2FA antes de cualquier mutación de admin
Las vistas rutinarias de lectura tenían menos fricción que las operaciones de escritura. Escribir — crear, modificar, reconfigurar — requería un segundo factor.
La regla es simple: el login demuestra quién eres; el 2FA antes de una mutación demuestra que lo haces ahora intencionadamente.
Son garantías distintas.
Añadir un segundo factor en las escrituras significa que una sesión robada no basta, por sí sola, para causar un cambio destructivo: ese paso necesita además un dispositivo que el atacante no tiene.
WarningUna sesión que puede leer y escribir indefinidamente es un riesgo. Las lecturas y las escrituras tienen radios de explosión distintos. Trátalas de manera diferente.
Por qué incluso para un operador en solitario
El contraargumento que escucho con más frecuencia: "soy solo yo, sé lo que estoy haciendo".
Es cierto hasta que no lo es. El modelo de amenaza para un operador en solitario no es un compañero que se vuelve malicioso. Es:
- una sesión de navegador comprometida desde un ordenador público;
- credenciales obtenidas por phishing;
- un enlace de admin abierto accidentalmente desde un dispositivo en el que alguien más está presente.
Ninguno de estos escenarios requiere un adversario. Requieren un momento de descuido.
Un prompt TOTP antes de una escritura no es un coste de flujo de trabajo. Es una pausa que obliga a hacer la pregunta: ¿he llegado aquí intencionadamente?
Qué protege en la práctica
La línea divisoria es el radio de explosión, no la comodidad. Las operaciones irreversibles, o que cambian el producto en producción para todos, quedan detrás del segundo factor; las lecturas rutinarias de bajo riesgo mantienen menos fricción. La fricción se ajusta al riesgo, no al flujo de trabajo.
Lo que importa es la regla, no el inventario: decide a qué clase pertenece una operación por lo que puede romper, y protege la clase destructiva de forma distinta a la legible.
Parte de mis notas de seguridad y operaciones. Sigue el blog o escríbeme.