OAuth 2.0: por qué no deberías iniciar sesión con Google o Facebook

Botón de iniciar sesión con Google o Facebook y el riesgo de OAuth 2.0

Seguro que lo has visto mil veces. Entras en una web nueva, te pide crear una cuenta y, justo debajo del formulario, aparece un botón que promete ahorrarte el trámite: «Iniciar sesión con Google», «Continuar con Facebook». Un clic y dentro. Sin inventarte una contraseña, sin confirmar un correo, sin esperar. Es tan cómodo que casi no lo pensamos. Y precisamente por eso conviene pararse un minuto a entender qué estamos aceptando cuando lo pulsamos.

Ese botón tiene detrás una tecnología que se llama OAuth 2.0, y en este artículo quiero explicártela sin tecnicismos innecesarios: qué es, para qué se diseñó, por qué es tan tentador y por qué, aun siendo un estándar serio, a ti te conviene evitarlo en la mayoría de los casos.

Qué es OAuth 2.0 y qué no es

Empecemos por lo básico, porque aquí hay un malentendido muy extendido. OAuth 2.0 es un protocolo de autorización, no de autenticación. La diferencia no es un capricho de puristas: es la clave de todo.

  • Autenticación es verificar quién eres (tu identidad).
  • Autorización es conceder qué puedes hacer o a qué puedes acceder (tus permisos).

Son dos cosas distintas, y OAuth 2.0 nació para la segunda. Su objetivo es permitir que una aplicación acceda a recursos alojados en otro servicio —por ejemplo, una API remota o una parte de tus datos— actuando en tu nombre y con tu consentimiento, sin que esa aplicación llegue a conocer nunca tu contraseña. Para lograrlo, en lugar de credenciales se usan tokens.

Un token de acceso es un dato que representa la autorización para acceder a determinados recursos en nombre del usuario. Normalmente tiene una validez limitada en el tiempo y se renueva sola o mediante un proceso de refresco (el token de refresh), lo que aporta una capa extra de seguridad: aunque alguien interceptara un token, su utilidad caduca pronto.

Hasta aquí, todo razonable. El problema aparece cuando ese mecanismo pensado para autorizar se usa para iniciar sesión, es decir, cuando lo convertimos en el portero de nuestra identidad digital.

El atajo que todo el mundo usa

Piensa en cuántas veces has visto esa opción. Además de Google y Facebook, hoy puedes entrar así con X, Apple, LinkedIn o Pinterest, entre otros. Lo encuentras en sitios de noticias, en Instagram, en aplicaciones de citas, en Airbnb, en Spotify, en Uber y en decenas de miles de juegos y servicios más.

La razón de su éxito es sencilla: para muchas personas es más rápido y menos pesado que crear una cuenta desde cero. No hay contraseña que recordar, no hay correo de verificación, no hay fricción. Y la fricción, en el mundo digital, es justo lo que las empresas quieren eliminar para que completes el registro en lugar de abandonarlo.

Solo que ese atajo tiene un precio, y no se paga en dinero: se paga en datos (tu privacidad).

Cuando inicias sesión en una web mediante un servicio como Google o Facebook, esa web puede solicitar gran parte de la información que esas plataformas guardan sobre ti. Y no hablamos de migajas. Facebook o LinkedIn almacenan cantidades enormes de datos susceptibles de compartirse: tu fecha de cumpleaños, tu lista de amigos, tu dirección de correo, tu empleo, las universidades en las que estudiaste, fotografías e incluso información que terceras personas han publicado sobre ti, como fotos en las que te han etiquetado.

Antes de completar el proceso, verás una ventana de resumen con los datos exactos que el sitio va a solicitar. Su función es informarte y recabar tu permiso con conocimiento de causa. El problema es que casi nadie la lee con atención: decimos «sí» por inercia, y ese «sí» abre otra puerta para que nuestros datos personales circulen y, con bastante probabilidad, acaben compartiéndose en otros sitios.

Ese pequeño acuerdo, que parece intrascendente, puede tener repercusiones grandes. Al vincular dos o más servicios, las empresas consiguen recopilar todavía más datos sobre ti y van construyendo un perfil cada vez más completo. Y conviene ser claros en este punto: las redes sociales no son una fuente fiable de identidad. Su prioridad no es tu privacidad. Como cualquier empresa con ánimo de lucro, su meta es monetizar su producto al máximo, y ese producto, en gran medida, eres tú.

No hace falta imaginar escenarios conspiranoicos: el mecanismo está a la vista y es bastante mundano.

Los botones de «Me gusta» de Facebook repartidos por media Internet no solo sirven para que marques que algo te gusta. En realidad se encargan de recopilar datos sobre los productos, artículos y páginas que señalas, y después la plataforma te devuelve publicidad y contenido afinados con esos intereses.

Google hace algo parecido por otras vías: rastrea tus hábitos a través de las búsquedas en su motor y también cuando usas su navegador, Chrome. Recopila tu ubicación mediante Waze y Google Maps y llega a registrar tus trabajos universitarios cuando utilizas sus aplicaciones en línea, por citar solo unos cuantos ejemplos.

Toda esa información, bien procesada con ayuda de IA y Big Data, permite construir un retrato muy detallado de cada uno de nosotros. A menudo se generan perfiles demográficos que después se venden a anunciantes interesados en publicar en los productos de Google, desde los anuncios de la barra lateral de Gmail hasta los resultados patrocinados de las búsquedas.

Cada inicio de sesión con una cuenta ajena es una pieza más de ese mosaico. No es que el sitio concreto que estás usando te espíe: es que le está entregando a un tercero la llave para leer un perfil sobre ti que no controlas.

Más allá de la privacidad, hay un problema de seguridad que suele pasarse por alto. Al iniciar sesión en varios sitios con un único acceso unificado, todas esas cuentas quedan tan protegidas como la más débil de ellas. Es el principio de la defensa en profundidad aplicado al revés: en lugar de sumar capas de protección, las fundes en una sola.

Pongamos el caso de Facebook, que ha sido hackeado en numerosas ocasiones. Si un atacante consigue las credenciales de acceso de un usuario, algo relativamente frecuente, no solo entra en su perfil: también puede acceder a todos los sitios que usan esa plataforma como método alternativo de inicio de sesión, que son más de ocho millones. Dicho de otro modo, cada brecha que sufre Meta pone en riesgo, de golpe, a sus más de 2.900 millones de usuarios en todo el mundo.

Y hay un detalle que agrava la situación: esos sitios de terceros no tienen por qué ser tan cuidadosos con tu seguridad como el proveedor de identidad. Muchos no exigen autenticación multifactor (MFA) ni comprueban si tu contraseña ha aparecido en una filtración conocida. Cuando todo cuelga del mismo botón, el eslabón débil de cualquiera de esos servicios se convierte en el eslabón débil de tu identidad entera.

Entonces, ¿qué hago? La alternativa segura

La conclusión lógica es también la más sencilla: evita este método de acceso y opta por opciones más seguras.

La alternativa recomendable es registrarte directamente en cada servicio, creando un usuario y una contraseña independientes. Porque esa práctica, combinada con dos hábitos que ya conoces, dificulta muchísimo los accesos no autorizados:

  • Usa un gestor de contraseñas. Así cada servicio tiene su propia clave, distinta y robusta, y solo necesitas memorizar una contraseña maestra. Es la diferencia entre llevar una llave única e irrepetible para cada puerta o la misma para todas.
  • Activa la autenticación multifactor siempre que puedas. Un segundo factor (una app de códigos, una llave física) hace que robar tu contraseña, por sí solo, ya no sirva.

¿Significa esto que nunca debas usar «Iniciar sesión con Google»? Hay casos puntuales, como probar una aplicación de la que no te fías, en los que puede tener sentido aislar la identidad: creas una cuenta desechable, limitas lo que compartes y la usas solo ahí. La clave está en que sea una decisión consciente, revisando qué permisos concedes y usándola como excepción, no como norma.

Al final, la comodidad de un clic no es gratis: se paga con datos, con un perfil que no controlas y con una seguridad que depende de la empresa más descuidada de la cadena. Y eso, tratándose de tu identidad digital, es un precio demasiado alto.

Referencias