Inicio de Sesion con Enlace Magico
¿Qué es Inicio de Sesion con Enlace Magico?
Inicio de Sesion con Enlace MagicoFlujo de autenticacion sin contrasena en el que el usuario recibe una URL de un solo uso por correo o SMS que, al pulsarla, autentica la sesion.
La autenticacion con enlace magico sustituye el paso de la contrasena por una URL unica y caducable enviada a un canal que el usuario ya controla, normalmente su correo principal o un telefono verificado. El enlace contiene un token firmado de vida corta (a menudo un JWT o un nonce opaco) que la aplicacion valida e intercambia por una sesion. Slack, Notion, Substack, Vercel y muchos productos SaaS lo usan como flujo predeterminado porque elimina la reutilizacion y el almacenamiento de contrasenas. NIST SP 800-63B lo clasifica como autenticador fuera de banda (AAL2) cuando el canal es suficientemente independiente. Los riesgos incluyen phishing del enlace, secuestro del correo y relays AiTM; las mitigaciones son TTL cortos, vinculacion al dispositivo, tokens de un solo uso y combinarlo con passkey o comprobacion de confianza del dispositivo.
● Ejemplos
- 01
Espacios de Slack que permiten iniciar sesion pulsando un enlace de 15 minutos enviado al correo corporativo.
- 02
El comando 'vercel login' que envia un enlace de verificacion para autenticar la sesion del terminal.
● Preguntas frecuentes
¿Qué es Inicio de Sesion con Enlace Magico?
Flujo de autenticacion sin contrasena en el que el usuario recibe una URL de un solo uso por correo o SMS que, al pulsarla, autentica la sesion. Pertenece a la categoría de Identidad y acceso en ciberseguridad.
¿Qué significa Inicio de Sesion con Enlace Magico?
Flujo de autenticacion sin contrasena en el que el usuario recibe una URL de un solo uso por correo o SMS que, al pulsarla, autentica la sesion.
¿Cómo funciona Inicio de Sesion con Enlace Magico?
La autenticacion con enlace magico sustituye el paso de la contrasena por una URL unica y caducable enviada a un canal que el usuario ya controla, normalmente su correo principal o un telefono verificado. El enlace contiene un token firmado de vida corta (a menudo un JWT o un nonce opaco) que la aplicacion valida e intercambia por una sesion. Slack, Notion, Substack, Vercel y muchos productos SaaS lo usan como flujo predeterminado porque elimina la reutilizacion y el almacenamiento de contrasenas. NIST SP 800-63B lo clasifica como autenticador fuera de banda (AAL2) cuando el canal es suficientemente independiente. Los riesgos incluyen phishing del enlace, secuestro del correo y relays AiTM; las mitigaciones son TTL cortos, vinculacion al dispositivo, tokens de un solo uso y combinarlo con passkey o comprobacion de confianza del dispositivo.
¿Cómo defenderse de Inicio de Sesion con Enlace Magico?
Las defensas contra Inicio de Sesion con Enlace Magico combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.
¿Cuáles son otros nombres para Inicio de Sesion con Enlace Magico?
Nombres alternativos comunes: Enlace magico, Inicio sin contrasena por enlace.
● Términos relacionados
- identity-access№ 793
Passkey
Credencial FIDO2/WebAuthn resistente al phishing: un par de claves asimétricas ligado al dispositivo o sincronizable que sustituye la contraseña por un desafío-respuesta criptográfico.
- identity-access№ 1066
Inicio de Sesion Social
Patron de autenticacion en el que los usuarios entran en un sitio de terceros usando su identidad existente en Google, Apple, Microsoft, Facebook, GitHub u otros proveedores.
- identity-access№ 708
Autenticación multifactor (MFA)
Método de autenticación que requiere dos o más factores independientes —normalmente de categorías distintas— antes de conceder acceso.
- attacks№ 821
Phishing
Ataque de ingeniería social en el que el atacante se hace pasar por una entidad de confianza para engañar a la víctima y obtener credenciales, dinero o ejecutar malware.
- identity-access№ 1018
Gestión de sesiones
Conjunto de controles que emiten, mantienen, renuevan y revocan una sesión autenticada, vinculando la identidad del usuario a las peticiones posteriores hasta el cierre o la caducidad.
- identity-access№ 076
Autenticación
Proceso de verificar que una entidad —usuario, dispositivo o servicio— es realmente quien dice ser antes de concederle acceso.