Demo pública: no introduzcas datos personales reales.

Seguridad

Diseñado para que haya poco que robar.

Todo lo que dice esta página describe cómo funciona YourID hoy de verdad — también lo que aún no está terminado.

Última actualización: 1 de octubre de 2026

contraseñas guardadas
0contraseñas guardadas
de validez de un código por email
10 minde validez de un código por email
de validez de un código de acceso para un servicio
60 sde validez de un código de acceso para un servicio
como máximo conectado con un solo inicio de sesión
30 díascomo máximo conectado con un solo inicio de sesión

Cómo viaja un inicio de sesión

Tu secreto se queda en casa. Solo viaja la prueba.

Cuando un servicio pregunta “¿quién eres?”, intervienen tres partes. Mira lo que se mueve entre ellas — y lo que nunca se mueve.

Tu dispositivo

Nunca sale

  • Clave privada de tu passkey
  • Cara, huella o PIN del dispositivo

YourID

  • Solo la clave pública
  • Códigos por email, con hash
  • Clave de firma, cifrada
  • Base de datos en la UE (Irlanda)
Solicitud + PKCE

El servicio

tienda.ejemplo.es

age_over_18…
  • Solo los datos que apruebas
  • Firmados por YourID

Datos

Lo que guardamos. Lo que nunca tenemos.

Los datos más seguros son los que no tenemos. Esto es, completo, lo que hay en nuestra base de datos.

Lo que guardamos

  • Tu dirección de email

    Para encontrar tu cuenta y enviarte códigos de acceso.

  • Las claves públicas de tus passkeys

    Sirven para comprobar una firma, no para crearla.

  • Códigos por email — como hash

    Válidos 10 minutos; podemos comprobar un código, no leerlo.

  • Tokens de renovación y secretos de apps — como hash

    No le sirven de nada a quien copie la base de datos.

  • Qué servicios has conectado

    Y exactamente lo que permites ver a cada uno.

  • Sesiones y un registro de actividad

    Con navegador y dirección IP, para que puedas verlas y cerrar sesión en todas partes.

  • Los datos de perfil que tú añades

    No se comparte nada sin tu aprobación.

Lo que nunca guardamos

  • Contraseñas

    No existen. Nada que adivinar, reutilizar o filtrar.

  • La clave privada de tu passkey

    Se queda en tu dispositivo o en la sincronización de passkeys de tu propia plataforma.

  • Tu cara o tu huella

    Las comprueba tu dispositivo. Nosotros solo sabemos que la comprobación fue bien.

  • Códigos o tokens legibles

    Solo su hash SHA-256.

  • La clave de firma en claro

    Se guarda cifrada con AES-256-GCM.

  • Documentos de identidad

    La verificación de documentos aún no está activa, así que no se procesa ningún documento.

Protecciones

Doce piezas que hacen el trabajo.

Cada una en palabras sencillas — con el nombre técnico debajo, para desarrolladores que quieran comprobarlo.

01

Sin contraseñas

Entras con una passkey, así que no hay contraseña que robar con phishing, adivinar o reutilizar.

Passkeys WebAuthn / FIDO2

02

Tienes que ser tú

Cada acceso con passkey exige tu cara, tu huella o el PIN del dispositivo, y nuestro servidor comprueba que así fue.

Verificación de usuario (UV) exigida en el servidor

03

Desafíos de un solo uso

Cada desafío de acceso sirve una sola vez y caduca a los cinco minutos.

Desafíos WebAuthn de un solo uso · TTL de 5 min

04

Códigos por email, bajo control

Se guardan con hash, caducan en 10 minutos, permiten 5 intentos, y pedir uno nuevo anula el anterior.

SHA-256 · comparación en tiempo constante · límites por IP y por dirección

05

Sesiones que puedes cerrar

Tu sesión es un token firmado respaldado por un registro en el servidor, dura como máximo 7 días y puedes cerrar sesión en todas partes.

Cookie HttpOnly firmada + fila de sesión revocable

06

Acceso estándar para servicios

Los servicios se conectan con el estándar abierto, y cada solicitud debe ir bloqueada con una prueba de un solo uso.

OpenID Connect · flujo authorization code · PKCE S256 obligatorio

07

Direcciones de vuelta exactas

Solo te devolvemos a una dirección que el servicio registró de antemano, carácter por carácter.

Coincidencia exacta de redirect URI · solo https (salvo localhost)

08

Códigos que caducan rápido

El código que canjea un servicio sirve una vez, en 60 segundos. Un segundo intento revoca lo que se emitió.

Auth codes de un solo uso · TTL de 60 s · la reutilización revoca tokens

09

Respuestas firmadas

Los servicios pueden comprobar que una respuesta viene de YourID y que nadie la cambió por el camino.

ID tokens firmados con RS256 · JWKS publicado

10

Conexión duradera, renovada con seguridad

Cada renovación cambia el token por uno nuevo; si reaparece uno antiguo, se anula toda la cadena. Treinta días como máximo.

Rotación de refresh tokens · detección de reutilización · vida fija de 30 días por familia

11

El consentimiento cuenta ahora

Un servicio solo recibe lo que permites en este momento. Retira tu consentimiento y sus tokens dejan de funcionar.

Alcance efectivo = alcance del token ∩ consentimiento actual

12

Claves bajo llave, base de datos cerrada

Nuestra clave de firma está cifrada, los secretos de las apps tienen hash, y la base de datos en la UE solo responde a nuestros propios servidores.

AES-256-GCM · client secrets con hash · RLS en todas las tablas, sin políticas

Amenazas

Ataques, y qué los frena.

Ningún sistema es invulnerable. Estos son los ataques para los que hemos diseñado, y el mecanismo concreto que responde a cada uno.

El ataque

Phishing

Una web falsa idéntica a YourID te pide que inicies sesión.

Qué lo frena

Una passkey está ligada al dominio real de YourID. Tu dispositivo no la usa en una imitación, y nuestro servidor rechaza firmas hechas para cualquier otro origen.

WebAuthn RP ID + vinculación de origen

El ataque

Una base de datos robada

Alguien consigue una copia completa de nuestros datos.

Qué lo frena

No hay contraseñas que descifrar. Con claves públicas nadie puede entrar, y los códigos, tokens y secretos solo se guardan como hash.

Credenciales de clave pública · hashes SHA-256 · clave de firma cifrada

El ataque

Un refresh token robado

Un atacante copia el token con el que un servicio sigue conectado.

Qué lo frena

Los tokens cambian en cada uso. Si reaparece uno antiguo, se revoca toda la familia — y ninguno vive más de 30 días.

Rotación + detección de reutilización

El ataque

Un código interceptado

Alguien captura el código de un solo uso de camino al servicio.

Qué lo frena

Sin la prueba secreta que solo tiene el servicio real, el código no sirve. Caduca en 60 segundos y funciona una sola vez.

PKCE S256 · códigos de un solo uso de 60 s

El ataque

Una app de “banco” falsa

Una app maliciosa se registra con un nombre que inspira confianza.

Qué lo frena

La pantalla de consentimiento siempre muestra la web a la que vuelves, y las apps registradas por desarrolladores externos llevan la etiqueta “Unverified app”.

Destino visible · etiqueta de no verificada · redirect URIs exactas

El ataque

Clickjacking

Otra web esconde nuestra pantalla de consentimiento en un marco invisible para robarte un clic.

Qué lo frena

Ninguna página de YourID se puede mostrar dentro de otra web.

CSP frame-ancestors 'none' · X-Frame-Options: DENY · HSTS

El ataque

Adivinar un código por email

Un script prueba un código tras otro.

Qué lo frena

Cinco intentos por código, diez minutos para usarlo, y límites por dirección de red y por dirección de email.

Contador de intentos · límites en base de datos (fail closed)

Estado real

Dónde estamos hoy.

Las páginas de seguridad suelen enumerar solo los puntos fuertes. Esto también deberías saberlo.

YourID está en beta privada

Damos acceso poco a poco y todavía estamos cambiando cosas.

Aún sin auditoría independiente

Todavía no ha habido una auditoría de seguridad externa ni una prueba de penetración. Tenemos intención de encargar una antes de que YourID esté disponible para todos.

La verificación de documentos aún no está activa

Todavía no podemos comprobar documentos de identidad. Hasta entonces, no se procesa ningún documento.

Divulgación responsable

¿Has encontrado algo? Cuéntanoslo.

Si encuentras una vulnerabilidad, escríbenos. La investigación de buena fe es bienvenida.

security@yourid.org
  • Nos comprometemos a responder en 48 horas.
  • No emprenderemos acciones legales contra la investigación de buena fe.

Pruébalo tú mismo.

Únete a la beta, entra con una passkey y comprueba en tu propia pantalla lo que ve un servicio.