- Qué es realmente una clave de acceso
- No lo pusimos en la parte superior de la pantalla de inicio de sesión
- Añadir una es un paso adicional, a menos que no tengas contraseña
- Cada cambio de clave de acceso te envía un correo
- También dentro de las apps nativas
- Las contraseñas no van a desaparecer
- Dos minutos, un dispositivo
Ahora puedes iniciar sesión en BlaBlaNote con una clave de acceso: tu huella dactilar, tu cara o el PIN de tu dispositivo, en lugar de una contraseña. Funciona en la web y dentro de las apps de iOS y Android.
Si eso es todo lo que querías saber, abre tu perfil, ve a Seguridad y añade una. El resto de esta publicación trata sobre las decisiones que la rodearon, que resultaron ser más interesantes que la propia función.
Qué es realmente una clave de acceso
Una clave de acceso es un par de claves. La mitad privada nunca sale de tu dispositivo y se desbloquea con lo mismo que desbloquea tu teléfono u ordenador portátil. La mitad pública se queda con nosotros y es inútil para cualquiera que la robe.
Tres consecuencias importantes:
- Nada que pescar (phishing). No hay ningún secreto que puedan engañarte para que escribas en un sitio parecido, porque no hay ningún secreto que escribas en absoluto.
- Nada que reutilizar. Una clave de acceso está ligada a BlaBlaNote. Una brecha en otro lugar no puede afectarla.
- Nada que recordar. Desbloquear tu dispositivo es toda la ceremonia.
Tu clave de acceso la guarda tu plataforma, iCloud Keychain, Google Password Manager, Windows Hello, 1Password, lo que ya uses, así que normalmente te sigue por tus propios dispositivos.
No lo pusimos en la parte superior de la pantalla de inicio de sesión
Esta es la parte a la que dedicamos más tiempo, y es lo contrario de lo que suele decir una publicación de lanzamiento.
La pantalla de inicio de sesión ahora lidera con un método y pliega el resto, y el que lidera es la puerta que ese dispositivo usó por última vez. Inicia sesión con Google una vez y Google es lo que te saluda la próxima vez en ese navegador. Vuelve en una máquina que nunca te ha visto y obtendrás el conjunto estándar.
Las claves de acceso se encuentran dentro de otras formas de iniciar sesión, junto a los proveedores, vestidas exactamente como ellos. También se ofrecen automáticamente a través del autocompletado de tu navegador cuando te enfocas en el formulario de inicio de sesión, que es donde pertenece una clave de acceso: disponible al instante cuando la quieres, invisible cuando no.
La razón es sencilla. Más de la mitad de nuestros usuarios inician sesión con una contraseña hoy y llegaron a la página por el formulario. Hacer de la opción más nueva lo más ruidoso en la pantalla pondría un botón desconocido frente a cada uno de ellos, a cambio de una función que, el primer día, nadie tenía aún.
De hecho, lanzamos esa versión primero. Expandido, el botón de clave de acceso tenía un estilo diferente al de los cuatro botones de proveedores a su alrededor, más grande y llamativo, y parecía la forma de entrar en lugar de una forma más de entrar. Ahora lleva el mismo botón que sus pares, y su etiqueta sigue el contexto: iniciar sesión con una clave de acceso cuando está solo como una llamada a la acción, solo clave de acceso cuando es una entrada en una lista de cinco.
Una buena función de seguridad debe ser fácil de encontrar e imposible de tropezar.

Añadir una es un paso adicional, a menos que no tengas contraseña
La gestión de claves de acceso se encuentra en Seguridad, y al llegar a esa página se vuelve a confirmar tu contraseña. Estar conectado no es suficiente: si alguien consigue treinta segundos con tu portátil desbloqueado, el peor resultado no es leer tus notas, es dejar una credencial que les permita volver a entrar para siempre.
Si tu cuenta no tiene contraseña, porque solo has iniciado sesión con Google, Apple, Microsoft o LinkedIn, pasas directamente. Pedir una contraseña que nunca configuraste es una cerradura sin llave.
Cada cambio de clave de acceso te envía un correo
Añade una clave de acceso, recibes un correo. Elimina una, recibes un correo.
Esta es la parte que, según nosotros, es la verdadera función de seguridad. Una clave de acceso inicia sesión sin contraseña y sin segundo factor, por lo que una clave de acceso que no notaste que se añadió es un acceso permanente a tu cuenta. El correo es lo único que lo hace perceptible, y es la razón por la que existe la puerta de confirmación anterior.
Si alguno de esos correos llega y no fuiste tú: abre Seguridad, elimina la clave de acceso que no reconoces y cambia tu contraseña. Ese es todo el procedimiento de recuperación, y tarda menos de un minuto.
Lo mismo se aplica en blablanote.events, que obtuvo claves de acceso y las mismas alertas en la misma semana.
También dentro de las apps nativas
Las claves de acceso funcionan en las apps de iOS y Android, no solo en el navegador.
Vale la pena saber que esta fue la parte complicada. Cada plataforma necesita dos declaraciones separadas que deben estar de acuerdo entre sí, y si falta una de las mitades, las claves de acceso fallan solo dentro de la app mientras que todos los navegadores siguen funcionando perfectamente. Es un modo de fallo diseñado para hacerte dudar de tus propias pruebas. Ambas mitades están implementadas en ambas plataformas, y hay una prueba que cubre el protocolo de dos solicitudes que rompió el registro en producción antes de que lo detectáramos.
Ahora también distinguimos una configuración genuinamente errónea de un dispositivo que simplemente no puede usar claves de acceso, por lo que el error que recibes te dice cuál estás viendo en lugar de culpar a tu hardware por nuestra configuración.
Las contraseñas no van a desaparecer
Nada se va a eliminar. El inicio de sesión con contraseña se mantiene, el inicio de sesión social se mantiene, y puedes tener una clave de acceso junto a cualquiera de ellos.
Una clave de acceso no es mejor por ser más nueva. Es mejor porque elimina las dos formas en que las cuentas son realmente comprometidas: alguien que escribe su contraseña en un sitio falso convincente, y alguien que reutiliza una contraseña que se filtró en otro lugar. Ninguna de estas opciones está disponible contra una clave de acceso.
Dos minutos, un dispositivo
Abre BlaBlaNote, ve a tu perfil, luego a Seguridad, y añade una clave de acceso. Confirma tu contraseña, aprueba con tu huella dactilar o cara, listo. La próxima vez que inicies sesión en ese dispositivo, tu navegador te la ofrecerá antes de que termines de escribir tu correo electrónico.
Hazlo en el dispositivo que más uses. Una vez que esté ahí, notarás que la pantalla de inicio de sesión deja de ser algo con lo que tengas que lidiar.
¿Aún no eres usuario de BlaBlaNote? Inicia tu prueba gratuita, y configura la clave de acceso al entrar, antes de que haya una contraseña que valga la pena robar.
