Blog

Artigos sobre contrasinais, seguridade e por que case todo o que nos ensinaron era mentira.

Passkeys: o contrasinal que non existe

Durante décadas intentamos que o contrasinal fose máis difícil de adiviñar. As passkeys fan outra cousa: quitan do medio o segredo que o servidor tiña que gardar. O sitio queda cunha chave pública que non vale nada se lla rouban, e o phishing deixa de funcionar. Non o arranxa todo.

As preguntas de seguridade son un contrasinal que non elixiches

Unha pregunta de seguridade é un contrasinal con tres defectos: non o elixiches, adivíñase e adoita estar escrito nalgún sitio público. En 2015 Google mediuno con datos reais e o resultado foi demoledor por partida dobre: adivíñanse e, ademais, esquécense. Quen mente para protexerse acaba sen poder entrar.

2FA: por que o SMS é o peor dos bos

Activar o 2FA por SMS é das mellores decisións que podes tomar hoxe, e tamén a primeira que terás que revisar. O seu punto feble non está no cifrado nin no teu móbil: está na persoa que atende o teléfono na túa operadora. Esta é a escaleira completa, do SMS á chave física.

Que pasa de verdade cando filtran o teu contrasinal

O teu contrasinal non se filtra e se perde: fíltrase e empeza a circular. Rómpese sen présa, crúzase con outras listas e acaba nun combo que alguén proba no teu banco. O que o fai valioso non é que fose feble. É que era o mesmo.

Hash, salt, bcrypt e Argon2: que fai un sitio ben feito co teu contrasinal

Cada vez que te deixan pasar, alguén comproba algo. Pero comprobar non é saber. A historia de como aprendemos a non gardar os contrasinais, e de por que a función que os protexe ten que ser lenta —e cara— a mantenta.

Canto tarda de verdade en romperse o teu contrasinal

As webs que che prometen «tres millóns de anos» estanche agochando media ecuación. O mesmo contrasinal pode caer nunha tarde ou aguantar séculos segundo como o gardase o sitio onde te rexistraches — un dato que ti non escolles e que ninguén che explica. Isto é o que hai detrás do número.