FIDO2
¿Qué es FIDO2?
FIDO2Estándar abierto de autenticación de la FIDO Alliance que combina WebAuthn (API del navegador) y CTAP (protocolo de los autenticadores) para un inicio de sesión sin contraseña y resistente al phishing.
FIDO2 es el término paraguas para dos especificaciones complementarias: WebAuthn, una API JavaScript del W3C (el Nivel 1 pasó a Recomendación en marzo de 2019 y el Nivel 2 en abril de 2021) que permite a las partes de confianza crear y verificar credenciales de clave pública, y el Client to Authenticator Protocol (CTAP), que permite a los navegadores comunicarse con autenticadores externos por USB, NFC o Bluetooth. CTAP2 es el protocolo de FIDO2; el antiguo CTAP1 es simplemente U2F, lo que aporta compatibilidad con las llaves de seguridad existentes.
En el registro, el autenticador genera un par de claves ECDSA (ES256/P-256) o EdDSA vinculado al origen de la parte de confianza y devuelve la clave pública junto a una declaración de atestación. En la autenticación, el servidor envía un reto aleatorio; la clave privada —liberada solo tras la presencia y verificación del usuario (toque, biometría o PIN)— firma el reto junto con el origen. Como las firmas se vinculan al origen real y nunca salen del dispositivo, FIDO2 anula por diseño el phishing, la repetición y el credential stuffing; un contador de firmas monótono también detecta autenticadores clonados. Admite flujos de segundo factor y totalmente sin contraseña, y es la base técnica de las passkeys que Apple, Google y Microsoft empezaron a distribuir en 2022.
flowchart LR A[El usuario visita el sitio] --> B[El servidor envía un reto aleatorio y el RP ID] B --> C[El navegador llama al autenticador vía WebAuthn] C --> D[El usuario verifica: toque, biometría o PIN] D --> E[La clave privada firma el reto más el origen] E --> F[El servidor verifica la firma con la clave pública almacenada] F --> G[Acceso concedido]
● Ejemplos
- 01
Registrar una YubiKey 5 como segundo factor en una cuenta de GitHub.
- 02
Inicio de sesión sin contraseña en Microsoft Entra ID con un autenticador de plataforma mediante Windows Hello.
● Preguntas frecuentes
¿Qué es FIDO2?
Estándar abierto de autenticación de la FIDO Alliance que combina WebAuthn (API del navegador) y CTAP (protocolo de los autenticadores) para un inicio de sesión sin contraseña y resistente al phishing. Pertenece a la categoría de Identidad y acceso en ciberseguridad.
¿Qué significa FIDO2?
Estándar abierto de autenticación de la FIDO Alliance que combina WebAuthn (API del navegador) y CTAP (protocolo de los autenticadores) para un inicio de sesión sin contraseña y resistente al phishing.
¿Cómo defenderse de FIDO2?
Las defensas contra FIDO2 combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.
¿Cuáles son otros nombres para FIDO2?
Nombres alternativos comunes: FIDO 2.0.