CYBER WELFARE

Proteja su privacidad digital

Cómo funciona el inicio de sesión social: tokens, permisos y alternativas

Un servicio nuevo y, en lo alto del formulario de registro, un botón: «Iniciar sesión con…» seguido del nombre de una red social o de un gran proveedor de cuentas. Un toque, una pantalla de consentimiento y ya estás dentro, sin inventarte ninguna contraseña. Eso es el inicio de sesión social (entrar en un servicio con una cuenta que ya tienes en otro sitio, en lugar de crear una nueva), hoy una de las puertas de entrada más comunes de la web, y entender cómo funciona el inicio de sesión social es el primer paso para usarlo con criterio.

Ese toque pone en marcha un mecanismo preciso: una autorización que sigue activa con el tiempo, datos que pasan de un servicio a otro, un vínculo entre la cuenta nueva y la de la red social. Saber cómo está montado no sirve para dejar de usarlo, sino para saber qué se está concediendo, cuándo conviene y cuándo no, y dónde hay que ir para retirar un permiso.

Este artículo pone en fila las tecnologías implicadas —las que hay detrás del botón y las que ofrecen una alternativa— con sus ventajas y sus límites reales, sin señalar productos concretos. Es el complemento tecnológico de la recomendación sobre limitar el inicio de sesión con redes sociales: las herramientas dan lo mejor de sí cuando acompañan esa decisión, no cuando la sustituyen.

Cómo funciona el inicio de sesión social: el mecanismo en cuatro pasos

Primero, el mecanismo en pocas líneas. Detrás de casi cualquier botón «Iniciar sesión con…» hay dos estándares abiertos: OAuth (un protocolo, es decir, un conjunto de reglas compartidas, que permite dar a una app acceso limitado a una cuenta sin entregarle la contraseña) y OpenID Connect (una capa construida sobre OAuth que sirve para decirle a la app quién eres). El recorrido, simplificado, es este:

  1. el servicio nuevo te remite a la página del proveedor de identidad (la red social o el proveedor de cuentas que confirmará quién eres);
  2. accedes allí, si no estabas ya dentro, y ves una pantalla de consentimiento con la lista de los datos solicitados;
  3. si aceptas, el proveedor entrega al servicio un token (una especie de pase digital, con caducidad y con permisos concretos) junto con una acreditación de tu identidad;
  4. el servicio usa el token para leer los datos concedidos y, a partir de ese momento, te reconoce cada vez que vuelves pasando por el mismo botón.

Dos consecuencias. La primera es tranquilizadora: tu contraseña nunca llega al servicio nuevo. La segunda pide atención: la autorización no termina cuando cierras la app, y la cuenta de la red social se convierte en la llave de todos los servicios vinculados. Si algún día pierdes su control, las consecuencias de una cuenta de red social hackeada se extienden a cada uno de ellos.

Las tecnologías están organizadas en cuatro funciones, las mismas que se usan en el artículo sobre cómo desvincular las apps de tu perfil social:

  • prevención — compartir solo lo necesario, o elegir una alternativa al botón;
  • detección — saber qué está vinculado y darte cuenta de lo que ocurre;
  • respuesta — retirar un permiso y recuperar el control;
  • gobernanza — mantener el orden con el tiempo, también cuando las cuentas que hay que seguir son más de una.

De cada una encontrarás el riesgo que reduce, las ventajas, los límites honestos y la complejidad.

1. Tecnologías de prevención

Delegación del acceso con OAuth y OpenID Connect

El corazón del inicio de sesión social: el servicio recibe un token en lugar de tu contraseña.

  • Riesgo que reduce: contraseñas entregadas a sitios poco conocidos o creadas con prisa.
  • Ventajas: el servicio no conserva tu contraseña, así que no puede perderla en una brecha de datos; el token se puede retirar sin cambiar la contraseña.
  • Límites: lo concentra todo en una cuenta: si la de la red social se bloquea o sufre una intrusión, los servicios vinculados corren su misma suerte; el proveedor de identidad puede saber a qué servicios entras y cuándo.
  • Ejemplo de uso: te registras en una app para reservar la pista de tenis con el botón «Iniciar sesión con…». La app recibe tu nombre y tu dirección de correo electrónico, nunca la contraseña.
  • Complejidad: básica, porque trabaja sola.

Permisos (ámbitos de acceso) y pantalla de consentimiento

Los ámbitos de acceso (en inglés, scope) son las distintas partidas de permiso que pide una app: nombre, correo, foto, contactos, posibilidad de publicar en tu lugar.

  • Riesgo que reduce: compartir más datos de los necesarios.
  • Ventajas: muestra, antes de aceptar, qué pasa de un servicio a otro; a menudo algunos permisos se pueden desmarcar.
  • Límites: las fórmulas suelen ser vagas («acceder a la información básica»); la pantalla aparece una sola vez y luego se olvida; un permiso concedido sigue siendo válido hasta que lo retiras.
  • Ejemplo de uso: una app de cuestionarios pide acceso a tus contactos y permiso para publicar. Para un cuestionario son dos peticiones sin sentido, y un buen motivo para detenerse.
  • Complejidad: básica.

Llaves de acceso (passkeys)

Una credencial ligada al dispositivo, que se desbloquea con la huella, el rostro o un PIN, y que sustituye a la contraseña.

  • Riesgo que reduce: la dependencia de una única cuenta social y el robo de credenciales a través de páginas falsas.
  • Ventajas: la misma comodidad de un toque, sin atar el servicio a otra cuenta; resisten por diseño a las páginas falsas, porque solo funcionan en el sitio legítimo; cada servicio tiene su propia credencial, así que un problema no se propaga.
  • Límites: todavía no las ofrecen todos los servicios; exigen cuidado en la gestión de los dispositivos y de las copias de seguridad.
  • Ejemplo de uso: al registrarte, en lugar de «Iniciar sesión con…», eliges crear una llave de acceso. A partir de ahí entras con la huella.
  • Complejidad: básica, donde está disponible.

Gestor de contraseñas

Una herramienta que genera contraseñas aleatorias, las conserva cifradas (es decir, ilegibles para quien no tiene la clave) y las rellena cuando hacen falta. Es la alternativa más extendida al inicio de sesión social, y el tema de la recomendación sobre cómo guardar las contraseñas de forma segura.

  • Riesgo que reduce: el inicio de sesión social elegido solo por no recordar otra contraseña, y la reutilización de contraseñas.
  • Ventajas: cada servicio sigue siendo independiente; hace practicable una contraseña distinta para cada cuenta; rellena solo en la dirección correcta; muchos gestores guardan también las llaves de acceso.
  • Límites: concentra valor en un único punto, así que la contraseña maestra del gestor hay que protegerla con cuidado; requiere un periodo de adaptación.
  • Ejemplo de uso: para la farmacia en línea te registras con correo y contraseña; el gestor genera una aleatoria y la guarda.
  • Complejidad: básica.

Correos enmascarados y alias

Direcciones de correo alternativas que reenvían los mensajes a tu buzón real sin revelarlo. Algunos proveedores de identidad ya los proponen en la propia pantalla de consentimiento.

  • Riesgo que reduce: el mismo correo usado en todas partes, que permite relacionar entre sí tus cuentas y atrae correo basura y phishing (mensajes que se hacen pasar por fiables para obtener datos o dinero).
  • Ventajas: cada servicio conoce una dirección distinta; si uno empieza a recibir correo basura, sabes de dónde viene y puedes desactivarlo.
  • Límites: si el servicio que reenvía deja de funcionar, recuperar las cuentas se complica; algunas webs rechazan los alias.
  • Ejemplo de uso: en la pantalla de consentimiento eliges «ocultar mi dirección». El servicio recibe una dirección aleatoria que reenvía todo a tu buzón.
  • Complejidad: intermedia.

2. Tecnologías de detección

Panel de las apps vinculadas

La sección de los ajustes de la cuenta social que enumera las apps y las webs a las que has dado acceso, con los permisos de cada una.

  • Riesgo que reduce: autorizaciones olvidadas que siguen activas durante años.
  • Ventajas: una foto directa y comprobable, útil también cuando no ha pasado nada.
  • Límites: hay que buscarlo activamente y el recorrido cambia de una plataforma a otra; los nombres de las apps no siempre son reconocibles.
  • Complejidad: básica.

Avisos de nueva conexión y alertas de acceso

Correos o notificaciones que el proveedor envía cuando se vincula una app nueva a la cuenta, o cuando alguien entra desde un dispositivo poco habitual: son las mismas alertas de acceso a las cuentas que conviene mantener activas en todas partes.

  • Riesgo que reduce: vínculos o accesos ocurridos sin que lo supieras.
  • Ventajas: llegan sin tener que buscarlos; un aviso por una app que no reconoces es una de las más claras señales de apps vinculadas sospechosas.
  • Límites: no todos los proveedores los envían; pueden ser imitados por mensajes falsos, así que conviene comprobar desde la app o la web oficial, no desde el enlace.
  • Complejidad: básica.

3. Tecnologías de respuesta

Revocación del acceso

El botón «Quitar» o «Revocar acceso» del panel de las apps vinculadas: invalida los tokens de la app.

  • Riesgo que reduce: apps que siguen leyendo datos años después de que dejaras de usarlas.
  • Ventajas: es inmediata y no toca a las demás apps; si la app todavía te hace falta, volverá a pedirte el consentimiento.
  • Límites: desinstalar la app del móvil no retira el permiso, porque la autorización vive en los servidores del proveedor; la revocación no borra los datos ya copiados, para eso hace falta una solicitud al servicio; si entras en ese servicio solo con la red social, configura antes credenciales propias.
  • Complejidad: básica.

Credenciales propias en un servicio nacido con el inicio de sesión social

Muchos servicios permiten, desde los ajustes del perfil, añadir una contraseña o una llave de acceso y desvincular después la red social.

  • Riesgo que reduce: perder el acceso a un servicio importante si la cuenta social se bloquea o se cierra.
  • Ventajas: hace independiente el servicio; se hace una sola vez.
  • Límites: no todos los servicios lo permiten; si la dirección registrada era enmascarada, hace falta poder acceder a ese alias.
  • Complejidad: intermedia.

Puesta a salvo de la cuenta social

Cuando la duda recae sobre la propia cuenta social: cambio de la contraseña, activación de la autenticación de varios factores (MFA, una segunda comprobación además de la contraseña), cierre de todas las sesiones (los accesos que han quedado abiertos en los dispositivos) y revisión de las apps vinculadas. El motivo se explica en la recomendación sobre cómo proteger las cuentas con un segundo factor.

  • Riesgo que reduce: un acceso no autorizado que se propaga a todos los servicios vinculados.
  • Ventajas: actúa sobre el punto que lo sostiene todo.
  • Límites: el orden cuenta: primero contraseña y MFA, luego sesiones, luego apps; cambiar la contraseña no siempre invalida los tokens ya entregados, así que el panel hay que revisarlo igualmente.
  • Complejidad: intermedia.

4. Tecnologías de gobernanza

Cuentan cuando las cuentas no son solo tuyas —la familia, un equipo pequeño, una asociación— y cuando el orden tiene que durar.

Mínimo privilegio y permisos incrementales

El principio del mínimo privilegio: a cada app, solo los permisos necesarios. Muchos proveedores lo aplican con permisos incrementales, que se piden solo cuando una función los necesita.

  • Riesgo que reduce: apps que acumulan permisos «por si acaso».
  • Ventajas: reduce lo que puede leer o hacer una app que sufra una intrusión.
  • Límites: depende de cómo esté diseñada la app; sigue siendo cosa tuya decir que no a las peticiones desproporcionadas.
  • Complejidad: básica.

Caducidad automática de los tokens y de las autorizaciones inactivas

Los tokens de acceso duran poco y los renueva un token de actualización (un segundo pase, más duradero, que sirve solo para obtener otros nuevos). Algunos proveedores suspenden las autorizaciones de las apps que llevan tiempo sin usarse.

  • Riesgo que reduce: permisos olvidados que siguen siendo válidos indefinidamente.
  • Ventajas: trabaja sola; limita la duración de un token sustraído.
  • Límites: no es universal; mientras la app use el token de actualización, el acceso continúa.
  • Complejidad: básica, porque es automática.

Acceso único gestionado por la organización (SSO)

El inicio de sesión único (single sign-on) usa el mismo mecanismo que el inicio de sesión social, pero con una cuenta de la organización en lugar de la personal.

  • Riesgo que reduce: apps de trabajo vinculadas a perfiles personales, accesos que siguen activos después de que una persona se marche.
  • Ventajas: la organización decide qué apps se vinculan y lo revoca todo de una vez.
  • Límites: concentra el riesgo en la identidad principal; queda sobredimensionado para un uso personal.
  • Complejidad: avanzada.

Revisión periódica y conciencia compartida

Un recordatorio recurrente para abrir el panel de las apps vinculadas, y la costumbre de hablarlo en familia.

  • Riesgo que reduce: la acumulación lenta de vínculos que ya nadie recuerda.
  • Ventajas: convierte un control ocasional en una rutina; es lo que hace estable el comportamiento, el pilar sobre el que se apoya el Framework Cyber Welfare.
  • Límites: exige continuidad.
  • Complejidad: básica.

Tabla comparativa

FunciónTecnologíaRiesgo que reduceVentaja principalLímite principalComplejidad
PrevenciónOAuth y OpenID ConnectContraseñas entregadas a tercerosEl servicio no ve la contraseñaTodo depende de una cuentaBásica
PrevenciónÁmbitos de acceso y consentimientoDatos compartidos en excesoMuestra qué pasa, antes de aceptarFórmulas vagasBásica
PrevenciónLlaves de accesoDependencia de la red social, páginas falsasComodidad sin atadurasCompatibilidad no universalBásica
PrevenciónGestor de contraseñasReutilización de contraseñasCuentas independientesHay que protegerlo con cuidadoBásica
PrevenciónCorreos enmascaradosEl mismo correo en todas partesUna dirección por servicioRecuperación más complejaIntermedia
DetecciónPanel de apps vinculadasAutorizaciones olvidadasVisión directa de los permisosHay que buscarlo activamenteBásica
DetecciónAvisos y alertasVínculos creados sin saberloLlegan solosImitables por mensajes falsosBásica
RespuestaRevocación del accesoApps todavía activasInmediata, sin cambiar la contraseñaNo borra los datos ya copiadosBásica
RespuestaCredenciales propiasBloqueo de la red socialServicio independienteNo siempre es posibleIntermedia
RespuestaPuesta a salvo de la red socialUn acceso que se propagaActúa sobre el punto centralEl orden cuentaIntermedia
GobernanzaMínimo privilegioPermisos acumuladosMenos datos expuestosDepende de la appBásica
GobernanzaCaducidad de los tokensPermisos eternosAutomáticaNo universalBásica
GobernanzaSSO de la organizaciónAccesos de trabajo dispersosControl y revocación centralizadosConcentra el riesgoAvanzada
GobernanzaRevisión periódicaVínculos olvidadosRutina de pocos minutosRequiere continuidadBásica

Cómo elegir

Si vas por tu cuenta. Inicio de sesión social para los servicios ligeros —juegos, foros, pruebas de apps— leyendo la pantalla de consentimiento. Para el correo, el banco, la salud y la nube, credenciales propias (gestor o llaves de acceso) con la MFA activada.

Si ayudas a un familiar. Abrid juntos el panel de las apps vinculadas y quitad lo que no reconozcáis; activad la MFA y los avisos; acordad una regla sencilla: «los cuestionarios no reciben nuestros contactos».

Si trabajas por tu cuenta o llevas un grupo pequeño. Ninguna app de trabajo vinculada a un perfil social personal. Si el grupo crece, un acceso único gestionado por la organización empieza a tener sentido.

Una regla práctica. Ninguna tecnología elimina el riesgo por sí sola. La combinación que da el mejor resultado en relación con el esfuerzo es inicio de sesión social solo donde perder el acceso sería una molestia, no un problema + credenciales propias con MFA para los servicios importantes + un vistazo periódico al panel de las apps vinculadas.

Conexión con el Framework Cyber Welfare

PilarAportación de este contenido
CompetenciasEntender qué ocurre detrás del botón «Iniciar sesión con…»: tokens, permisos, revocación
ConcienciaciónReconocer que cada vínculo es una delegación que dura en el tiempo, y que desinstalar una app no la retira
Comportamiento SeguroElegir caso por caso entre inicio de sesión social y credenciales propias, y revisar con regularidad las apps vinculadas

Nivel de referencia: FL3 — Autónomo. Es el nivel en el que se entiende una herramienta lo justo para usarla con criterio y encontrar por uno mismo dónde retirar un permiso.

Conclusión

El inicio de sesión social no es ni una trampa ni un atajo inofensivo: es una delegación, construida sobre estándares sólidos, que dura hasta que la retiras. Saber cómo funciona el inicio de sesión social significa elegir una alternativa cuando el servicio importa, y saber dónde retirar un permiso. Si quieres entender por dónde empezar, la autoevaluación de la resiliencia digital te da una referencia.

Acción recomendada. Abre el panel de las apps vinculadas de la cuenta social que más usas y quita las apps que no reconozcas o que no uses desde hace más de un año.

Contenidos relacionados

Recursos relacionados

Contenidos breves de la sección Recursos, para quien quiera detenerse en un solo aspecto:

Da el primer paso: el Programa «Protege tu Privacidad Digital» te acompaña gratis, una recomendación cada vez.