¿Qué es una YubiKey y cómo funciona?
Cuando obtuve mi primera YubiKey, la conecté a mi computadora portátil, intenté configurarla con algunas cuentas y luego me rendí. Durante un año y medio. No importa qué tan experto en computación sea o cuánto valore la seguridad, algo acerca de YubiKey simplemente se siente confuso. Pero no tiene por qué ser así.
YubiKey es un dispositivo que simplifica al máximo la autenticación de dos factores. En lugar de que se le envíe un código por mensaje de texto o que lo genere una aplicación en su teléfono, presione un botón en su YubiKey. Eso es. Cada dispositivo tiene un código único integrado, que se utiliza para generar códigos que ayudan a confirmar su identidad. Presione el botón y podrá iniciar sesión.
Podríamos entrar en las matemáticas y desglosar los diversos protocolos compatibles con dispositivos como este, pero la mayoría de los usuarios no necesitan saber más que «ingrese su nombre de usuario y contraseña, como de costumbre, luego presione el botón en YubiKey para iniciar sesión en.»
Se requiere una YubiKey para acceder a muchas de las herramientas internas de Zapier, así que finalmente he aprendido a usar una. Me alegro de haberlo hecho. He aquí por qué y cómo puede configurar uno también.
YubiKey no es el único dispositivo de autenticación de dos factores de hardware en el mercado, solo el más popular. Existen varios dispositivos similares y la mayor parte de la información descrita en este artículo se aplica a ellos.
¿Qué es la autenticación de dos factores?
Hemos escrito mucho sobre la autenticación de dos factores, pero es necesario repasar los conceptos básicos antes de que podamos explicar por qué los dispositivos de autenticación de dos factores de hardware son una buena idea.
Las contraseñas son terribles. La mayoría son demasiado fáciles de adivinar para los piratas informáticos, y el resto son demasiado largos o complicados para que los humanos los recuerden. Incluso las contraseñas seguras son inútiles una vez que se han filtrado, y las filtraciones son básicamente inevitables. Por estas razones, y más, es una buena idea no depender completamente de las contraseñas. Esa es toda la idea detrás de la autenticación de dos factores (a menudo abreviada a 2FA).
Con la autenticación de dos factores, necesita dos cosas para iniciar sesión: su contraseña, sí, pero también algo más que demuestre que es quien dice ser. Probablemente esté familiarizado con dos formas de hacer 2FA:
-
SMS o códigos de correo electrónico. Las aplicaciones le envían un código, que debe ingresar antes de poder iniciar sesión. Este es el método más fácil de configurar porque no necesita instalar ningún software ni comprar ningún hardware. También es el menos seguro porque el correo electrónico y los SMS no están encriptados y se comprometen fácilmente.
-
Aplicaciones de autenticación. Las aplicaciones en las que desea iniciar sesión le pedirán un código que puede recuperar abriendo una aplicación en su teléfono, como Google Authenticator o Authy. Esto es mucho más seguro que depender de SMS o correo electrónico, pero no es exactamente conveniente: debe tomar su teléfono, abrir una aplicación y luego escribir un código.
YubiKey representa una tercera forma de realizar la autenticación de dos factores: autenticación de hardware. Las aplicaciones le piden que conecte una herramienta como YubiKey a su dispositivo y presione un botón. YubiKey envía un código único que el servicio puede usar para confirmar su identidad. Esto es más seguro, porque los códigos son mucho más largos y más convenientes, porque no tiene que escribir los códigos usted mismo.
Hay muchos más matices que esto, por supuesto. Pero en su mayor parte, solo necesita saber que 2FA es más seguro y más fácil de usar.
¿Por qué una YubiKey es mejor que otra 2FA?
Hemos repasado esto un poco, pero hablemos de por qué una YubiKey (y dispositivos similares) es mejor que otras formas de 2FA. Para nombrar unos pocos:
-
Conveniencia. Las aplicaciones de autenticación, correo electrónico y SMS requieren que copie y pegue, o ingrese manualmente, un código. Con YubiKey, simplemente presione un botón en un dispositivo conectado a su computadora.
-
Códigos mucho más largos. Otros métodos 2FA generalmente solo le envían un código de seis dígitos para confirmar su identidad, básicamente porque no sería razonable esperar que los humanos escribieran mucho más que eso. YubiKeys no le pide que escriba manualmente un código, por lo que son libres de usar códigos mucho más largos. Eso es más seguro.
-
Fácil de migrar. ¿Conseguiste una computadora nueva? Simplemente desconecte su YubiKey del anterior, conéctelo al nuevo y podrá iniciar sesión en todas sus aplicaciones, igual que antes. También puede utilizar una tecla para iniciar sesión en su cuenta en varias computadoras. Descubrí que el proceso es mucho más fácil que migrar otros 2FA.
-
Realmente difícil de piratear. Es relativamente fácil para los piratas informáticos comprometer su correo electrónico o SMS. Es mucho más difícil, casi imposible con la tecnología actual, falsificar los códigos generados por un dispositivo de hardware único.
Nuevamente, hay muchos más matices aquí, pero estas son las amplias ventajas de YubiKey sobre otras formas de 2FA.
Cómo configurar su YubiKey
Configurar su YubiKey no es tan diferente de configurar la autenticación de dos factores basada en aplicaciones. Si en realidad está utilizando una YubiKey (no otro autenticador de hardware), esto es lo que debe hacer:
-
Conecte su YubiKey.
-
Dirígete a Yubico.com/setup y haz clic en tu dispositivo.
-
Explore la lista de aplicaciones compatibles y encuentre lo que desea proteger.
-
Sigue las instrucciones.
El funcionamiento de esto variará de una aplicación a otra, pero usaré Google como ejemplo. Siga las instrucciones de Google y encontrará un enlace con instrucciones para agregar su YubiKey a su cuenta de Google, que ofrece un enlace para agregar su clave.
Se le pedirá que conecte su dispositivo y presione el botón.
Haz eso. Es posible que su navegador solicite permiso para acceder a su clave, pero una vez que otorgue ese permiso, debe recibir una confirmación de que su clave está configurada. Opcionalmente, puede darle un nombre, que es útil si tiene varias YubiKeys.
Eso es. Ahora puede usar su YubiKey para iniciar sesión en su cuenta de Google en cualquier dispositivo. Repita este proceso para cada cuenta que desee bloquear de esta manera.
¿Cómo dejo de activar accidentalmente mi YubiKey?
Soy dueño del YubiKey 5C Nano, que es un pequeño dongle USB-C. Lo dejo enchufado a mi MacBook Pro y es sorprendentemente fácil de activar accidentalmente, especialmente cuando levanto mi computadora portátil. No es tanto un botón como una delgada tira de metal que se dispara cuando se toca. Cuando lo toca, cree que está intentando iniciar sesión en algo, lo que da como resultado que se ingrese un código seguro en cualquier cuadro de texto que haya abierto, y luego se «presiona» la tecla Intro. El resultado, en Slack, se ve así:
Estos códigos son generados por OTP, que es uno de los protocolos que usa su YubiKey para conectarse a los servidores. Puede evitar que esto suceda por completo desactivando OTP, pero eso podría afectar su capacidad para iniciar sesión en algunos servicios. Creo que, para la mayoría de los usuarios, es mejor configurar OTP para que no se active a menos que mantenga presionado el botón durante tres segundos. Esto es un poco complicado, pero factible. YubiKey ofrece instrucciones para solucionar este problema, pero son un poco difíciles de seguir, así que aquí hay un resumen.
Para comenzar, descargue el administrador de YubiKey en su computadora. Instálelo, abra el programa, coloque el cursor sobre Aplicaciones y haga clic en OTP.
Debería ver dos ranuras para OTP: el toque corto, en la ranura 1, y el toque largo, en la ranura 2. Haga clic en el Intercambio , para que OTP aparezca en la ranura 2. Así:
En algunos casos, no será tan simple, pero solo si ha configurado la ranura 2 para algún otro propósito. Puede leer más en el sitio web de YubiKey si es usted.
¿Activar accidentalmente mi YubiKey en una sala de chat es realmente malo?
Si pega accidentalmente un código en algo como Slack o en un editor de texto, eso no es motivo para entrar en pánico de inmediato: no es obvio a quién pertenece o para qué se puede usar para iniciar sesión (y, si lo publicó en Slack, con suerte, sus compañeros de trabajo no están tratando de hackearlo).
Habiendo dicho eso, siempre existe la posibilidad de que un código 2FA filtrado pueda habilitar a un hacker particularmente creativo, por lo que no querrá convertir esto en un hábito.
Tampoco estás indefenso si sucede. Cada código de YubiKey es único y se vuelve inválido cada vez que usa el dispositivo para iniciar sesión en algo. Puede invalidar códigos manualmente, si está preocupado. Simplemente diríjase a este sitio web y pegue el código filtrado allí.
En Zapier, la gente publica accidentalmente códigos YubiKey en Slack … mucho. Es un meme interno en este punto. Es gracioso, y probablemente inofensivo, pero nuestro equipo de seguridad configuró un sistema automatizado para invalidar todos esos códigos por si acaso. Puede configurarlo si lo desea; haga clic aquí para comenzar.
¿Puedo usar una YubiKey con varios dispositivos?
¡Sí! Simplemente conecte su YubiKey a cualquier computadora e inicie sesión como lo haría normalmente. Eso es todo: podrá iniciar sesión en todas sus cuentas, igual que antes. Puede usar su YubiKey para iniciar sesión en tantos dispositivos como desee, siempre que haya una ranura para ello. Esto es bueno si posee varios dispositivos, y también es bueno cuando obtiene una computadora nueva.
¿Qué pasa si pierdo mi YubiKey?
No es genial. Sin su YubiKey probablemente no podrá iniciar sesión. Pero hay algunas cosas que puede hacer para reducir el riesgo.
-
La mayoría de los servicios que admiten 2FA (incluido YubiKey) le permiten crear códigos de respaldo. Asegúrese de hacer esto y de mantener los códigos en un lugar seguro, idealmente sin conexión. Considere imprimirlos y guardarlos en una caja fuerte, si puede.
-
También puede agregar algún otro tipo de 2FA a cualquier servicio que configure con su YubiKey, como respaldo. Esto podría ser una verificación basada en la aplicación, o podría comprar una segunda YubiKey, agregarla como una opción para todos sus servicios y luego guardarla en un lugar seguro (¿una caja de seguridad diferente a la que tienen sus códigos de respaldo, tal vez?).
Si no tiene códigos de seguridad o un segundo método 2FA, y ya perdió su YubiKey, no está de suerte. La mayoría de los servicios que ofrecen 2FA tienen algún tipo de proceso de verificación para iniciar sesión después de perder sus credenciales, pero tenga cuidado: llevará un tiempo y será un gran problema. Es mucho mejor estar preparado, así que asegúrese de tener códigos de respaldo en algún lugar seguro o un segundo método 2FA configurado.
También: asegúrese de eliminar su YubiKey perdida como método 2FA después de recuperar el acceso a su cuenta. Lo más probable es que quien encuentre su YubiKey no sepa a qué cuentas proporciona acceso, pero es mejor prevenir que curar.
Para aclarar: su Yubikey no almacena nombres de usuario identificables y no almacena ninguna de sus contraseñas. Cualquiera que encuentre su YubiKey no tendría absolutamente ninguna forma de saber en qué cuentas puede iniciar sesión. Esto cambia un poco si la persona que lo «encuentra» sabe que es suyo, digamos porque lo robó de su casa u oficina. Pero cualquiera que encuentre una YubiKey en la calle o en un aeropuerto, no podrá averiguar de quién es la llave.
YubiKey parece intimidante, pero no tiene por qué serlo. Configure sus aplicaciones para usarlo y encontrará que en realidad es más fácil que otras formas de autenticación de dos factores. Tómelo de alguien que lo pospuso durante mucho tiempo, vale la pena.
