El notable aumento de ataques cibernéticos y del robo de datos personales ha provocado que muchos usuarios busquen defensas más seguras para proteger sus cuentas online. Es precisamente en este contexto donde las claves de seguridad físicas han comenzado a brillar como la solución para llevar a cabo la autenticación en dos pasos.
Estas pequeñas llaves USB o inalámbricas son compatibles con estándares de seguridad como FIDO U2F (el protocolo original para un segundo factor) y FIDO2, que permite una autenticación más avanza e incluso sin contraseña. Y ofrecen un nivel de protección extra frente a los métodos tradicionales como los mensajes por SMS o apps autenticadoras. Y es que estos medios también pueden ser vulnerables a ciberataques y terminar desarmándonos por completo.
A diferencia de las contraseñas o códigos que se pueden interceptar, las claves de seguridad utilizan sistemas complejos de criptografía. Además, se encarga de validar que el usuario se conecta solo a sitios webs seguros e imposibilita que un atacante acceda a la cuenta. Incluso aunque nos engañen con una web falsa.
Es más, las referentes tecnológicas como Google, Microsoft, Apple o Facebook, ya han adoptado dichas llaves para proteger las cuentas de sus empleados y usuarios. Incluso los propios expertos en ciberseguridad consideran este método como uno de los más rocosos en cuanto a protección digital.
Ventajas de una llave de seguridad física
Las claves de seguridad permiten nos permiten validar nuestros datos a la hora de entrar en una plataforma de la manera más rápida y sencilla posible. Solo tenemos que conectarla mediante USB o mediante la tecnología NFC inalámbrica disponible en muchos móviles. Lo que elimina la necesidad de esperar un código vía SMS o generar cualquier contraseña temporal. Por lo tanto, el proceso es más fluido y seguro.
Pero la ventaja esencial de estas llaves, que la diferencia de cualquier otro método, es que funcionan completamente offline. Es decir, que incluso si nuestro teléfono se queda sin batería o no tiene cobertura, podemos validarnos mediante otro dispositivo compatible. La arquitectura de estas llaves hace que el acceso remoto sea inviable, ya que la clave criptográfica privada nunca abandona nuestro dispositivo. Lo que obliga a que un ataque requiera la posesión física de la llave.
| Factor de Comparación | Códigos por SMS | Aplicación de Autenticación | Llave de Seguridad Física |
|---|---|---|---|
| Protección contra Phishing | Baja - Vulnerable | Media - Parcialmente vulnerable | Alta - Resistente completa |
| Protección contra SIM Swapping | Nula - Completamente vulnerable | Alta - No afectada | Alta - No afectada |
| Dependencia de red/batería | Alta - Requiere cobertura móvil | Media - Requiere batería del dispositivo | Nula - Funciona offline |
| Complejidad de uso | Muy baja - Automático | Baja - Requiere abrir app | Baja - Un toque/inserción |
Protección contra phishing y robo de SIM
Los métodos más tradicionales de autenticación de dos factores, como los SMS o apps generadoras de código, pueden llegar a ser vulnerables a un ataque de phishing. De hecho, el usuario puede ser engañado para entregar este código a un sitio falso. Sin embargo, no ocurre lo mismo con las claves de seguridad. Estas se enlazan específicamente con la URL legítima de dicho sitio web. Por lo que niega cualquier validación en caso de que se detecte una dirección sospechosa. Por lo, reduce al mínimo posible cualquier riesgo de phishing.
Aparte de ello, las claves de seguridad protegen contra ataques de intercambio de SIM. Algo muy frecuente en caso de robos de identidad que redirigen SMS a dispositivos maliciosos. Esta clave no depende de nuestro número de teléfono, por lo que el atacante no puede acceder a nuestras cuentas únicamente con la línea telefónica.
Es más, la propia Google ha informado de que después de implementar estas claves de seguridad para sus más de 85.000 empleados, no han tenido incidentes de phishing en sus cuentas de empresa. Mientras tanto, otros gigantes tecnológicos están haciendo lo mismo, y los expertos en ciberseguridad respaldan el uso de estas llaves para proteger cuentas personales importantes.
| Modelo | Conectividad | Precio Orientativo | Ideal para... |
|---|---|---|---|
| YubiKey 5 NFC | USB-A, NFC | ~50€ | La opción más versátil para ordenadores y móviles Android. |
| Thetis Pro FIDO2 | USB-A, USB-C, NFC | ~35€ | Máxima compatibilidad a un precio competitivo. |
| Nitrokey FIDO2 | USB-A | ~29€ | La mejor opción económica para uso exclusivo en ordenadores. |
