Recuperación y continuidad
Estado de revisión: Esta página base requiere revisión especializada antes de su aprobación pública. Sus afirmaciones deben mantenerse dentro del alcance indicado aquí.
UbID trata la recuperación como un protocolo de seguridad, no como un atajo de soporte. El objetivo es restituir el control legítimo tras la pérdida de un dispositivo, la falla de un autenticador o una interrupción de cuenta, sin otorgar a un administrador, servidor, custodio o código de recuperación poder irrestricto sobre la identidad.
El diseño de recuperación debe gobernarse con al menos el mismo cuidado que el acceso ordinario, porque los atacantes con frecuencia buscan comprometer la ruta de recuperación en lugar del autenticador principal.
Principios de recuperación
Sin secreto universal de recuperación
Una capacidad completa de recuperación no debe almacenarse sin protección en un único lugar. Los enfoques distribuidos o de threshold pueden asegurar que ningún participante posea por sí solo material suficiente para tomar el control.
La distribución no basta por sí misma. Cada componente de recuperación necesita cifrado, autenticación, custodia, política, disponibilidad y gobierno de ciclo de vida independientes.
Autorización por etapas
La recuperación debe separar etapas distintas, como:
- Solicitud — crear una transacción de recuperación acotada.
- Verificación — evaluar evidencia de identidad, dispositivo y contexto.
- Autorización — registrar el alcance de recuperación aprobado.
- Preparación — reunir inputs protegidos sin liberar el secreto completo.
- Liberación — permitir que participen solo los componentes autorizados.
- Restauración — ejecutar la acción de recuperación estrictamente aprobada.
- Rotación — reemplazar claves, autenticadores o material de recuperación afectados.
- Evidencia — conservar un registro minimizado y revisable del resultado.
Una comprobación de identidad no debe convertirse automáticamente en la liberación de un secreto. Cada transición exige política y autorización explícitas.
Evidencia para la recuperación
Según el riesgo y el despliegue, la recuperación puede considerar:
- evidencia de identidad aprobada;
- posesión de un dispositivo confiable existente;
- comunicaciones autenticadas;
- historial de registro de dispositivos;
- verificación biométrica cuando sea jurídica y apropiadamente utilizada;
- challenges recientes y protección contra replay;
- aprobación de custodios;
- política institucional y revisión humana;
- evidencia de ejecución protegida para reconstrucciones sensibles.
Ninguna señal aislada debe considerarse universalmente suficiente.
Responsabilidad distribuida
Los participantes en la recuperación solo deben conocer lo necesario para su función. Un custodio puede autorizar o liberar un componente protegido sin conocer el secreto completo de recuperación ni el contenido de la bóveda del titular.
La reconstrucción final o la operación de re-key debe ocurrir únicamente en un destino aprobado y dentro de una transacción acotada. Los secretos completos no deben aparecer en logs ordinarios de aplicaciones, herramientas de soporte, analítica ni diagnósticos.
Continuidad multidispositivo
La recuperación es una parte de la continuidad. Un modelo multidispositivo controlado permite a una persona:
- aprobar un dispositivo adicional;
- suspender o revocar un dispositivo perdido;
- reemplazar un autenticador;
- restablecer el acceso sin reemitir innecesariamente todas las credenciales;
- preservar relaciones de identidad mientras rota claves comprometidas.
Los dispositivos nuevos no deben considerarse confiables solo porque conocen una contraseña de cuenta o acceden a un correo electrónico.
Controles posteriores a la recuperación
Una recuperación satisfactoria debe activar revisión y, cuando corresponda:
- rotación de claves o autenticadores;
- invalidación de autoridad temporal de recuperación;
- revisión del estado de dispositivos y sesiones;
- notificación por canales aprobados;
- comprobación de que la custodia protegida fue restaurada;
- monitoreo de actividad posterior sospechosa;
- conservación de la versión de política y las autorizaciones utilizadas.
La recuperación debe dejar la identidad en un estado conocido y más fuerte, en lugar de conservar indefinidamente material comprometido.
Disponibilidad y riesgo de exclusión
El diseño de recuperación debe equilibrar seguridad y riesgo de exclusión permanente. Una recuperación demasiado débil facilita la toma de control; una recuperación excesivamente rígida puede negar acceso a usuarios legítimos después de una pérdida ordinaria de dispositivo o de cambios vitales.
Las instituciones deben probar accesibilidad, disponibilidad y sucesión de custodios, tratamiento de controversias y procedimientos de emergencia, sin centralizar todo el poder de recuperación.
Qué no significa recuperación
La recuperación de identidad no implica autoridad para recuperar, transferir o controlar activos financieros asociados con una cuenta blockchain. La continuidad de identidad y la custodia de activos son responsabilidades legales y técnicas separadas.
Límite de la documentación pública
El portal público no divulga número o ubicación de componentes de recuperación, identidades de custodios, thresholds de liberación, detalles de key wrapping, rutas de transacciones, reglas de aprobación, ceremonias de emergencia ni runbooks operacionales.
Consulta UbID Recover, Autenticación y seguridad de dispositivos y Protección criptográfica.