- La mayoría seguridad Las llaves (FIDO2) no requieren un PIN de fábrica, funcionando inicialmente como un hardware sencillo de un solo factor.
- La decisión de solicitar o no un PIN suele depender del sitio web en cuestión y no únicamente de la clave en sí.
- Tras 8 intentos incorrectos de introducir el PIN, la clave se restablece y se pierden todas las credenciales almacenadas.
La trampa del simple grifo
Cuando sostienes una llave de seguridad en tus manos, crees haber detenido todos los posibles vectores de ataque. Según Documento oficial de CISALa phishing,El inicio de sesión sin contacto se considera la edad de oro de la identificación.
Lo que la mayoría de los usuarios no se dan cuenta es que los dispositivos de los principales fabricantes funcionan nada más sacarlos de la caja con solo un simple toque. Según sus manuales técnicos, YubicoPor defecto, no hay ningún PIN configurado. Si alguien encuentra o roba tu llave, puede acceder inmediatamente.
Esta función corresponde al nivel de presencia del usuario del protocolo FIDO2. La tecla no controla quién la toca, sino que simplemente confirma que una persona estuvo frente al dispositivo.
¿Quién decide el PIN?
Aunque configure manualmente un PIN, exigirlo al iniciar sesión no es universal. Como tokenxnumx En su documentación, la decisión pertenece exclusivamente al sitio web o servicio que le presta el servicio.
Durante el inicio de sesión, el servicio establece un parámetro llamado userVerification. Si el valor se establece en disinated, el sistema nunca solicitará un PIN, incluso si lo tiene habilitado.
Algunos fabricantes, como Yubico con la serie Enhanced PIN y Token2 con el firmware R3.3, requieren un PIN obligatorio desde el principio. En otros casos, la seguridad queda en tus manos.
Cómo establecer tus propias reglas
Existe una forma de evitar la selección del sitio web activando la función alwaysUV (siempre se requiere verificación del usuario). Esta configuración obliga a la clave a solicitar un PIN independientemente de lo que solicite el servicio.
De acuerdo a Guías de comandos de YubicoPuedes intervenir mediante la línea de comandos utilizando las herramientas de gestión correspondientes. Otros fabricantes, como Nitrokey, están integrando gradualmente esta función en sus versiones de software más recientes.
Sin embargo, existe un riesgo crítico del que rara vez se habla. Si introduce su PIN incorrectamente ocho veces seguidas, el estándar FIDO fuerza un restablecimiento automático, borrando todas las credenciales almacenadas e interrumpiendo el acceso a sus servicios.
Nuestra opinión en TechNoid
Comprar una llave de seguridad sin un PIN activo es como comprar una caja fuerte y dejar la puerta abierta. Los fabricantes cometen el error de enviar llaves listas para usar de inmediato sin solicitar una autenticación más estricta, sacrificando la seguridad en aras de la experiencia del usuario.
Si invierte en seguridad física, no confíe en la configuración de fábrica. Acceda directamente al software de administración de dispositivos, establezca un PIN seguro, active alwaysUV donde sea compatible y, lo más importante, compre una segunda llave de respaldo. Un intento de recuperación fallido sin una copia de seguridad implica el aislamiento digital.
Preguntas frecuentes sobre claves de seguridad y PIN de seguridad
¿Es necesario un PIN para una clave de seguridad FIDO2?
No por defecto, ya que muchas teclas funcionan con un simple toque nada más sacarlas de la caja, a menos que lo actives.
¿Quién decide si se requerirá un PIN para iniciar sesión?
El propio sitio web o servicio de identificación determina si se requiere la verificación del usuario al iniciar sesión.
¿Qué es la función alwaysUV?
Es la configuración que obliga a la llave a solicitar siempre un PIN, omitiendo las instrucciones de cada sitio web.
¿Cuántos intentos de PIN incorrectos están permitidos?
El límite es de ocho intentos incorrectos consecutivos antes de que la tecla se bloquee y realice un reinicio completo.
¿Qué ocurre si se restablece la clave de seguridad?
Todas las credenciales guardadas se eliminarán permanentemente y deberá reconfigurar sus conexiones a los servicios.
¿Cuál es la diferencia entre Presencia de Usuario y Verificación de Usuario?
El primero simplemente confirma que alguien tocó la llave, mientras que el segundo requiere una prueba de identidad mediante PIN o datos biométricos.
¿Son las llaves biométricas más seguras que las clásicas?
Ofrecen comodidad, pero en algunos modelos, si no se puede leer la huella dactilar, el dispositivo puede bloquearse directamente.

