Passkeys para WordPress: Login resistente al Phishing con WebAuthn
El inicio de sesión con Passkeys de WordPress elimina el único elemento en el que se basan los atacantes: un secreto que puede ser objeto de Phishing. ReportedIP Hive implementa Passkeys con WebAuthn/FIDO2 en el núcleo —Face ID, Touch ID, Windows Hello y YubiKey— sin ninguna dependencia de Composer.
En esta guía se explica por qué las Passkeys son resistentes al Phishing, cómo funciona la implementación propia de Hive y cómo ofrecerlas junto con los demás métodos de autenticación de dos factores (2FA).
¿Qué es ReportedIP Hive?
ReportedIP Hive es un completo plugin de seguridad para WordPress que combina 16 Attack Sensors, cuatro métodos de autenticación de dos factores (2FA), bloqueo progresivo e Threat Intelligence de la comunidad (opcional). Las Passkeys son uno de los cuatro métodos gratuitos de 2FA. El conjunto completo de funciones de ReportedIP Hive cubre el resto.
Por qué las Passkeys son mejores que los códigos de un solo uso
Un código TOTP o SMS se puede introducir en una página de inicio de sesión falsa; una Passkey, no. WebAuthn vincula la credencial al origen del sitio web, por lo que el autenticador simplemente se niega a autenticar un dominio similar. No hay ningún secreto compartido que robar, ningún código que retransmitir ni nada que un kit de Phishing pueda capturar. Por eso las Passkeys son el segundo factor de autenticación más seguro que ofrece Hive.
Una implementación propia, sin dependencia de terceros
La compatibilidad de Hive con WebAuthn está desarrollada internamente, incluido su propio análisis sintáctico de CBOR; no se utiliza ningún paquete de Composer para ello. Esto permite que el número de dependencias sea reducido y auditable: el código de la Passkey se incluye en el complemento que puedes consultar en GitHub, no en una «caja negra» de terceros. Funciona con autenticadores de plataforma (Face ID, Touch ID, Windows Hello) y claves itinerantes (YubiKey y otros dispositivos FIDO2).
Las Passkeys como parte del panorama general de la autenticación de dos factores (2FA)
A Passkey se considera un segundo factor válido que no es el correo electrónico, por lo que cumple con el requisito de restablecimiento de contraseña que impide que las cuentas que solo utilizan el correo electrónico puedan restablecer la contraseña por sí solas. Si un usuario pierde su dispositivo, los 10 Recovery Codes de un solo uso guardados al registrarse le permiten volver a acceder a su cuenta. La protección contra intentos fallidos se comparte con el resto del conjunto de medidas de autenticación de dos factores (2FA) a través de la misma escala de Rate Limit (3/5/10/15 intentos fallidos → 30 s / 5 m / 30 m / 1 h, y luego un bloqueo definitivo).
Cómo activar las Passkeys
Activa WebAuthn en Ajustes → Autenticación de dos factores; a continuación, cada usuario registra una Passkey desde su perfil —el navegador solicita el autenticador de la plataforma o la clave de hardware—. Para los flujos sin interfaz gráfica, se puede acceder a los procesos de registro y verificación a través del reportedip-hive/v1 espacio de nombres REST (/2fa/challenge, /2fa/verify, /2fa/methods).
Guías relacionadas
- Los cuatro métodos de autenticación de 2FA integrados en el núcleo
- WooCommerce 2FA integrado en el tema de la tienda online
- Servicio gestionado de reenvío de correo electrónico y SMS Relay para soluciones alternativas de OTP
La documentación sobre autenticación incluye una guía paso a paso para la configuración. Consulta las guías completas del complemento ReportedIP Hive o lee la especificación en la página de WebAuthn Nivel 2 del W3C.