Práctica
Ingeniero de seguridad e identidad
Zero Trust, passwordless y qué pasa con el inicio de sesión cuando ya no hay contraseña
Diseño autenticación y acceso: la parte de un sistema donde un error no es un bug sino un incidente. Construí Toqen.app, una plataforma passwordless con proveedor OIDC, verificación criptográfica ligada al dispositivo y claves con respaldo de hardware en el móvil. Antes, sistemas corporativos y públicos protegidos en Sber y Yandex, donde los requisitos sobre el tratamiento de datos no se negociaban.
Lo que sé hacer
- Diseñar un modelo de autenticación: quién demuestra qué, ante quién, y cuánto vale un token robado.
- Levantar un proveedor OIDC con ciclos de vida de token correctos en lugar de una cookie de sesión improvisada.
- Sacar un producto de las contraseñas: passkeys, TOTP, claves ligadas al dispositivo y una recuperación que no sea una puerta trasera.
- Tratar bien las claves en el móvil: almacenamiento seguro, biometría y un plan para el dispositivo perdido.
- Revisar un sistema existente en busca de los fallos habituales: OWASP, manejo de tokens, control de acceso, entrada en el límite de confianza.
- Meter la práctica de desarrollo seguro en la rutina del equipo para que la seguridad deje de ser el pánico de la semana de release.
De dónde viene
- 2025 —
ASMB Tech
Toqen.app: arquitectura de un ecosistema passwordless Zero Trust. Proveedor OIDC en Node.js con Jose, Argon2 y TOTP, clientes multiplataforma con almacenamiento de claves respaldado por hardware y un SDK público de TS/JS para integraciones de terceros.
- 2023 — 2025
Yandex
Autorización y comunicación protegida entre servicios en el panel B2B de Lavka; revisión de código con criterio de seguridad y gestión de accesos.
- 2019 — 2022
Sber
Una interfaz aislada para trabajar con documentos de ejecución sensibles frente a registros estatales. Estándares de desarrollo seguro y tipado estricto que eliminaron clases enteras de errores de entrada.
- 2016 — 2019
CloudLink
Un sistema de facturación de servicios públicos con transacciones financieras y datos personales.
Stack
- Seguridad e identidad
- Zero Trust ·OpenID Connect ·OAuth 2.0 ·Passkey ·Passwordless ·TOTP ·Jose ·Argon2
- Estándares y práctica
- OWASP ·SSDL ·Token lifecycle ·AppSec ·Threat modelling ·Hardware key generation
- Backend y datos
- Node.js ·TypeScript ·PostgreSQL ·Supabase ·REST API
- Móvil
- React Native ·Expo ·Secure key storage ·Biometric authentication
- Infraestructura
- Docker ·GitHub Actions ·Vercel
Sobre esto en el sitio
Trabajar juntos
Escríbeme si tu problema tiene esta forma.
Escribir