Cuenta de Google: ¿hasta qué punto es realmente seguro el nuevo inicio de sesión mediante vídeo selfie?

Google está introduciendo una nueva forma de recuperar el acceso a su cuenta: un breve vídeo de un selfi. Esta función está diseñada para situaciones en las que se ha quedado sin acceso a su cuenta y no tiene a mano su teléfono o ordenador habitual. Al configurarla, debe grabarse a sí mismo y seguir una serie de movimientos guiados de la cabeza para que el sistema pueda registrar su rostro desde múltiples ángulos. Si más adelante se queda sin acceso, grabe un nuevo vídeo, que se comparará con el que figura en el sistema. La implantación se está llevando a cabo por fases desde el 23 de julio; puede comprobar si su cuenta está incluida en g.co/signin-selfie.
No sustituye a su contraseña
Es importante tener en cuenta que el vídeo de la selfie no sustituye ni a su contraseña ni a su clave de acceso. Se trata de un método de recuperación adicional que se suma a los contactos de recuperación y otras opciones. La propia Google recomienda configurar varios de ellos. Quedan excluidas las cuentas de Workspace, las cuentas infantiles y las cuentas del Programa de Protección Avanzada. Irónicamente, se trata precisamente de los usuarios que más necesitan protección. El vídeo almacenado está cifrado, se utiliza por defecto únicamente para iniciar sesión y puede eliminarse en cualquier momento. Google solo podrá utilizarlo para mejorar sus capacidades de detección si usted da su consentimiento.
¿Detecta Google realmente los «deepfakes»?
Google promueve múltiples capas de protección contra fotos y vídeos falsos. La clave reside en la detección de vida. Se le pide que realice pequeños movimientos para confirmar que es una persona real la que se encuentra frente a la cámara, y no una foto. Esto funciona contra ataques sencillos; una foto impresa o un vídeo antiguo no superarán esta prueba.
El problema radica en otra parte. Un «deepfake» moderno parpadea, asiente con la cabeza y gira la cabeza cuando se le ordena. Y el tipo de ataque más peligroso elude por completo la cámara. En lo que se conoce como «inyección», el vídeo falso en directo se introduce directamente en la aplicación como si procediera de la cámara. Es precisamente este tipo de ataque el que los controles de movimiento no pueden impedir. Un estudio ampliamente citado, presentado en la Conferencia de Seguridad de USENIX ya en 2022, demostró que los sistemas comerciales de detección de vida pueden eludirse automáticamente. Además, los esquemas de certificación habituales, como la norma ISO 30107-3, iBeta o FIDO, prueban ataques frente a la cámara, no ataques de inyección. Las empresas de seguridad han informado de un fuerte aumento de este tipo de ataques de inyección en los últimos dos años.

Top 10 Análisis
» Top 10 Portátiles Multimedia
» Top 10 Portátiles de Juego
» Top 10 Portátiles de Juego ligeros
» Top 10 Portátiles Asequibles de Oficina/Empresa
» Top 10 Portátiles de Juego Ligeros
» Top 10 Portátiles de Oficina/Empresa Premium
» Top 10 Estaciones de Trabajo
» Top 10 Subportátiles
» Top 10 Ultrabooks
» Top 10 Convertibles
» Top 10 Tablets
» Top 10 Tablets Windows
» Top 10 Tablets de menos de 250 Euros
» Top 10 Phablets (>5.5")
» Top 10 Smartphones
» Top 10 Smartphones (≤5")
» Top 10 Smartphones de menos de 300 Euros
» Top 10 Smartphones de menos de 120 Euros
» Top 10 Portátiles de menos de 1000 Euros
» Top 10 Portátiles de menos de 500 Euros
» Top 10 Portátiles de menos de 300 Euros
» Los Mejores Displays de Portátiles Analizados por Notebookcheck
Conclusión
La norma de seguridad estadounidense del NIST lo establece claramente: la biometría nunca debe utilizarse por sí sola, sino que siempre debe combinarse con un segundo factor y una alternativa no biométrica. Y no puede cambiar su rostro de la misma forma que cambia una contraseña. En la práctica, esto significa que, como una de las varias opciones de recuperación, el vídeo de selfie resulta útil y sigue siendo mejor que la recuperación mediante mensaje de texto, que es vulnerable al intercambio de tarjetas SIM. Para el proceso de inicio de sesión propiamente dicho, las claves de acceso y las claves de hardware siguen siendo la opción más segura. Aquellas personas que sean objetivos de especial interés deben evitar el uso del vídeo facial; de todos modos, Google excluye a este grupo del Programa de Protección Avanzada.






