Single Sign-On (SSO): ¿Qué es y Cómo Funciona?

Puntos Clave
  • El SSO permite el acceso a múltiples aplicaciones con una sola credencial, a diferencia de la autenticación de servidor de directorio (same-sign on).
  • El riesgo principal del SSO es que el robo de una sola credencial otorga acceso a todo el ecosistema de aplicaciones conectadas.
  • Protocolos como OpenID Connect y OAuth 2.0 son fundamentales para la implementación de la identidad federada y el SSO moderno.
Fotografía o diagrama de Single Sign-On (SSO): ¿Qué es y Cómo Funciona?

El Single Sign-On (SSO), o autenticación única, es un esquema de autenticación que permite a un usuario iniciar sesión con una sola identidad (ID) para acceder a varios sistemas de software relacionados, aunque sean independientes entre sí. En un sistema de SSO verdadero, el usuario se autentica una sola vez y puede acceder a diversos servicios sin tener que volver a introducir sus credenciales en cada aplicación.

Diagrama de flujo de Single Sign-On
Representación visual del proceso de autenticación única para el acceso a múltiples servicios.

Beneficios del SSO

La implementación de un sistema de SSO ofrece ventajas significativas tanto para los usuarios finales como para las organizaciones:

  • Mitigación de riesgos en sitios de terceros: Al utilizar la autenticación federada, las contraseñas de los usuarios no se almacenan ni se gestionan externamente, reduciendo la superficie de ataque.
  • Reducción de la fatiga de contraseñas: Los usuarios ya no necesitan recordar múltiples combinaciones de nombre de usuario y contraseña para diferentes aplicaciones.
  • Ahorro de tiempo: Se reduce el tiempo dedicado a volver a introducir credenciales para la misma identidad.
  • Reducción de costos de TI: Disminuye la cantidad de llamadas al soporte técnico relacionadas con el restablecimiento de contraseñas.

Críticas y Desafíos

Aunque el SSO es altamente eficiente, presenta ciertos riesgos y limitaciones que deben considerarse:

Riesgos de Seguridad

Dado que el SSO proporciona acceso a múltiples recursos una vez que el usuario ha sido autenticado (el concepto de "llaves del castillo"), el impacto negativo es mucho mayor si las credenciales son robadas o mal utilizadas. Por ello, es fundamental combinar el SSO con métodos de autenticación fuerte, como tarjetas inteligentes o tokens de contraseñas temporales (OTP).

Dependencia de la Disponibilidad

El SSO aumenta la dependencia de servidores de autenticación altamente disponibles. Si el servidor de SSO falla, el usuario puede perder el acceso a todos los sistemas unificados bajo este esquema, lo que puede ser crítico en entornos de seguridad o plantas industriales.

Censura y Restricciones de Red

El uso de SSO basado en redes sociales (como Facebook Connect) puede hacer que sitios web de terceros sean inaccesibles en entornos donde las redes sociales están bloqueadas, como escuelas, bibliotecas o países con regímenes de censura activa.

Seguridad y Vulnerabilidades

A lo largo del tiempo, se han identificado diversas vulnerabilidades en los protocolos de SSO. Por ejemplo, en 2012 se reportaron fallos lógicos en proveedores de identidad de alto perfil como OpenID y Facebook. Asimismo, la vulnerabilidad conocida como Covert Redirect afecta a casi todos los protocolos de SSO, aprovechando clientes de terceros susceptibles a Cross-Site Scripting (XSS) o redirecciones abiertas.

Además, se ha observado que los tokens de SSO, al ser enviados entre sitios, no siempre pueden protegerse con la bandera HttpOnly de las cookies, lo que los hace susceptibles al secuestro de sesión si existe una vulnerabilidad XSS en el sitio de destino.

Preguntas Frecuentes

Respuestas a las dudas más habituales sobre Single Sign-On (SSO): ¿Qué es y Cómo Funciona?.

La autenticación de servidor de directorio (same-sign on) requiere que el usuario se autentique en cada aplicación, aunque use las mismas credenciales almacenadas en un servidor central (como LDAP). El SSO permite que una sola autenticación proporcione acceso a múltiples aplicaciones mediante el paso de tokens de autenticación de forma transparente.

Volver al índice enciclopédico