La Coctelera

Rodolfo Carpintier Santana

3 Diciembre 2009

OTP. One time password

Un lector argentino, Gastón Bercun, me envía el siguiente comentario:

"Los sistemas de doble factor por sms están dejando de usarse en Estados Unidos y Canadá (como ya ocurrió en otros países como Finlandia y Chile) porque han demostrado ser pausibles de hackeo mediante, por ejemplo, el clonado de celulares.


Las tecnologías más desarrolladas para usar el móvil como terminal de control de doble factor de autenticación se orientan mas a tecnologías de OTP (one time password) similar al token de One Time Password que usan varios Bancos Internacionales, pero en lugar de utilizar un dispositivo físico se utilizan softwares que se instalan en el celular y poseen claves de accesos.

Estos softwares además de permitir la doble autenticación, son bastante seguros por distintos mecanismos antihackeo o robo. Además, para los bancos, son mucho mas baratos ya que no tienen que enviar un sms por transacción, ni desarrollar logística para entregar los tokens a los clientes (más allá de la tasa de errores por entrega de token equivocado que es mas alta de lo que podría pensarse).

Un ejemplo es la tecnología que ha desarrollado VU Security (www.vusecurity.com), una empresa de origen argentino que ha vendido su solución ya en varios países y en la cual invertí en sus orígenes.


Saludos


Gastón Bercún"

Muchas gracias, Gastón, me miraré la empresa que dices y analizaré con mayor conocimiento de causa lo que utiliza la Banca Española en los sistemas de seguridad bancaria online utilizando el móvil para confirmar la transacción.

servido por Rodolfo 2 comentarios compártelo

2 comentarios · Escribe aquí tu comentario

Gaston Bercun

Gaston Bercun dijo

Rodolfo,
Gracias por publicarlo así. Solo unos comentarios. Mi nombre está mal escrito al empezar, y cuando en el primer párrafo digo "sistemas de doble factor por email" quise decir "sistemas de doble factor por sms".
De nuevo Gracias.
Gastón Bercún

3 Diciembre 2009 | 10:57 PM

Fernando Egido

Fernando Egido dijo

Rodolfo,

En nuestro caso el sistema OTP que utilizamos está basado en envío de SMS, aunque también está soportado sobre tokens físicos generadores de claves, y podría implementarse por software en teléfonos móviles, aunque esta opción no la hemos habilitado, ya que el tipo de teléfonos soportados es limitado. Además de estos mecanismos disponemos de limitaciones de acceso por IP Fija, y firma de operaciones utilizando DNI electrónico.

No dudo que, como dice Gastón, el sistema pueda llegar a ser vulnerable, pero hay que tener en cuenta, que además de esta clave dinámica, que tiene una validez de escasos segundos, es necesario disponer de la clave de firma para poder autorizar una operación. Además, disponemos de herramientas de monitorización que alertan de operaciones sospechosas, y que las bloquean de forma automática, por lo que, a pesar de que la seguridad absoluta no existe, podemos decir que la inclusión de un sistema de OTP por SMS añade un nivel muy importante de seguridad.

4 Diciembre 2009 | 06:33 PM

Los comentarios están cerrados


Sobre mí

Avatar de Rodolfo

Rodolfo Carpintier Santana

Madrid, España
ver perfil »
contacto »

Escribo sobre lo que me llama la atención, sobre lo que me gusta y, en general, sobre negocios de Internet.

Soy Presidente de DAD - Digital Assets Deployment, (http://www.dad.es) la incubadora de Internet







Go to Rodolfo´s Blog in English

Technorati Profile

Add to Technorati Favorites


Buscar

suscríbete

Selecciona el agregador que utilices para suscribirte a este blog (también puedes obtener la URL de los feeds):

¿Qué es esto?

Crea tu blog gratis en La Coctelera