Autoriza, no autentiques: recuperar el control de tus datos personales

Fuentes: Authorize, don't authenticate

El ingeniero Marc-Uwe Klauck presenta un cambio de paradigma en la arquitectura de aplicaciones web: en lugar de que los usuarios se autentiquen en una aplicación para que esta guarde sus datos en una base de datos controlada por el proveedor, los usuarios deberían autorizar a la aplicación a acceder a una base de datos que ellos mismos poseen. La idea parte de una crítica a la práctica habitual, en la que el dueño de la aplicación puede restringir, borrar, vender o perder el control de la información del usuario.

El proyecto de software que materializa este enfoque se llama ayb, una herramienta de código abierto que facilita crear bases de datos personales, compartirlas con colaboradores y consultarlas desde cualquier lugar. La aplicación de ejemplo es Todos, una lista de tareas estática que no tiene pantalla de inicio de sesión: al abrirla, pide al usuario que conecte una base de datos propia mediante un flujo OAuth2. Toda la información se almacena en esa base de datos, en formatos estándar como SQLite o DuckDB, y la aplicación puede revocarse el acceso en cualquier momento.

El artículo detalla los tres principios del sistema: autorizar en vez de autenticar, crear bases de datos con la misma facilidad con que se crea un documento y almacenar la menor cantidad de información fuera de la base de datos del usuario. También aborda los límites del modelo, como la necesidad de confiar en quien hospede ayb si el usuario no quiere autoinstalarlo, y la dificultad de aplicarlo a datos colaborativos o sociales, donde el concepto de "datos personales" resulta más difuso. El autor menciona los protocolos ActivityPub y AT Protocol como referencia para futuros desarrollos en esa dirección.