CYBER WELFARE

Proteja su privacidad digital

Riesgos del inicio de sesión social: qué compartes cuando entras con un clic

Elena acaba de descargar una app para organizar las recetas de la familia. En la primera pantalla puede crear una cuenta con correo electrónico y contraseña, o pulsar «Iniciar sesión con» y usar el perfil de la red social que abre cada noche. Elige la segunda opción, como casi siempre: un clic, una confirmación y ya está dentro. Sin saberlo, acaba de aceptar también los riesgos del inicio de sesión social, que no se ven en esa pantalla.

Ese botón se llama inicio de sesión social (social login): es el sistema que te permite entrar en un servicio usando la cuenta de una red social en lugar de una contraseña nueva. Es cómodo, y no hay nada malo en haberlo usado. Pero cada vez ocurren dos cosas que no se ven: la app recibe una parte de los datos de tu perfil, y tu cuenta de la red social se convierte en la llave de entrada de un servicio más.

La pregunta más útil, entonces, no es «¿es seguro o no?», sino otra: si ese vínculo se usara mal, o si esa llave se perdiera, ¿qué se vería afectado?

Este artículo responde fijándose en los tres aspectos con los que se mide la seguridad de cualquier información: que siga siendo reservada, que siga siendo correcta y que siga estando disponible. Son la traducción práctica de tres términos técnicos —confidencialidad, integridad y disponibilidad— y ayudan a ver que los riesgos del inicio de sesión social no se reducen a «alguien sabe que uso esa app».

Es la ampliación de la recomendación de limitar el inicio de sesión con redes sociales a los servicios donde de verdad hace falta, manteniendo aparte los importantes.

Tres preguntas para medir un impacto

Antes de entrar en detalle, conviene tener a mano las preguntas adecuadas. Ante cualquier servicio en el que entras con tu perfil social, y no solo cuando algo parece raro, son estas:

  1. ¿Qué ha podido ver esta app de mi perfil, y qué puede ver todavía? — es la pregunta sobre la confidencialidad.
  2. ¿Qué puede hacer en mi nombre, en la red social o en el propio servicio? — es la pregunta sobre la integridad.
  3. ¿Qué dejaría de poder usar si perdiera el acceso a mi cuenta de la red social? — es la pregunta sobre la disponibilidad.

Aplicadas a un juego que probaste una vez, estas preguntas dan una respuesta modesta. Aplicadas al conjunto de servicios vinculados al mismo perfil —recetas, tienda en línea, fotos, cursos—, la respuesta cambia. Es justo ahí donde el inicio de sesión social cambia el cálculo: el impacto ya no se mide sobre cada app por separado, sino sobre la cuenta de la red social que les sirve de llave y sobre todo lo que esa llave abre.

1. Confidencialidad: tus datos siguen en manos de quien tú elegiste

La confidencialidad es la garantía de que una información solo pueda leerla quien está autorizado. El inicio de sesión social la pone a prueba porque, en el momento de vincularla, concedes a una app de terceros —un servicio externo, que no pertenece a la red social— permiso para leer una parte de tu perfil.

Ejemplo práctico

Cuando Elena confirma el acceso, la ventana enumera lo que la app recibirá: nombre, foto del perfil, dirección de correo electrónico. A veces la lista es más larga: fecha de nacimiento, ciudad, páginas que sigue, lista de amigos. Son los permisos de la app, es decir, los elementos del perfil que la red social acepta compartir en tu nombre. Se leen en pocos segundos, pero casi nadie lo hace.

Escenario de incidente

Nadie «entra» en el perfil de Elena. Los datos que ha concedido ahora están también en los servidores de la app, que los conserva según sus propias normas. Si esa app sufre una brecha de seguridad, o se vende a otra empresa, esos datos siguen caminos que Elena nunca eligió. En el pasado, algunas apps de preguntas y respuestas recopilaron datos no solo de quienes las usaban, sino también de sus amigos; hoy las normas de las redes sociales son más restrictivas, pero el principio se mantiene: lo que compartes con una app puede afectar también a otras personas.

Señales de atención

  • en la sección de apps vinculadas del perfil aparecen servicios que no recuerdas haber autorizado;
  • una app con una función sencilla ha pedido acceso a los contactos, a los amigos o a los mensajes;
  • recibes correos de bienvenida o boletines de servicios en los que no recuerdas haberte registrado.

Comportamiento recomendado

Antes de pulsar «Iniciar sesión con», mira qué datos se piden: si una app de recetas quiere la lista de tus amigos, mejor una cuenta aparte. Para las apps que ya has vinculado, abre los ajustes de la red social y revisa qué puede leer todavía cada una. El mecanismo que hay detrás de esa ventana de consentimiento se explica en el artículo sobre cómo funciona el inicio de sesión social.

2. Integridad: en tu perfil solo ocurre lo que tú decides

La integridad es la garantía de que los datos y las acciones no los altere quien no tiene derecho a hacerlo. Aquí el inicio de sesión social pesa de otra manera: ya no se trata de lo que una app puede ver, sino de lo que puede hacer en tu nombre.

Ejemplo práctico

Algunas apps, además de leer, piden permiso para publicar: compartir un resultado, invitar a los amigos, enviar mensajes. Para hacerlo usan un token, es decir, una especie de pase digital que la red social entrega a la app después de tu consentimiento y que le permite actuar sin pedirte la contraseña cada vez. Mientras el token siga siendo válido, la app puede hacer todo lo que le has concedido, incluso meses después de la última vez que la abriste.

Escenario de incidente

La app de preguntas y respuestas que Elena probó hace dos años pasa a manos de un nuevo propietario, o sufre una intrusión. De un día para otro, en su perfil aparece una publicación que promociona un descuento improbable, y algunos amigos reciben un mensaje con un enlace. Nadie ha robado su contraseña: la app estaba usando el permiso de publicación que se le había concedido. Y quien recibe el mensaje se fía, porque llega de Elena. Cómo se aprovechan estos vínculos es el tema del artículo sobre los ataques a través de apps vinculadas.

Señales de atención

  • publicaciones, comentarios o «me gusta» en tu perfil que no recuerdas haber hecho;
  • amigos que te preguntan por mensajes extraños enviados por ti;
  • invitaciones a juegos o apps enviadas a tus contactos sin que tú las hayas mandado;
  • en los ajustes, apps con permisos de publicación o de gestión que no necesitas.

Comportamiento recomendado

Concede el permiso de publicar solo cuando tenga un sentido preciso. Recuerda que desinstalar una app del móvil no revoca su acceso: la autorización vive en los servidores de la red social y hay que quitarla desde allí. Y si has cambiado la contraseña del perfil, revisa de todos modos las apps vinculadas: un token ya concedido puede seguir funcionando.

3. Disponibilidad: puedes entrar cuando lo necesitas

La disponibilidad es la garantía de poder usar tus datos y tus servicios en el momento en que los necesitas. Es el impacto más fácil de reconocer, y con el inicio de sesión social adopta una forma particular: una puerta cerrada que cierra muchas otras.

Ejemplo práctico

Elena entra con su perfil social en la app de recetas, en la tienda de ropa para sus hijos, en el servicio que imprime las fotos y en un curso en línea. En ninguno tiene una contraseña propia. La cuenta de la red social se ha convertido en un único punto de fallo: un solo elemento del que dependen todos los demás.

Escenario de incidente

Una mañana, la red social suspende el perfil de Elena por una revisión de seguridad, o alguien se hace con el control. Durante días no consigue entrar, y no solo allí: recetas, tienda y curso le piden que inicie sesión «con» ese perfil. En algunos hay pedidos pendientes y materiales ya pagados. Y si un día decidiera cerrar el perfil, antes tendría que acordarse de todos los servicios que dependen de él.

Señales de atención

  • ya no recuerdas con qué método entraste en un servicio: correo electrónico y contraseña o perfil social;
  • algunos servicios que usas a menudo no tienen una contraseña tuya;
  • la cuenta de la red social no tiene un segundo factor de acceso (una comprobación adicional, como un código en el móvil) ni un número o un correo de recuperación actualizados;
  • recibes alertas de acceso al perfil social desde lugares o dispositivos que no reconoces.

Comportamiento recomendado

Protege la cuenta de la red social como protegerías tu correo principal: una contraseña que solo uses allí y el segundo factor activado, como explica la recomendación sobre cómo proteger las cuentas con un segundo factor. Para los servicios importantes, donde hay pagos, documentos o trabajo, elige una cuenta con credenciales propias. Muchos servicios permiten añadir un correo electrónico y una contraseña incluso a una cuenta creada con el inicio de sesión social.

AspectoQué puede ocurrir con el inicio de sesión socialPor qué pesa
ConfidencialidadLa app recibe datos del perfil, a veces también de amigos y contactos, y los conservaLos datos salen de tu control y pueden correr la misma suerte que la app
IntegridadUna app con permisos de publicación puede escribir, compartir o enviar mensajes en tu nombreEl daño llega a tus contactos, que se fían porque el mensaje viene de ti
DisponibilidadSi la cuenta de la red social se bloquea o sufre una intrusión, pierdes el acceso a todos los servicios vinculadosUna sola puerta cerrada cierra muchas otras, incluso importantes

Un escenario que reúne los riesgos del inicio de sesión social

En 2021, Elena usa su perfil social para entrar en una app de preguntas y respuestas, que le pide nombre, foto, lista de amigos y permiso para publicar los resultados. También lo usa para la tienda en línea y para el curso de inglés.

En 2023, la app de preguntas y respuestas pasa a otra empresa. Elena la desinstaló hace tiempo, pero la autorización sigue ahí.

A partir de ese momento, uno tras otro: sus datos y los de sus amigos acaban en la base de datos del nuevo propietario (confidencialidad); el permiso de publicación se usa para compartir en su nombre un enlace engañoso (integridad); la red social detecta la actividad anómala y suspende el perfil, y durante una semana Elena no puede entrar ni en la tienda ni en el curso (disponibilidad). Tres impactos distintos, una única causa: un vínculo concedido en un minuto y activo durante años.

Las repercusiones concretas son el tema del artículo sobre las consecuencias de una cuenta de red social hackeada.

Los impactos que se ven más tarde

No todos los efectos aparecen enseguida. Algunos maduran con el tiempo, y por eso «nunca ha pasado nada» no es una comprobación fiable.

  • Autorizaciones que sobreviven al uso. Una app que ya no abres puede seguir vinculada durante años. Algunas redes sociales hacen caducar los accesos inactivos, pero no todas ni siempre.
  • Datos ya copiados. Revocar una app le impide leer datos nuevos, pero no borra los que ya ha recibido: para esos hay que pedir la supresión al propio servicio.
  • Apps que cambian de dueño. Un servicio vinculado puede venderse junto con sus usuarios y con las autorizaciones que ha reunido.
  • Un perfil que cuenta mucho. Cada vínculo le dice a la red social qué servicios usas y cuándo. Es elaboración de perfiles, es decir, la construcción de un retrato de tus hábitos.

Para darte cuenta de cuándo uno de estos efectos ya está en marcha, tienes el artículo sobre las señales de apps vinculadas sospechosas.

Esto no es un motivo para mirar con sospecha cada botón «Iniciar sesión con». Es el motivo por el que la protección debe ser una decisión consciente: usar el inicio de sesión social solo donde hace falta y revisar de vez en cuando las apps vinculadas reduce los cuatro efectos, incluso los que nunca llegarás a ver.

No todos los servicios pesan lo mismo

El impacto depende de lo que custodia ese servicio y de lo que la app puede hacer con tu perfil.

Tipo de servicio vinculadoImpacto predominantePor qué
Servicios con pagos o tarjeta guardadaIntegridad y disponibilidadCompras posibles en tu nombre, pedidos bloqueados si pierdes el acceso
Nube, galerías de fotos y documentosConfidencialidad y disponibilidadContienen años de recuerdos y ficheros, a menudo también de otras personas
Herramientas de trabajoLos tres, con efectos sobre tercerosAfectan a clientes y compañeros, y un bloqueo detiene la actividad
Apps de salud, bienestar o citasConfidencialidadCustodian datos muy personales, ligados a tu perfil público
Apps que publican o invitan a amigosIntegridadTienen permiso para escribir en tu nombre en la red social
Juegos y cuestionarios probados una vezBajo en sí mismo, alto si tienen permisos ampliosOlvidados durante años, a menudo con acceso a los amigos o a la publicación

El inicio de sesión social no es un error en sí mismo: lo es cuando se usa para servicios que merecerían una llave propia. Para un servicio ocasional y sin permisos amplios, puede ser la opción más sensata.

Por qué también cuentan los vínculos «inofensivos»

Las razones para pulsar «Iniciar sesión con» casi siempre son buenas. No siempre resisten la prueba.

Lo que nos decimosPor qué no se sostiene
«Así no tengo que recordar otra contraseña»Hay formas de no recordarlas todas sin atar cada servicio a la red social: es el tema de cómo guardar las contraseñas de forma segura
«Solo pide el perfil público»La lista de permisos puede incluir el correo, los amigos o la publicación: hay que leerla, no imaginarla
«He borrado la app, así que se acabó»La autorización sigue en la red social hasta que la revocas desde allí
«Siempre puedo desvincularla después»Es cierto, pero los datos ya compartidos se quedan en la app, y mientras tanto el vínculo ha seguido activo

Si la respuesta a «¿por qué tiene que conocer mi perfil esta app?» es una duda, normalmente eso ya es una respuesta.

Conexión con el Framework Cyber Welfare

PilarAportación de este contenido
ConcienciaciónReconocer que cada «Iniciar sesión con» comparte datos, delega acciones y crea una dependencia de una sola cuenta
CompetenciasSaber usar la confidencialidad, la integridad y la disponibilidad como tres preguntas que hacerse antes de vincular una app
Comportamiento SeguroRevisar periódicamente las apps vinculadas, revocar lo que no hace falta y mantener credenciales propias para los servicios importantes

Nivel de referencia: FL2 — Iniciado. Es el nivel en el que se pasa del «sé que el inicio de sesión social es cómodo» al «entiendo qué ocurre cuando lo uso». Para saber en qué punto estás también con tus demás hábitos digitales, puedes hacer la autoevaluación de la resiliencia digital.

Resumen

  • La confidencialidad tiene que ver con lo que se comparte: datos del perfil, a veces amigos y contactos, y la lista de servicios que usas.
  • La integridad tiene que ver con lo que una app puede hacer en tu nombre: publicar, invitar, enviar mensajes, incluso mucho tiempo después del consentimiento.
  • La disponibilidad tiene que ver con lo que pierdes si la cuenta de la red social se bloquea: todos los servicios que dependen de ella.

Los riesgos del inicio de sesión social no se limitan a un solo impacto: abren la posibilidad de los tres, en el perfil y en cada servicio que le has vinculado.

Acción inmediata recomendada. Abre los ajustes de la red social que más usas y busca la sección de apps y webs vinculadas. Revisa tres cosas: qué apps hay, qué permisos tienen y cuáles usas para entrar en servicios importantes. Son diez minutos, y cubren los tres impactos a la vez.

Contenidos relacionados

Recursos relacionados

Contenidos breves de la sección Recursos, para quien quiera detenerse en un solo aspecto:

Da el primer paso: el Programa «Protege tu Privacidad Digital» te acompaña gratis, una recomendación cada vez.