Foro regional de Corea de la Passwordless Alliance
¡Los inicios de sesión confiados en el extranjero sacuden la soberanía digital!
Recientemente, la República de Corea, junto con el resto del mundo, se ha centrado en la IA soberana. La estrategia nacional para desarrollar la inteligencia artificial (IA) de forma independiente y utilizar los datos sin depender de las grandes empresas tecnológicas extranjeras se está aplicando como una dirección crucial para la soberanía digital. Sin embargo, creo que el «inicio de sesión soberano» es un ámbito tan urgente y que requiere nuestra atención colectiva como la IA soberana.
La mayoría de los usuarios acceden a los servicios en línea utilizando la función de autocompletar contraseñas de su navegador web, que almacena su ID y contraseña y los rellena automáticamente más tarde, o iniciando sesión en otros servicios en línea a través de inicios de sesión sociales de empresas extranjeras como Google, Facebook, Microsoft o Apple. Además, los principales servicios en línea extranjeros están promoviendo activamente la autenticación sin contraseña, haciendo hincapié en los inicios de sesión con claves de acceso basadas en datos biométricos.
Sin embargo, funciones como el autocompletado del navegador, los inicios de sesión en redes sociales y las claves biométricas utilizadas para facilitar el inicio de sesión implican que las claves digitales, que solo debería conocer el usuario, se gestionan en el extranjero.
Las funciones de autocompletado del navegador utilizan las características del administrador de contraseñas proporcionadas por los fabricantes de navegadores, sincronizando todos los ID de usuario y contraseñas con servidores en el extranjero. El inicio de sesión social funciona con una estructura en la que se concede permiso a los proveedores de servicios extranjeros para realizar la autenticación en nombre de los usuarios y proveedores de servicios. Por último, las claves biométricas también implican la sincronización de las claves privadas almacenadas en teléfonos inteligentes o PC con operadores de plataformas extranjeros que han desarrollado el sistema operativo, lo que crea una estructura en la que las claves privadas para la autenticación biométrica son gestionadas por empresas extranjeras.
En otras palabras, las claves que permiten acceder a todos los datos y registros de actividad en línea, incluida la privacidad, se encuentran efectivamente en el extranjero. Incluso cuando los usuarios domésticos utilizan servicios domésticos, si la clave digital se confía al extranjero, puede que no sea yo el único que pueda acceder a todos los datos y registros de actividad.
Si uno sigue confiando sin pensarlo dos veces las claves digitales a terceros por comodidad, la soberanía digital del usuario ya se ha esfumado. Esto debe considerarse una cuestión fundamental, no solo una cuestión de elección tecnológica, sino más bien una estructura que delega toda la identidad en línea y la soberanía de la información de una persona a entidades extranjeras. En este momento, en el que el término «soberano» está circulando a través de la IA, es hora de pensar de forma más fundamental y aplicar el «inicio de sesión soberano» para garantizar la soberanía digital.
Estándares internacionales y tecnologías libres para resolver el inicio de sesión soberano
Están surgiendo una tras otra tecnologías de inicio de sesión soberanas que mantienen la comodidad del usuario y evitan la dependencia de terceros. Los ejemplos más destacados son la tecnología «Passwordless X1280», que es una solución soberana sin contraseña, y la tecnología «QR Password Manager», que es una solución soberana de gestión de contraseñas.
Tecnología soberana sin contraseña: Passwordless X1280
**Passwordless X1280** es un método por el cual, al iniciar sesión en un servicio en línea, el usuario no introduce una contraseña. En su lugar, el servicio en línea le presenta primero una contraseña generada automáticamente. A continuación, el usuario la compara con un valor generado en su smartphone; si coinciden, se autoriza el inicio de sesión. El método existente requería que los usuarios introdujeran su contraseña y que el servicio en línea aprobara si coincidía, pero esta tecnología elimina la responsabilidad del usuario de recordar y cambiar las contraseñas, ya que el servicio en línea presenta automáticamente la contraseña y el usuario aprueba si coincide a través de su teléfono inteligente.
Se trata de un enfoque de responsabilidad por prestación de servicios que mejora el irrazonable sistema de responsabilidad por parte del usuario, en el que los servicios en línea no asumen responsabilidad alguna por incidentes como el robo de cuentas o las estafas de phishing, sino que responsabilizan exclusivamente a los usuarios por negligencia en la gestión. En una situación en la que los ataques de phishing basados en IA que engañan a los usuarios son cada vez más frecuentes, se trata de un enfoque de responsabilidad de verificación del servicio que incorpora alternativas fundamentales para la resistencia al phishing, en lugar de hacer recaer toda la responsabilidad sobre el usuario. Además, dado que el servicio proporciona automáticamente la contraseña cada vez que se accede a él, los usuarios pueden utilizar cómodamente múltiples servicios sin necesidad de recordar o gestionar contraseñas para cada uno de ellos. A diferencia de los inicios de sesión sociales tradicionales, no es necesario revelar a terceros los sitios que se han visitado.
Esta tecnología ha sido establecida como norma internacional X.1280 por la UIT, un organismo internacional de normalización técnica dependiente de las Naciones Unidas, y se recomienda su uso. Ya está siendo empleada por bancos nacionales e instituciones estatales. Además, a través de la organización sin ánimo de lucro www.passwordlessalliance.org, con sede en Ginebra (Suiza), ofrece software y formación gratuitos en todo el mundo.
Tecnología de gestión de contraseñas soberanas **Gestor de contraseñas QR**
**QR Password Manager** (www.qrpasswordmanager.com) es un gestor de contraseñas descentralizado que funciona sin un servidor de sincronización centralizado, a diferencia de los gestores de contraseñas convencionales, que sincronizan todos los ID de usuario y contraseñas con un servidor. Las identificaciones y contraseñas de todos los usuarios se almacenan cifradas en sus teléfonos inteligentes. Cuando se requieren credenciales de inicio de sesión, la identificación y la contraseña almacenadas en el teléfono inteligente se introducen automáticamente en otro dispositivo mediante una comunicación basada en códigos QR. La información de la cuenta almacenada en los teléfonos inteligentes se guarda en el área segura del dispositivo y solo se transmite mediante autenticación biométrica móvil.
QR Password Manager es un software personal que cualquiera puede utilizar inmediatamente instalando la aplicación QR Password Manager en su smartphone y la extensión QR Password Manager en el navegador de su PC.
El inicio de sesión soberano debe ser lo primero para proteger la IA soberana
Antes del gran discurso sobre la IA soberana, debemos garantizar la verdadera soberanía digital haciendo que el proceso de inicio de sesión, el punto de partida digital, sea independiente de las estructuras dependientes del extranjero. Los métodos existentes, como el autocompletado de contraseñas, los inicios de sesión en redes sociales y la autenticación biométrica, perpetúan una estructura de inicio de sesión dependiente y centrada en terceros. Dentro de este marco, independientemente de la IA empleada, nuestros datos siguen siendo accesibles para terceros.
Por lo tanto, tanto el gobierno como las empresas y los usuarios deben esforzarse ahora por adoptar y utilizar activamente la tecnología de inicio de sesión soberano para reforzar su soberanía digital. Seguir utilizando los métodos de inicio de sesión habituales distribuidos por empresas extranjeras no restablecerá la verdadera soberanía digital.
Con las tecnologías libres y los estándares internacionales para el inicio de sesión soberano ya desarrollados, el gobierno debe mejorar urgentemente la concienciación y perfeccionar los sistemas para facilitar la transición de las estructuras de inicio de sesión dependientes del extranjero al inicio de sesión autónomo por parte del usuario. Esto debería lograrse mediante el apoyo político a la difusión y el despliegue del marco de inicio de sesión soberano establecido como estándar internacional.
Además, instamos a los servicios en línea a que abandonen las estructuras de inicio de sesión social que trasladan la carga de la prueba de la autenticación a los usuarios. En su lugar, fomentamos la participación en el uso de tecnologías estándar internacionales gratuitas que atribuyen la responsabilidad de la autenticación al propio servicio en línea, proporcionando así a los usuarios comodidad y seguridad.
Por último, instamos a todos los usuarios a que tomen el control de la gestión de sus contraseñas utilizando la tecnología de gestor de contraseñas soberano, que se adhiere al principio de confidencialidad: nunca compartir contraseñas o claves de autenticación biométrica con nadie, incluidos los desarrolladores de navegadores o sistemas operativos.
A medida que la IA soberana gana terreno y suscita reflexiones sobre la soberanía digital, ha llegado el momento de que todos reflexionemos colectivamente y pongamos en práctica el inicio de sesión soberano, un concepto ampliamente comprendido pero poco discutido. Cuando el gobierno, las empresas y los ciudadanos practican el pequeño principio del «inicio de sesión soberano», se pueden sentar las bases de la soberanía digital.