente un código de autenticación, y ese mismo código se genera en el teléfono inteligente del usuario. El usuario compara ambos códigos y, si coinciden, aprueba el inicio de sesión mediante verificación biométrica. Como no se escribe ningún código, no existe riesgo de interceptación durante la entrada.

Anterior (OTP por correo electrónico)X.1280
Entrega del códigoEnviado por correo electrónicoMostrado en pantalla
Acción del usuarioIngreso manualComparar y luego aprobar
VerificaciónUnidireccionalMutua
Verificación de identidadNingunaBiométrica

«Pudimos sustituir un método OTP menos seguro por el marco X.1280, que es más seguro, mejorando así tanto la seguridad como la comodidad. Tenemos previsto extender esto a otros servicios en línea».

X.1280 no es una especificación propia de un proveedor, sino una norma internacional publicada por la UIT-T. El hecho de que una organización que garantiza la autenticidad de documentos a escala nacional dependiera a su vez de la OTP por correo electrónico para su propio portal demuestra lo fácil que es posponer las actualizaciones de autenticación. Esta transición redujo el número de acciones que deben realizar los usuarios al tiempo que elevó el nivel de verificación.

Christophe Candela — Representante técnico, Passwordless Alliance France

Ingeniero con más de 25 años de experiencia en biometría, criptografía y software de identidad integrado, Christophe se desempeña actualmente como vicepresidente de Innovación en id3 Technologies, una empresa tecnológica francesa especializada en reconocimiento biométrico, documentos seguros y servicios de confianza, donde dirige el Laboratorio de Investigación Biométrica y lidera la cartera de autenticación y confianza digital de la empresa. Combina su experiencia en PKI y en la gestión del ciclo de vida de certificados con su trabajo práctico en algoritmos biométricos y software integrado para plataformas con recursos limitados, incluyendo el reconocimiento Match-on-Card y la infraestructura de confianza basada en estándares, como la tecnología Visible Digital Seal, alineada con las normas ISO 22376 e ISO 22385. Contribuye a los esfuerzos internacionales de estandarización e interoperabilidad en materia de identidad digital y autenticación de documentos, y participa activamente en el Consejo Internacional de VDS (VDSIC) y en la Passwordless Alliance.
Facebook
Twitter
LinkedIn