El Single Sign-On (SSO), o autenticación única, es un esquema de autenticación que permite a un usuario iniciar sesión con una sola identidad (ID) para acceder a varios sistemas de software relacionados, aunque sean independientes entre sí. En un sistema de SSO verdadero, el usuario se autentica una sola vez y puede acceder a diversos servicios sin tener que volver a introducir sus credenciales en cada aplicación.

Beneficios del SSO
La implementación de un sistema de SSO ofrece ventajas significativas tanto para los usuarios finales como para las organizaciones:
- Mitigación de riesgos en sitios de terceros: Al utilizar la autenticación federada, las contraseñas de los usuarios no se almacenan ni se gestionan externamente, reduciendo la superficie de ataque.
- Reducción de la fatiga de contraseñas: Los usuarios ya no necesitan recordar múltiples combinaciones de nombre de usuario y contraseña para diferentes aplicaciones.
- Ahorro de tiempo: Se reduce el tiempo dedicado a volver a introducir credenciales para la misma identidad.
- Reducción de costos de TI: Disminuye la cantidad de llamadas al soporte técnico relacionadas con el restablecimiento de contraseñas.
Críticas y Desafíos
Aunque el SSO es altamente eficiente, presenta ciertos riesgos y limitaciones que deben considerarse:
Riesgos de Seguridad
Dado que el SSO proporciona acceso a múltiples recursos una vez que el usuario ha sido autenticado (el concepto de "llaves del castillo"), el impacto negativo es mucho mayor si las credenciales son robadas o mal utilizadas. Por ello, es fundamental combinar el SSO con métodos de autenticación fuerte, como tarjetas inteligentes o tokens de contraseñas temporales (OTP).
Dependencia de la Disponibilidad
El SSO aumenta la dependencia de servidores de autenticación altamente disponibles. Si el servidor de SSO falla, el usuario puede perder el acceso a todos los sistemas unificados bajo este esquema, lo que puede ser crítico en entornos de seguridad o plantas industriales.
Censura y Restricciones de Red
El uso de SSO basado en redes sociales (como Facebook Connect) puede hacer que sitios web de terceros sean inaccesibles en entornos donde las redes sociales están bloqueadas, como escuelas, bibliotecas o países con regímenes de censura activa.
Seguridad y Vulnerabilidades
A lo largo del tiempo, se han identificado diversas vulnerabilidades en los protocolos de SSO. Por ejemplo, en 2012 se reportaron fallos lógicos en proveedores de identidad de alto perfil como OpenID y Facebook. Asimismo, la vulnerabilidad conocida como Covert Redirect afecta a casi todos los protocolos de SSO, aprovechando clientes de terceros susceptibles a Cross-Site Scripting (XSS) o redirecciones abiertas.
Además, se ha observado que los tokens de SSO, al ser enviados entre sitios, no siempre pueden protegerse con la bandera HttpOnly de las cookies, lo que los hace susceptibles al secuestro de sesión si existe una vulnerabilidad XSS en el sitio de destino.

