Desarrollador critica AWS Cognito por su complejidad y falta de soporte local

Un desarrollador comparte una experiencia negativa al implementar AWS Cognito para la autenticación de su startup, destacando problemas significativos en la documentación, el desarrollo local y la personalización. El autor argumenta que la guía oficial es confusa y fragmentada, dirigida a múltiples

Iroh activa la autenticación por defecto en sus relays gestionados

Los relays gestionados de Iroh Services ya autentican por defecto a los endpoints que se conectan a ellos, según anunció la compañía. Hasta ahora, la URL de un relay funcionaba como una credencial que cualquier persona podía descubrir —incorporada en el código del cliente, en repositorios públicos o

El ataque Pass-ta-key esclarece el almacenamiento real de las passkeys

El investigador Arie Olshtein, de Palo Alto Networks, presentó la semana pasada un ataque bautizado como Pass-ta-key, capaz de extraer todas las passkeys almacenadas en el gestor de contraseñas de Google para Windows cuando el equipo está infectado con malware. La demostración sorprendió a muchos us

SQRL no se equivocó: simplemente se adelantó a su época

Steve Gibson presentó a finales de 2013 o principios de 2014 el protocolo SQRL (Secure Quick Reliable Login), un sistema de autenticación web sin contraseñas basado en criptografía asimétrica: cada sitio recibía una identidad criptográfica distinta derivada de una maestra, lo que eliminaba contraseñ

Del árbol de Merkle a la firma digital: cómo se autentican los mensajes

La entrada explica de forma didáctica qué es un árbol de Merkle y por qué resulta clave para autenticar mensajes en sistemas digitales. Parte de una analogía histórica: los sellos reales y las firmas autógrafas, fácilmente falsificables en entornos digitales, para introducir el problema de la autent

Las ruedas que no dejamos de reinventar

La industria del software tiene una relación exasperante con los problemas ya resueltos. Una vez que algo se descubre, documenta y envía, una década después la mitad del campo lo reconstruye desde cero, aunque la solución original rara vez estuviera mal. El autor repasa casos emblematicos: autentica

Google añade el selfi en vídeo como nuevo método para iniciar sesión

Google ha incorporado el selfi en vídeo como nuevo método de autenticación para acceder a una cuenta de Google, según anunció este martes la compañía. La función, que se suma a otras opciones como las passkeys y los contactos de recuperación, permite a los usuarios configurar un vídeo selfie realiza

GitHub empezó a rechazar claves SSH sin su archivo .pub acompañante

Un desarrollador documenta cómo GitHub dejó de aceptar de repente su clave SSH privada en su portátil principal, sin que hubiera realizado ningún cambio local. El error mostraba 'Permission denied (publickey)' al ejecutar 'git pull', aunque la misma clave seguía registrada en GitHub y la autenticaci

Dónde guardar el token de autenticación para sobrevivir a un XSS

Almacenar el token JWT en localStorage es la opción más extendida en los tutoriales, pero también la más expuesta: cualquier JavaScript que se ejecute en la página (una dependencia comprometida, un widget de terceros, una extensión del navegador o el propio código del atacante tras un XSS) puede lee

Better Auth se incorpora a Vercel para impulsar la autenticación de agentes

Better Auth, el framework de autenticación de código abierto, se incorpora a Vercel. El anuncio, realizado por el fundador del proyecto, detalla que la fusión permitirá al equipo centrarse en su misión original de ayudar a los desarrolladores a mantener el control de su autenticación, ahora con mayo

HATCHA, el CAPTCHA inverso que bloquea a humanos y deja pasar a agentes de IA

HATCHA (Hyperfast Agent Test for Computational Heuristic Assessment) es una biblioteca de código abierto publicada por monday.com que invierte la lógica del CAPTCHA tradicional: en lugar de comprobar si el usuario es humano, plantea retos computacionales triviales para un agente de inteligencia arti

Por qué los JWT no deberían usarse para gestionar sesiones de usuario

Los JSON Web Tokens (JWT) se han popularizado como mecanismo para mantener la sesión iniciada en aplicaciones web, pero su uso en este contexto resulta inadecuado e inseguro. La especificación de JWT fue concebida únicamente para tokens de vida muy corta, de unos cinco minutos o menos, mientras que

Reddit limita sus feeds RSS a una petición por minuto

Hasta el jueves, el autor de este artículo seguía unos 25 subreddits mediante RSS sin problemas. De repente, todas las peticiones RSS empezaron a devolver el error HTTP 429 (Too Many Requests). La comunidad descubrió que Reddit ha reducido el límite de tasa: de 100 peticiones cada 10 minutos a solo

Fallo de login en la integración de Volkswagen Connect

Los usuarios de la integración de Volkswagen Connect para Home Assistant reportan un fallo crítico que impide el inicio de sesión. El problema, reportado en GitHub por el usuario Robinostlund, deja la automatización inoperativa, a pesar de que la aplicación oficial de Android y el portal web funcion

BrowserID renace: WKID impulsa la identidad web descentralizada

El artículo de wakamoleguy.com explora la revitalización de un protocolo de identidad web llamado BrowserID, a través de un nuevo proyecto llamado WKID (Servidor de Identidad de Wakamoleguy). BrowserID, originalmente desarrollado por Mozilla, buscaba ofrecer una alternativa descentralizada a los sis

Error 'Acceso Denegado': ¿Qué Significa y Por Qué?

El error "Acceso Denegado" que te muestra Mathworks (y el código de referencia asociado) no es una falla técnica intrínseca de tu código o sistema, sino una respuesta del servidor web de Mathworks indicando que tu solicitud para acceder a una página específica (en este caso, la documentación sobre e

Claves API: diseño y seguridad para desarrolladores

Este artículo del blog explora el diseño y la creación de claves de API, un mecanismo crucial para la autenticación y autorización en APIs públicas. El autor, un desarrollador que ha evolucionado de DevOps a Product Developer, comparte su investigación y experiencia en este campo. Las claves de API

Sitios web implementan barreras contra bots maliciosos

El mensaje que ves al intentar acceder a algunos sitios web, indicando que se está realizando una verificación de seguridad, se refiere a un sistema de protección contra bots maliciosos. En esencia, es una barrera diseñada para distinguir entre usuarios humanos legítimos y programas automatizados (b

Error 'Acceso Denegado': Revela Fallos Web

El mensaje de error "Acceso Denegado" que te muestra el sitio web `thereader.mitpress.mit.edu` es una indicación de que tu solicitud para acceder a un recurso específico (en este caso, un artículo sobre la fabricación de ropa interior y corsés para la NASA) ha sido bloqueada por el servidor. Aunque

Seguridad móvil: protegiendo identidades digitales

El concepto de Gestión de Vulnerabilidades en Dispositivos Móviles (MDVM) aborda un problema crítico en la seguridad de identidades digitales, especialmente en sistemas de identificación electrónica de alto nivel como los basados en PIDs (Identificaciones Propias). La motivación principal surge de l

IA y escritura: nuevo documento busca evitar confusión

El documento RFC 454545, publicado en marzo de 2026 por Janice Wilson y Jeff Auriemma, aborda un problema emergente en la era de la generación de texto automatizada: la 'Desintegración de la Autenticidad de la Raya' (DAC). Este fenómeno ocurre porque los sistemas de IA, al generar texto, utilizan la

Certificados no garantizan seguridad de dispositivos

Muchas organizaciones creen tener una sólida identidad de dispositivo debido a la posesión de certificados, pero esta creencia suele ser errónea. Según la guía de Zero Trust del UK National Cyber Security Centre (NCSC), es crucial verificar la identidad de usuarios, servicios y dispositivos antes de

OAuth: Acceso seguro a tus datos online

OAuth es un protocolo que permite a una aplicación acceder a recursos protegidos en nombre de un usuario, sin necesidad de que el usuario comparta sus credenciales (usuario y contraseña) directamente con esa aplicación. La historia de OAuth surge de la necesidad de evitar que plataformas como Twitte

Instructor revela fallo de seguridad en portal de buceo

Este artículo relata una experiencia de divulgación responsable de una vulnerabilidad crítica descubierta en el portal de miembros de una importante aseguradora de buceo, por parte de un instructor de buceo e ingeniero de plataformas. El autor, mientras realizaba un viaje de buceo, notó una falla fu

FreeBSD 15: Integración más fácil con FreeIPA

FreeBSD 15 simplifica la integración con FreeIPA, un servidor de gestión de identidades, a través de Kerberos y LDAP, según un artículo de Vermaden en su blog. Esta mejora, basada en el trabajo de Christian Hofstede-Kuhn, elimina la complejidad de configuraciones previas que requerían compilación de

Cloudflare: Autenticación Segura en Workers, Ahora Open Source

Cloudflare ha publicado una implementación de referencia de código abierto para la autenticación segura en Cloudflare Workers. El proyecto, disponible en GitHub, busca enseñar cómo construir un sistema de autenticación robusto, siguiendo estándares de seguridad como NIST SP 800-63B, NIST SP 800-132

Passkeys llegan a Linux: Nueva seguridad sin contraseñas

Un proyecto llamado 'Credentials for Linux' busca integrar las passkeys, un método de autenticación más seguro que las contraseñas tradicionales, en el escritorio Linux. La presentación, realizada en la conferencia FOSDEM 2026 en Bruselas, Bélgica, reveló los detalles de esta iniciativa, que actualm