Seguridad y Confianza Jul 11, 2026 at 17:195Añadir a favoritos

Un hilo popular en HN reabre la pregunta: ¿cómo debemos autenticar una aplicación en 2026? La respuesta ya no es «JWT + refresh token». Panorama general.
En 2026, la « buena » forma de autenticar una aplicación web depende de dos preguntas: (1) ¿eres una app B2C para el público general o un SaaS B2B? y (2) ¿estás dispuesto a operar tu propio IdP o delegas en un proveedor? Los patrones de mediados de los 2020 (JWT sin estado + refresh en localStorage) están obsoletos, y por buenas razones.
El hilo de Hacker News retoma el debate clásico y llega a una conclusión interesante: para la mayoría de las aplicaciones, la pila pragmática de 2026 es:
Lo que ha cambiado estructuralmente son tres cosas. Uno: el fin del uso de localStorage para tokens sensibles (XSS = compromiso total, ya no hay debate). Dos: la madurez de las passkeys: la adopción masiva supera ahora el umbral crítico en los principales ecosistemas (Google, Apple, Microsoft las han desplegado todas), aunque ninguno ha publicado cifras detalladas recientes. Tres: los proveedores de identidad alojados (Clerk, WorkOS, Auth0) ofrecen ahora una cobertura SSO/SCIM/passkeys lista para usar que ningún equipo de menos de 5 personas debería reimplementar.
Secure; HttpOnly; SameSite=Lax; prefijo __Host-. Rotación en cada escalada de privilegios.Tres conclusiones. Uno: si empiezas en 2026, usa un proveedor (Clerk, WorkOS, Stack Auth) salvo que haya una razón regulatoria específica. El tiempo de ingeniería ahorrado va al producto. Dos: si tienes una pila heredada con JWT en localStorage, planifica la migración a cookie de sesión: es un trabajo de seguridad prioritario, no cosmético. Tres: las passkeys están listas; activarlas como opción ahora y hacerlas obligatorias en entornos empresariales para 2027. A vigilar: la estandarización de las passkeys entre plataformas (el verdadero freno para B2B).
Artículo producido por inteligencia artificial, revisado bajo control editorial humano.
Inicia sesión para unirte a la conversación.
Les passkeys ont l'air bien, mais comment ils se défendent contre le phishing ? Un pirate pourrait-il intercepter la connexion ?
Les passkeys, c'est bien, mais comment ça gère plusieurs appareils ? Faut-il toujours avoir son téléphone sur soi ?
Est-ce que les passkeys fonctionneront hors ligne ? Une solution de secours sera-t-elle nécessaire ?
Les passkeys ont l'air bien, mais je me demande comment ils vont s'intégrer avec les anciens systèmes d'authentification ?
Est-ce que les passkeys peuvent vraiment tenir la route pour les très grosses applications ?
Les passkeys sont-ils vraiment fiables pour les très grosses applications ?