Explicación de U2F: cómo Google y otras empresas están creando un token de seguridad universal

Jan 30, 2025
Privacidad y seguridad

U2F es un nuevo estándar para tokens de autenticación universales de dos factores. Estos tokens pueden usar USB, NFC o Bluetooth para proporcionar autenticación de dos factores en una variedad de servicios. Ya es compatible con Chrome, Firefox y Opera para cuentas de Google, Facebook, Dropbox y GitHub.

Este estándar está respaldado por la alianza FIDO , que incluye a Google, Microsoft, PayPal, American Express, MasterCard, VISA, Intel, ARM, Samsung, Qualcomm, Bank of America y muchas otras empresas masivas. Espere que los tokens de seguridad U2F estén por todas partes pronto.

Algo similar se generalizará pronto con la API de autenticación web . Esta será una API de autenticación estándar que funciona en todas las plataformas y navegadores. Admitirá otros métodos de autenticación, así como llaves USB. La API de autenticación web se conocía originalmente como FIDO 2.0.

¿Qué es?

RELACIONADO: ¿Qué es la autenticación de dos factores y por qué la necesito?

Autenticación de dos factores es una forma esencial de proteger sus cuentas importantes. Tradicionalmente, la mayoría de las cuentas solo necesitan una contraseña para iniciar sesión; ese es un factor, algo que usted sabe. Cualquiera que conozca la contraseña puede ingresar a su cuenta.

La autenticación de dos factores requiere algo que usted sepa y algo que tenga. A menudo, este es un mensaje enviado a su teléfono a través de SMS o un código generado a través de una aplicación como Google Authenticator o Authy en tu teléfono. Alguien necesita tanto su contraseña como acceso al dispositivo físico para iniciar sesión.

Pero la autenticación de dos factores no es tan fácil como debería ser y, a menudo, implica escribir contraseñas y mensajes SMS en todos los servicios que utiliza. U2F es un estándar universal para crear tokens de autenticación física que pueden funcionar con cualquier servicio.

Si está familiarizado con Aniversario —Una llave USB física que le permite l y en LastPass y algunos otros servicios, estará familiarizado con este concepto. A diferencia de los dispositivos Yubikey estándar, U2F es un estándar universal. Inicialmente, U2F fue creado por Google y Yubico trabajando en conjunto.

¿Como funciona?

Actualmente, los dispositivos U2F suelen ser pequeños dispositivos USB que se insertan en el puerto USB de su computadora. Algunos de ellos tienen NFC soporte para que se puedan utilizar con teléfonos Android. Se basa en la tecnología de seguridad de "tarjeta inteligente" existente. Cuando lo inserta en el puerto USB de su computadora o lo toca contra su teléfono, el navegador de su computadora puede comunicarse con la llave de seguridad USB utilizando tecnología de encriptación segura y proporcionar la respuesta correcta que le permite iniciar sesión en un sitio web.

Debido a que se ejecuta como parte del propio navegador, esto le brinda algunas mejoras de seguridad agradables sobre la autenticación típica de dos factores. En primer lugar, el navegador comprueba que se está comunicando con el sitio web real mediante encriptación, de modo que no se engañe a los usuarios para que introduzcan sus códigos de dos factores en sitios web de phishing falsos. En segundo lugar, el navegador envía el código directamente al sitio web, por lo que un atacante que se encuentra en el medio no puede capturar el código temporal de dos factores e ingresarlo en el sitio web real para obtener acceso a su cuenta.

El sitio web también puede simplificar su contraseña; por ejemplo, un sitio web podría pedirle actualmente una contraseña larga y luego un código de dos factores, los cuales debe ingresar. En cambio, con U2F, un sitio web podría solicitarle un PIN de cuatro dígitos que debe recordar y luego solicitarle que presione un botón en un dispositivo USB o que lo toque contra su teléfono para iniciar sesión.

La alianza FIDO también está trabajando en UAF, que no requiere contraseña. Por ejemplo, podría usar el sensor de huellas dactilares en un teléfono inteligente moderno para autenticarlo con varios servicios.

Puede leer más sobre el estándar en sí en el sitio web de la alianza FIDO .

¿Dónde se admite?

Google Chrome, Mozilla Firefox y Opera (que se basa en Google Chrome) son los únicos navegadores que admiten U2F. Funciona en Windows, Mac, Linux y Chromebooks. Si tiene un token U2F físico y usa Chrome, Firefox u Opera, puede usarlo para proteger sus cuentas de Google, Facebook, Dropbox y GitHub. Otros grandes servicios aún no son compatibles con U2F.

U2F también funciona con Navegador Google Chrome en Android , asumiendo que tiene una llave USB con soporte NFC integrado. Apple no permite que las aplicaciones accedan al hardware NFC, por lo que esto no funcionará en iPhones.

Si bien las versiones estables actuales de Firefox tienen soporte U2F, está deshabilitado de forma predeterminada. Necesitarás habilitar una preferencia oculta de Firefox para activar el soporte U2F en este momento.

La compatibilidad con claves U2F se generalizará cuando la API de autenticación web despegue. Incluso funcionará en Microsoft Edge.

Cómo se puede utilizar

Solo necesita un token U2F para comenzar. Google le indica que busque en Amazon " Llave de seguridad FIDO U2F ”Para encontrarlos. El de arriba cuesta $ 18 y está hecho por Yubico, una empresa con un historial de fabricación de llaves de seguridad USB físicas. El más caro Yovikek NUEVO incluye soporte NFC para usar con dispositivos Android.

RELACIONADO: Cómo proteger sus cuentas con una clave U2F o YubiKey

Luego puede visitar la configuración de su cuenta de Google, buscar la página de verificación en dos pasos y haga clic en la pestaña Llaves de seguridad. Haga clic en Agregar una llave de seguridad y podrá agregar la llave de seguridad física, que deberá iniciar sesión en su cuenta de Google. El proceso será similar para otros servicios que admiten U2F: consulte esta guía para obtener más .


Esta no es una herramienta de seguridad que pueda usar en todas partes todavía, pero muchos servicios deberían eventualmente agregarle soporte. Espere grandes cosas de la API de autenticación web y estas claves U2F en el futuro.

.entrada-contenido .entry-footer

Google's Security Key Explained

Google's Titan Security Key Explained

No More Passwords - U2F Security Keys Explained

Using YubiKey Security Keys To Protect Your Google Account (with U2F)

Getting Secure Using Two Factor Authentication: Hands On Learning With U2F Token

DevOpsDays Seattle 2018: How FIDO U2F Security Keys Work By Jen Tong

USB Security Key For Google Accounts

Logging In With A USB Key (U2F Explained)

KEY-ID FIDO U2F: How To Remove The Green LED

U2F, Google Titan Key, And Advanced Protection Program


Privacidad y seguridad - Artículos más populares

¿Debería comprar una alarma de humo inteligente?

Privacidad y seguridad Aug 19, 2025

Si su casa ya está adornada con una tonelada de productos inteligentes, su próxima adición podría ser algunas alarmas de humo inteligentes, pero ¿vale la pena comprarlas en pri..


¿Alguna vez se preguntó cuánto sabe Facebook sobre usted? Aquí es cómo ver

Privacidad y seguridad Mar 21, 2025

Facebook tiene mucha información sobre cada publicación compartida, foto cargada, mensaje enviado, elemento en el que se hizo clic y casi todos los demás puntos de datos que pued..


Cómo encontrar su contraseña de Wifi

Privacidad y seguridad Aug 28, 2025

¿Cuál es la contraseña de tu red Wi-Fi? Ya sea que haya cambiado la contraseña predeterminada o no, es fácil encontrar su contraseña de Wi-Fi. También puede buscar cualquier ..


¿Qué es el envenenamiento de la caché de DNS?

Privacidad y seguridad Mar 8, 2025

El envenenamiento de la caché de DNS, también conocido como suplantación de DNS, es un tipo de ataque que aprovecha las vulnerabilidades en el sistema de nombres de dominio (DNS)..


Por qué no necesita un firewall de salida en su computadora portátil o de escritorio

Privacidad y seguridad Sep 17, 2025

CONTENIDO NO CUBIERTO Windows tiene un firewall integrado que bloquea las conexiones entrantes. Si un programa quiere actuar como servidor, Windows le preguntará. A algunos geeks..


Principiante: Cómo borrar su historial web en Chrome, Firefox e IE9

Privacidad y seguridad Feb 21, 2025

CONTENIDO NO CUBIERTO Todos hemos tenido un momento en el que hemos realizado una navegación privada, tal vez para el regalo de cumpleaños de alguien, en Internet sin entrar en ..


Cargue archivos a un sitio FTP con un clic derecho utilizando este sencillo script

Privacidad y seguridad Sep 29, 2025

CONTENIDO NO CUBIERTO Si bien hay una gran cantidad de clientes FTP disponibles, nada es más fácil que enviar archivos a un servidor FTP con un clic derecho. Asimismo, hay un mo..


ThreatFire brinda protección contra malware y ataques de día cero

Privacidad y seguridad Sep 1, 2025

CONTENIDO NO CUBIERTO Una práctica de seguridad necesaria es tener Antivirus y otras utilidades de protección contra malware instaladas en su computadora con Windows, pero necesitan una a..


Categorías