Seguridad
Diseñado para que haya poco que robar.
Todo lo que dice esta página describe cómo funciona YourID hoy de verdad — también lo que aún no está terminado.
Última actualización: 1 de octubre de 2026
- contraseñas guardadas
- 0contraseñas guardadas
- de validez de un código por email
- 10 minde validez de un código por email
- de validez de un código de acceso para un servicio
- 60 sde validez de un código de acceso para un servicio
- como máximo conectado con un solo inicio de sesión
- 30 díascomo máximo conectado con un solo inicio de sesión
Cómo viaja un inicio de sesión
Tu secreto se queda en casa. Solo viaja la prueba.
Cuando un servicio pregunta “¿quién eres?”, intervienen tres partes. Mira lo que se mueve entre ellas — y lo que nunca se mueve.
Tu dispositivo
Nunca sale
- Clave privada de tu passkey
- Cara, huella o PIN del dispositivo
YourID
- Solo la clave pública
- Códigos por email, con hash
- Clave de firma, cifrada
- Base de datos en la UE (Irlanda)
El servicio
tienda.ejemplo.es
- Solo los datos que apruebas
- Firmados por YourID
Datos
Lo que guardamos. Lo que nunca tenemos.
Los datos más seguros son los que no tenemos. Esto es, completo, lo que hay en nuestra base de datos.
Lo que guardamos
Tu dirección de email
Para encontrar tu cuenta y enviarte códigos de acceso.
Las claves públicas de tus passkeys
Sirven para comprobar una firma, no para crearla.
Códigos por email — como hash
Válidos 10 minutos; podemos comprobar un código, no leerlo.
Tokens de renovación y secretos de apps — como hash
No le sirven de nada a quien copie la base de datos.
Qué servicios has conectado
Y exactamente lo que permites ver a cada uno.
Sesiones y un registro de actividad
Con navegador y dirección IP, para que puedas verlas y cerrar sesión en todas partes.
Los datos de perfil que tú añades
No se comparte nada sin tu aprobación.
Lo que nunca guardamos
Contraseñas
No existen. Nada que adivinar, reutilizar o filtrar.
La clave privada de tu passkey
Se queda en tu dispositivo o en la sincronización de passkeys de tu propia plataforma.
Tu cara o tu huella
Las comprueba tu dispositivo. Nosotros solo sabemos que la comprobación fue bien.
Códigos o tokens legibles
Solo su hash SHA-256.
La clave de firma en claro
Se guarda cifrada con AES-256-GCM.
Documentos de identidad
La verificación de documentos aún no está activa, así que no se procesa ningún documento.
Protecciones
Doce piezas que hacen el trabajo.
Cada una en palabras sencillas — con el nombre técnico debajo, para desarrolladores que quieran comprobarlo.
Sin contraseñas
Entras con una passkey, así que no hay contraseña que robar con phishing, adivinar o reutilizar.
Passkeys WebAuthn / FIDO2
Tienes que ser tú
Cada acceso con passkey exige tu cara, tu huella o el PIN del dispositivo, y nuestro servidor comprueba que así fue.
Verificación de usuario (UV) exigida en el servidor
Desafíos de un solo uso
Cada desafío de acceso sirve una sola vez y caduca a los cinco minutos.
Desafíos WebAuthn de un solo uso · TTL de 5 min
Códigos por email, bajo control
Se guardan con hash, caducan en 10 minutos, permiten 5 intentos, y pedir uno nuevo anula el anterior.
SHA-256 · comparación en tiempo constante · límites por IP y por dirección
Sesiones que puedes cerrar
Tu sesión es un token firmado respaldado por un registro en el servidor, dura como máximo 7 días y puedes cerrar sesión en todas partes.
Cookie HttpOnly firmada + fila de sesión revocable
Acceso estándar para servicios
Los servicios se conectan con el estándar abierto, y cada solicitud debe ir bloqueada con una prueba de un solo uso.
OpenID Connect · flujo authorization code · PKCE S256 obligatorio
Direcciones de vuelta exactas
Solo te devolvemos a una dirección que el servicio registró de antemano, carácter por carácter.
Coincidencia exacta de redirect URI · solo https (salvo localhost)
Códigos que caducan rápido
El código que canjea un servicio sirve una vez, en 60 segundos. Un segundo intento revoca lo que se emitió.
Auth codes de un solo uso · TTL de 60 s · la reutilización revoca tokens
Respuestas firmadas
Los servicios pueden comprobar que una respuesta viene de YourID y que nadie la cambió por el camino.
ID tokens firmados con RS256 · JWKS publicado
Conexión duradera, renovada con seguridad
Cada renovación cambia el token por uno nuevo; si reaparece uno antiguo, se anula toda la cadena. Treinta días como máximo.
Rotación de refresh tokens · detección de reutilización · vida fija de 30 días por familia
El consentimiento cuenta ahora
Un servicio solo recibe lo que permites en este momento. Retira tu consentimiento y sus tokens dejan de funcionar.
Alcance efectivo = alcance del token ∩ consentimiento actual
Claves bajo llave, base de datos cerrada
Nuestra clave de firma está cifrada, los secretos de las apps tienen hash, y la base de datos en la UE solo responde a nuestros propios servidores.
AES-256-GCM · client secrets con hash · RLS en todas las tablas, sin políticas
Amenazas
Ataques, y qué los frena.
Ningún sistema es invulnerable. Estos son los ataques para los que hemos diseñado, y el mecanismo concreto que responde a cada uno.
El ataque
Phishing
Una web falsa idéntica a YourID te pide que inicies sesión.
Qué lo frena
Una passkey está ligada al dominio real de YourID. Tu dispositivo no la usa en una imitación, y nuestro servidor rechaza firmas hechas para cualquier otro origen.
WebAuthn RP ID + vinculación de origen
El ataque
Una base de datos robada
Alguien consigue una copia completa de nuestros datos.
Qué lo frena
No hay contraseñas que descifrar. Con claves públicas nadie puede entrar, y los códigos, tokens y secretos solo se guardan como hash.
Credenciales de clave pública · hashes SHA-256 · clave de firma cifrada
El ataque
Un refresh token robado
Un atacante copia el token con el que un servicio sigue conectado.
Qué lo frena
Los tokens cambian en cada uso. Si reaparece uno antiguo, se revoca toda la familia — y ninguno vive más de 30 días.
Rotación + detección de reutilización
El ataque
Un código interceptado
Alguien captura el código de un solo uso de camino al servicio.
Qué lo frena
Sin la prueba secreta que solo tiene el servicio real, el código no sirve. Caduca en 60 segundos y funciona una sola vez.
PKCE S256 · códigos de un solo uso de 60 s
El ataque
Una app de “banco” falsa
Una app maliciosa se registra con un nombre que inspira confianza.
Qué lo frena
La pantalla de consentimiento siempre muestra la web a la que vuelves, y las apps registradas por desarrolladores externos llevan la etiqueta “Unverified app”.
Destino visible · etiqueta de no verificada · redirect URIs exactas
El ataque
Clickjacking
Otra web esconde nuestra pantalla de consentimiento en un marco invisible para robarte un clic.
Qué lo frena
Ninguna página de YourID se puede mostrar dentro de otra web.
CSP frame-ancestors 'none' · X-Frame-Options: DENY · HSTS
El ataque
Adivinar un código por email
Un script prueba un código tras otro.
Qué lo frena
Cinco intentos por código, diez minutos para usarlo, y límites por dirección de red y por dirección de email.
Contador de intentos · límites en base de datos (fail closed)
Estado real
Dónde estamos hoy.
Las páginas de seguridad suelen enumerar solo los puntos fuertes. Esto también deberías saberlo.
YourID está en beta privada
Damos acceso poco a poco y todavía estamos cambiando cosas.
Aún sin auditoría independiente
Todavía no ha habido una auditoría de seguridad externa ni una prueba de penetración. Tenemos intención de encargar una antes de que YourID esté disponible para todos.
La verificación de documentos aún no está activa
Todavía no podemos comprobar documentos de identidad. Hasta entonces, no se procesa ningún documento.
Divulgación responsable
¿Has encontrado algo? Cuéntanoslo.
Si encuentras una vulnerabilidad, escríbenos. La investigación de buena fe es bienvenida.
- Nos comprometemos a responder en 48 horas.
- No emprenderemos acciones legales contra la investigación de buena fe.
Pruébalo tú mismo.
Únete a la beta, entra con una passkey y comprueba en tu propia pantalla lo que ve un servicio.