Práctica

Ingeniero de seguridad e identidad

Zero Trust, passwordless y qué pasa con el inicio de sesión cuando ya no hay contraseña

Diseño autenticación y acceso: la parte de un sistema donde un error no es un bug sino un incidente. Construí Toqen.app, una plataforma passwordless con proveedor OIDC, verificación criptográfica ligada al dispositivo y claves con respaldo de hardware en el móvil. Antes, sistemas corporativos y públicos protegidos en Sber y Yandex, donde los requisitos sobre el tratamiento de datos no se negociaban.

Lo que sé hacer

  • Diseñar un modelo de autenticación: quién demuestra qué, ante quién, y cuánto vale un token robado.
  • Levantar un proveedor OIDC con ciclos de vida de token correctos en lugar de una cookie de sesión improvisada.
  • Sacar un producto de las contraseñas: passkeys, TOTP, claves ligadas al dispositivo y una recuperación que no sea una puerta trasera.
  • Tratar bien las claves en el móvil: almacenamiento seguro, biometría y un plan para el dispositivo perdido.
  • Revisar un sistema existente en busca de los fallos habituales: OWASP, manejo de tokens, control de acceso, entrada en el límite de confianza.
  • Meter la práctica de desarrollo seguro en la rutina del equipo para que la seguridad deje de ser el pánico de la semana de release.

De dónde viene

  1. 2025 —

    ASMB Tech

    Toqen.app: arquitectura de un ecosistema passwordless Zero Trust. Proveedor OIDC en Node.js con Jose, Argon2 y TOTP, clientes multiplataforma con almacenamiento de claves respaldado por hardware y un SDK público de TS/JS para integraciones de terceros.

  2. 2023 — 2025

    Yandex

    Autorización y comunicación protegida entre servicios en el panel B2B de Lavka; revisión de código con criterio de seguridad y gestión de accesos.

  3. 2019 — 2022

    Sber

    Una interfaz aislada para trabajar con documentos de ejecución sensibles frente a registros estatales. Estándares de desarrollo seguro y tipado estricto que eliminaron clases enteras de errores de entrada.

  4. 2016 — 2019

    CloudLink

    Un sistema de facturación de servicios públicos con transacciones financieras y datos personales.

Stack

Seguridad e identidad
Zero Trust ·OpenID Connect ·OAuth 2.0 ·Passkey ·Passwordless ·TOTP ·Jose ·Argon2
Estándares y práctica
OWASP ·SSDL ·Token lifecycle ·AppSec ·Threat modelling ·Hardware key generation
Backend y datos
Node.js ·TypeScript ·PostgreSQL ·Supabase ·REST API
Móvil
React Native ·Expo ·Secure key storage ·Biometric authentication
Infraestructura
Docker ·GitHub Actions ·Vercel

Sobre esto en el sitio

Trabajar juntos

Escríbeme si tu problema tiene esta forma.

Escribir