- Què és realment una clau d’accés
- No la vam posar a la part superior de la pantalla d’inici de sessió
- Afegir-ne una és un pas endavant, tret que no tinguis contrasenya
- Cada canvi de clau d’accés t’envia un correu electrònic
- També dins de les aplicacions natives
- Les contrasenyes no se’n van enlloc
- Dos minuts, un dispositiu
Ara pots iniciar sessió a BlaBlaNote amb una clau d’accés: la teva empremta digital, la teva cara o el PIN del teu dispositiu, en lloc d’una contrasenya. Funciona al web i dins de les aplicacions d’iOS i Android.
Si això és tot el que volies saber, obre el teu perfil, ves a Seguretat i afegeix-ne una. La resta d’aquesta publicació tracta sobre les decisions que vam prendre al respecte, que van resultar ser més interessants que la característica en si.
Què és realment una clau d’accés
Una clau d’accés és un parell de claus. La meitat privada mai surt del teu dispositiu i es desbloqueja amb el que desbloqueja el teu telèfon o portàtil. La meitat pública es troba amb nosaltres i és inútil per a qualsevol que la robi.
Tres conseqüències que importen:
- Res per a suplantar la identitat (phishing). No hi ha cap secret que et puguin enganyar per escriure en un lloc web falsificat, perquè no hi ha cap secret que hagis d’escriure en absolut.
- Res per reutilitzar. Una clau d’accés està vinculada a BlaBlaNote. Una bretxa de seguretat en un altre lloc no la pot afectar.
- Res per recordar. Desbloquejar el teu dispositiu és tota la cerimònia.
La teva clau d’accés és emmagatzemada per la teva plataforma, iCloud Keychain, Google Password Manager, Windows Hello, 1Password, el que ja utilitzis, així que normalment et segueix a tots els teus dispositius.
No la vam posar a la part superior de la pantalla d’inici de sessió
Aquesta és la part a la qual vam dedicar més temps, i és el contrari del que sol dir una publicació de llançament.
Ara la pantalla d’inici de sessió mostra un mètode principal i amaga la resta, i el que mostra primer és la porta que aquell dispositiu va utilitzar per última vegada. Inicia sessió amb Google una vegada i Google serà el que et rebi la pròxima vegada en aquest navegador. Torna amb una màquina que no t’hagi vist mai i obtindràs el conjunt estàndard.
Les claus d’accés es troben dins d’altres maneres d’iniciar sessió, al costat dels proveïdors, vestides exactament igual. També s’ofereixen automàticament a través de l’autocompletat del teu navegador quan et centres en el formulari d’inici de sessió, que és on pertany una clau d’accés: disponible a l’instant que la vols, invisible quan no la vols.
La raó és senzilla. Més de la meitat dels nostres usuaris inicien sessió amb una contrasenya avui dia i van venir a la pàgina pel formulari. Fer que l’opció més recent fos la més destacada a la pantalla posaria un botó desconegut davant de cadascun d’ells, a canvi d’una característica que, el primer dia, ningú tenia encara.
Vam llançar aquesta versió primer, de fet. Expandit, el botó de la clau d’accés tenia un estil diferent dels quatre botons de proveïdors que l’envoltaven, més gran i més cridaner, i semblava la manera d’entrar més que una manera addicional. Ara porta el mateix botó que els seus companys, i la seva etiqueta segueix el context: inicia sessió amb una clau d’accés quan es troba sol com una crida a l’acció, només clau d’accés quan és una entrada en una llista de cinc.
Una bona característica de seguretat hauria de ser fàcil de trobar i impossible d’ensopegar.

Afegir-ne una és un pas endavant, tret que no tinguis contrasenya
La gestió de les claus d’accés es troba a Seguretat, i per accedir a aquesta pàgina has de tornar a confirmar la teva contrasenya. Estar connectat no és suficient: si algú té trenta segons amb el teu portàtil desbloquejat, el pitjor resultat no és llegir les teves notes, sinó deixar una credencial que els permetrà tornar a entrar per sempre.
Si el teu compte no té contrasenya, perquè només has iniciat sessió amb Google, Apple, Microsoft o LinkedIn, et deixem passar directament. Demanar una contrasenya que mai vas configurar és un pany sense clau.
Cada canvi de clau d’accés t’envia un correu electrònic
Afegeix una clau d’accés, reps un correu electrònic. Elimina’n una, reps un correu electrònic.
Aquesta és la part que diríem que és la característica de seguretat real. Una clau d’accés inicia sessió amb sense contrasenya i sense segon factor, així que una clau d’accés que no vas notar que s’afegia és un accés permanent al teu compte. El correu electrònic és l’única cosa que la fa visible, i és per això que la confirmació esmentada existeix.
Si alguna vegada arriba un d’aquests correus electrònics i no eres tu: obre Seguretat, elimina la clau d’accés que no reconeixes i canvia la teva contrasenya. Aquest és tot el procediment de recuperació, i es triga menys d’un minut.
El mateix s’aplica a blablanote.events, que va obtenir claus d’accés i la mateixa alerta la mateixa setmana.
També dins de les aplicacions natives
Les claus d’accés funcionen a les aplicacions d’iOS i Android, no només al navegador.
Val la pena saber que aquesta va ser la part més complicada. Cada plataforma necessita dues declaracions separades que han d’estar d’acord entre elles, i si falta alguna de les dues parts, les claus d’accés fallen només dins de l’aplicació mentre que tots els navegadors continuen funcionant perfectament. És un mode de fallada dissenyat per fer-te dubtar de les teves pròpies proves. Ambdues parts estan en vigor en ambdues plataformes, i hi ha una prova que cobreix l’intercanvi de dues peticions que va trencar la inscripció en producció abans que la detectéssim.
Ara també distingim una configuració genuïnament incorrecta d’un dispositiu que simplement no pot utilitzar claus d’accés, així que l’error que reps t’indica quin dels dos estàs veient en lloc de culpar el teu maquinari per la nostra configuració.
Les contrasenyes no se’n van enlloc
No s’elimina res. L’inici de sessió amb contrasenya es manté, l’inici de sessió social es manté, i pots tenir una clau d’accés al costat de qualsevol de les dues.
Una clau d’accés no és millor perquè sigui més nova. És millor perquè elimina les dues maneres com els comptes són realment usurpats: algú que escriu la seva contrasenya en un lloc web fals convincent, i algú que reutilitza una contrasenya que es va filtrar en un altre lloc. Cap de les dues és possible amb una clau d’accés.
Dos minuts, un dispositiu
Obre BlaBlaNote, ves al teu perfil, després a Seguretat i afegeix una clau d’accés. Confirma la teva contrasenya, aprova amb la teva empremta digital o cara, i ja està. La propera vegada que iniciïs sessió en aquest dispositiu, el teu navegador t’ho oferirà abans que hagis acabat d’escriure el teu correu electrònic.
Fes-ho al dispositiu que més utilitzes. Un cop hi sigui, notaràs que la pantalla d’inici de sessió deixa de ser una cosa amb la qual has de bregar.
Encara no ets usuari de BlaBlaNote? Comença la teva prova gratuïta, i configura la clau d’accés en el procés, abans que hi hagi una contrasenya que valgui la pena robar.
