1.
Ingreso con Correo Electrónico: El usuario introduce su correo electrónico en
el sistema sin necesidad de una contraseña.
2. Generación de Token o Código OTP:
o El sistema genera un token de un solo uso o un código OTP temporal,
que es válido solo por un corto periodo (ej., 5 minutos).
o Este token es encriptado y relacionado con el correo electrónico del
usuario.
3. Envío Seguro:
o El token o código es enviado al correo electrónico proporcionado por el
usuario, utilizando un canal seguro (ej., TLS para el envío del correo).
o Para aumentar la seguridad, el correo puede incluir una descripción
breve del dispositivo y la ubicación aproximada donde se solicitó el
acceso, ayudando a prevenir intentos de phishing.
4. Autenticación:
o El usuario hace clic en el enlace mágico o introduce el código OTP en el
sistema.
o El sistema valida el token o el código contra los registros temporales
generados y verifica que esté dentro del límite de tiempo y que no se
haya utilizado anteriormente.
5. Establecimiento de Sesión:
o Una vez autenticado, se genera un JWT (JSON Web Token) o similar, que
se envía al cliente y se almacena en la sesión del navegador del
usuario, de manera encriptada y segura.
o Este token incluye información básica del usuario y tiene una
caducidad para limitar su uso a la duración de la sesión.
6. Comunicación Segura y Verificación Universal:
o Todo el proceso utiliza HTTPS para asegurar que la información viaje
encriptada entre el usuario y el servidor.
o Al usar JWT o un sistema de federación de identidades (ej., OpenID
Connect), otros sistemas pueden verificar la autenticidad de la sesión
sin almacenar o transferir contraseñas.
Beneficios y Consideraciones
• Ventajas:
o No hay contraseñas que los usuarios deban recordar o restaurar,
eliminando la fatiga de contraseñas.
o Dado que no se almacenan contraseñas ni hashes, se reduce el riesgo
de compromisos masivos en caso de brechas de seguridad.
o Al no depender de dispositivos externos (como tokens de hardware),
este sistema es accesible a cualquier usuario con correo electrónico.
• Consideraciones de Seguridad:
o Asegurarse de que los enlaces y códigos tengan una caducidad corta y
se eliminen tras su uso.
o Implementar límites de tiempo y autenticación por ubicación o
dispositivo para aumentar la seguridad.