- La cookie contiene un identificador y nada más
- No se almacena ningún rol, dirección ni permiso en la cookie: solo un identificador opaco y su firma. Eso es lo que permite revocar una sesión de forma remota e instantánea desde Cuenta > Seguridad.
- Cada inicio de sesión se registra
- Fecha, red truncada, navegador, resultado. Un inicio de sesión desde un dispositivo desconocido activa un mensaje. Puedes leer ese registro en cualquier momento, incluidos los intentos fallidos.
- Los intentos están limitados en frecuencia
- Cinco fallos en una dirección bloquean los intentos durante quince minutos. El límite también se aplica por red, para frenar el relleno de credenciales distribuido. Un inicio de sesión exitoso restablece el contador.
- El segundo factor es TOTP real
- Códigos de seis dígitos, una ventana de 90 segundos y rechazo a reproducir un código ya utilizado. Funciona con cualquier aplicación RFC 6238: Aegis, Ente Auth, 1Password, Google Authenticator.
- Nunca te pediremos tu contraseña
- Ni por correo electrónico, ni por teléfono, ni mediante un formulario enviado en un mensaje privado. Si alguien lo pide, es phishing: repórtalo a la dirección de seguridad publicada en la página de Seguridad.