
Actualización: cómo activar las passkeys en MyRapidi
Ten en cuenta: esta entrada del blog existe en una versión más reciente; lee esta entrada: ¿Qué son las passkeys? Autenticación fácil, fuerte y segura
Nos complace anunciar que hemos reforzado la seguridad de MyRapidi: ya puedes utilizar llaves de seguridad. La funcionalidad se publicará el domingo 21 de noviembre de 2021.
Qué es una llave de seguridad
Una llave de seguridad es un dispositivo de hardware independiente, como la Yubikey (una llave USB de Yubico), o bien un chip de hardware integrado en tu ordenador, tablet o teléfono (como un lector de huellas). El dispositivo de seguridad guarda una clave privada y cuenta con funciones criptográficas para firmar mensajes de forma segura durante un proceso de autenticación.
Los estándares que utilizan estas llaves de seguridad (llamados WebAuthn y FIDO2) son relativamente nuevos, pero cuentan con el respaldo de líderes del sector como Google, Apple y Microsoft y están integrados, entre otras, en las versiones recientes de los navegadores Google Chrome, Microsoft Edge, Firefox (Windows 10+) y Safari.
Muchos líderes del sector ya admiten el uso de llaves de seguridad en sus distintos servicios en línea. Por ejemplo, encontrarás compatibilidad con llaves de seguridad en Google Gmail, Microsoft Azure Active Directory o Salesforce.com, entre otros.
¿Por qué utilizar llaves de seguridad con MyRapidi?
Las llaves de seguridad (y el uso de los estándares WebAuthn y FIDO2) ofrecen una forma muy segura de autenticarte en un servicio en línea, ya que durante la autenticación se emplea un dispositivo físico como una Yubikey o un lector de huellas. Así se eliminan prácticamente todas las posibilidades de robo de cuenta.
Una llave o dispositivo de seguridad se puede configurar de dos maneras distintas en MyRapidi: como Passwordless (no se necesita contraseña al iniciar sesión) o como segundo factor (como la 2FA de Google, pero más segura porque se trata de una llave de hardware).
La autenticación sin contraseña combina el uso de un dispositivo físico (que tiene una clave única y la capacidad de autenticarse de forma segura con un servicio) con algún dato personal, como un código PIN, o una característica personal, como una huella.
Como las contraseñas se pueden robar o adivinar (y usar de forma remota), a alguien le resulta mucho más difícil conseguir tanto el dispositivo de hardware COMO el dato o la característica personal (el código PIN o la huella).
Incluso las contraseñas robustas combinadas con códigos 2FA (como los que admitimos con la app Google Authenticator) son menos seguras que el inicio de sesión sin contraseña. Los atacantes podrían robar tu número de móvil de forma remota, acceder a tu cuenta de correo, restablecer tu contraseña y entrar en tu cuenta. ¡Con el inicio de sesión sin contraseña activado (y las llaves de seguridad obligatorias), siempre necesitarán además la llave de hardware física!
Cómo activar las llaves de seguridad en MyRapidi
¿Cómo activas una llave de seguridad para tu inicio de sesión?
Para usar una llave de seguridad con MyRapidi necesitas lo siguiente:
- Un navegador compatible con FIDO2. Por lo general lo son las últimas versiones de Google Chrome, Safari o Microsoft Edge; visita esta página para conocer más detalles sobre la compatibilidad con FIDO2 y U2F.
- Una llave de hardware (como YubiKey) o dispositivos biométricos, como un lector de huellas integrado en tu portátil o dispositivo móvil.
Después, para configurar una llave de seguridad en MyRapidi:
- Ve a Settings > Security Keys
- MyRapidi comprobará si tu navegador es compatible. Si no lo es, recibirás un mensaje al respecto.
- Introduce después un nombre para tu llave (por ejemplo: "Beate's Yubikey")
- Marca la casilla "Passwordless"
- Haz clic en el botón "Add Security Key"
- Sigue los pasos que aparecen en la ventana emergente del navegador
- Si la llave se añade correctamente, la verás en la lista de llaves de seguridad activas

Te recomendamos añadir al menos dos dispositivos distintos, para tener uno de uso habitual y otro de reserva.
Si no marcas la casilla "Passwordless", la llave se usará como dispositivo de segundo factor seguro. En ese caso sigues teniendo que introducir tu contraseña y dispones de una autenticación de segundo factor más segura, que MyRapidi solicita después de introducir la contraseña.
Más información en nuestra wiki: Security Keys
Exigir el uso de una llave de seguridad
Un sistema solo es tan seguro como su eslabón más débil: añadir una llave de seguridad está muy bien, pero si puedes cancelar el uso de la llave e iniciar sesión solo con una contraseña como antes, en realidad no tienes un sistema más seguro (aunque sí un método de inicio de sesión más cómodo).
Como Account Administrator puedes exigir el uso de una llave de seguridad a un usuario. Eso significa que siempre se requerirá una llave de seguridad para iniciar sesión en MyRapidi. Lo configuras en Account Settings > Manage Users, donde tienes la lista de usuarios de tu Account. En 'Actions' puedes activar y desactivar esta exigencia para cada usuario.
De nuevo, para garantizar la seguridad general de tu Account de MyRapidi, primero tendrás que activar la exigencia de una llave de seguridad para ti mismo.
Activar la exigencia de una llave de seguridad para ti mismo como Account Admin
Para activar la exigencia para ti mismo, asegúrate de haber añadido al menos 1 llave de seguridad a tu usuario (en Settings -> Security Keys); después ve a 'Manage Users' y haz clic en el icono de llave con el "+" de tu usuario. En la columna 'Keys' aparecerá un icono de llave con un "*".
Ten en cuenta que, por motivos de seguridad, no puedes deshacer esta exigencia tú mismo. Para desactivarla tendrás que pedírselo a otro Account Administrator de MyRapidi.

imagen - paso 1: exigir el uso de una llave de seguridad para ti mismo

imagen - paso 2: después de exigir el uso de una llave de seguridad para ti mismo, queda disponible el derecho a exigirlo a otros usuarios
Activar la exigencia de una llave de seguridad para un usuario
Una vez que has exigido el uso de una llave de seguridad para ti mismo, puedes exigir el uso de llaves de seguridad a otros usuarios. Si exiges el uso de llaves de seguridad a un usuario que todavía no ha configurado ninguna, la única forma de que ese usuario inicie sesión en MyRapidi es que el Account Administrator restablezca su contraseña. Tras restablecerla, el usuario podrá iniciar sesión y configurar entonces una llave de seguridad. Por eso es mejor esperar a que los usuarios configuren sus llaves de seguridad, aunque puedes obligarles de esta manera.

imagen: una vista general de los usuarios a los que se les exige el uso de llaves de seguridad
Manage Users: algunas funcionalidades adicionales
Para que a los Account Administrators de MyRapidi les resulte más fácil garantizar una seguridad sólida de su Account de MyRapidi, hemos añadido funcionalidades adicionales en la página 'Manage Users'.
En primer lugar, podrás ver el historial de actividad de cada usuario y los Services a los que tiene acceso. Como antes, también puedes restablecer la contraseña de un usuario, asignarle o quitarle derechos de administrador, desactivar la 2FA de un usuario concreto y eliminar un usuario. La imagen de abajo te ofrece una vista general de las posibilidades para gestionar tus usuarios.

imagen: Account Settings > Manage Users
Más información en nuestra wiki: Manage Users
Nuevo procedimiento de inicio de sesión
Con la compatibilidad con llaves de seguridad también hemos cambiado el procedimiento de inicio de sesión, para pedirte solo la información relevante. El proceso de inicio de sesión consta ahora de al menos dos pasos. El primero consiste en introducir tu nombre de usuario y hacer clic en "Continue". El siguiente paso dependerá de lo que se haya configurado para cada usuario. Si has configurado un lector de huellas en tu portátil, solo tienes que tocarlo y ya habrás iniciado sesión.

imagen: nueva página de inicio de sesión
Esperamos que te gusten las nuevas funcionalidades y, como siempre, ¡tus comentarios son muy bienvenidos!
Tu equipo de MyRapidi