Skip to main contentSkip to footer
Guías de complementos

Passkeys para WordPress: Login resistente al Phishing con WebAuthn

Updated Patrick Schlesinger
ReportedIP Hive plugin guide cover — WordPress passkeys and WebAuthn login

El inicio de sesión con Passkeys de WordPress elimina el único elemento en el que se basan los atacantes: un secreto que puede ser objeto de Phishing. ReportedIP Hive implementa Passkeys con WebAuthn/FIDO2 en el núcleo —Face ID, Touch ID, Windows Hello y YubiKey— sin ninguna dependencia de Composer.

En esta guía se explica por qué las Passkeys son resistentes al Phishing, cómo funciona la implementación propia de Hive y cómo ofrecerlas junto con los demás métodos de autenticación de dos factores (2FA).

¿Qué es ReportedIP Hive?

ReportedIP Hive es un completo plugin de seguridad para WordPress que combina 16 Attack Sensors, cuatro métodos de autenticación de dos factores (2FA), bloqueo progresivo e Threat Intelligence de la comunidad (opcional). Las Passkeys son uno de los cuatro métodos gratuitos de 2FA. El conjunto completo de funciones de ReportedIP Hive cubre el resto.

Por qué las Passkeys son mejores que los códigos de un solo uso

Un código TOTP o SMS se puede introducir en una página de inicio de sesión falsa; una Passkey, no. WebAuthn vincula la credencial al origen del sitio web, por lo que el autenticador simplemente se niega a autenticar un dominio similar. No hay ningún secreto compartido que robar, ningún código que retransmitir ni nada que un kit de Phishing pueda capturar. Por eso las Passkeys son el segundo factor de autenticación más seguro que ofrece Hive.

Una implementación propia, sin dependencia de terceros

La compatibilidad de Hive con WebAuthn está desarrollada internamente, incluido su propio análisis sintáctico de CBOR; no se utiliza ningún paquete de Composer para ello. Esto permite que el número de dependencias sea reducido y auditable: el código de la Passkey se incluye en el complemento que puedes consultar en GitHub, no en una «caja negra» de terceros. Funciona con autenticadores de plataforma (Face ID, Touch ID, Windows Hello) y claves itinerantes (YubiKey y otros dispositivos FIDO2).

Las Passkeys como parte del panorama general de la autenticación de dos factores (2FA)

A Passkey se considera un segundo factor válido que no es el correo electrónico, por lo que cumple con el requisito de restablecimiento de contraseña que impide que las cuentas que solo utilizan el correo electrónico puedan restablecer la contraseña por sí solas. Si un usuario pierde su dispositivo, los 10 Recovery Codes de un solo uso guardados al registrarse le permiten volver a acceder a su cuenta. La protección contra intentos fallidos se comparte con el resto del conjunto de medidas de autenticación de dos factores (2FA) a través de la misma escala de Rate Limit (3/5/10/15 intentos fallidos → 30 s / 5 m / 30 m / 1 h, y luego un bloqueo definitivo).

Cómo activar las Passkeys

Activa WebAuthn en Ajustes → Autenticación de dos factores; a continuación, cada usuario registra una Passkey desde su perfil —el navegador solicita el autenticador de la plataforma o la clave de hardware—. Para los flujos sin interfaz gráfica, se puede acceder a los procesos de registro y verificación a través del reportedip-hive/v1 espacio de nombres REST (/2fa/challenge, /2fa/verify, /2fa/methods).

Guías relacionadas

La documentación sobre autenticación incluye una guía paso a paso para la configuración. Consulta las guías completas del complemento ReportedIP Hive o lee la especificación en la página de WebAuthn Nivel 2 del W3C.

Explora ReportedIP Hive →

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Rellena este campo
Rellena este campo
Por favor, introduce una dirección de correo electrónico válida.
Tienes que aprobar los términos para continuar