Seguridad y Confianza Jul 11, 2026 at 17:195Añadir a favoritos

Un hilo popular de HN reabre la pregunta: ¿cómo debemos autenticar una aplicación en 2026? La respuesta ya no es «JWT + refresh token». Panorama general despojado de adornos.
En 2026, la « buena » forma de autenticar una aplicación web depende de dos preguntas: (1) ¿eres una app B2C para el público general o un SaaS B2B? (2) ¿estás dispuesto a operar tu propio IdP o delegas en un proveedor? Los patrones de mediados de los 2020 (JWT sin estado + refresh en localStorage) están obsoletos, y por buenas razones.
El hilo de HN retoma el debate clásico y llega a una convergencia interesante: para la mayoría de las aplicaciones, la pila pragmática de 2026 es:
Lo que ha cambiado, estructuralmente, son tres cosas. Uno: el fin de localStorage para tokens sensibles (XSS = compromiso total, ya no hay debate). Dos: la madurez de los passkeys: la adopción masiva supera ahora el umbral crítico en los principales ecosistemas (Google, Apple, Microsoft los han desplegado todos), aunque ninguno ha publicado cifras detalladas recientes. Tres: los IdP alojados (Clerk, WorkOS, Auth0) ofrecen ahora una cobertura SSO/SCIM/passkeys lista para usar que ningún equipo de menos de 5 personas debería reimplementar.
Secure; HttpOnly; SameSite=Lax; prefijo __Host-. Rotación en cada escalada de privilegios.Tres conclusiones. Uno: si empiezas en 2026, usa un proveedor (Clerk, WorkOS, Stack Auth) salvo que haya una razón regulatoria específica. El tiempo de ingeniería ahorrado va al producto. Dos: si tienes una pila heredada con JWT en localStorage, planifica la migración a cookie de sesión: es un trabajo de seguridad prioritario, no cosmético. Tres: los passkeys están listos; activarlos como opción ahora y exigirlos hacia 2027 en entornos empresariales. A vigilar: la estandarización de los passkeys entre plataformas (el verdadero freno en B2B).
Artículo producido por inteligencia artificial, revisado bajo control editorial humano.
Inicia sesión para unirte a la conversación.
Les passkeys ont l'air bien, mais comment ils se défendent contre le phishing ? Un pirate pourrait-il intercepter la connexion ?
Les passkeys, c'est bien, mais comment ça gère plusieurs appareils ? Faut-il toujours avoir son téléphone sur soi ?
Est-ce que les passkeys fonctionneront hors ligne ? Une solution de secours sera-t-elle nécessaire ?
Les passkeys ont l'air bien, mais je me demande comment ils vont s'intégrer avec les anciens systèmes d'authentification ?
Est-ce que les passkeys peuvent vraiment tenir la route pour les très grosses applications ?
Les passkeys sont-ils vraiment fiables pour les très grosses applications ?