Step-Up MFA: autenticación en el momento del riesgo
El MFA siempre activo castiga a todos por el riesgo de unas pocas acciones. El step-up MFA pide más pruebas justo cuando el riesgo sube. Así lo hace Veripass.
Hay una tensión en el corazón de la autenticación multifactor. Exige un segundo factor para todo y los usuarios aprenden a resentirlo y a esquivarlo. No lo exijas para nada y no tienes garantía real cuando importa. El step-up MFA resuelve la tensión moviendo la pregunta — en lugar de preguntar una vez al iniciar sesión, vuelve a preguntar en el momento en que el riesgo aparece de verdad.
Por qué el MFA en el login es el lugar equivocado
El modelo estándar verifica un segundo factor cuando un usuario inicia sesión y luego confía en la sesión para todo lo que sigue. El problema es que la acción más arriesgada que toma un usuario rara vez es el inicio de sesión. Es la operación sensible que realiza veinte minutos después, en una sesión cuya garantía se estableció para algo mucho más anodino.
El MFA en el login también paga su coste en el lugar equivocado. La fricción aterriza en cada inicio de sesión, incluida la inmensa mayoría que no conlleva ningún riesgo particular, mientras que el momento genuinamente sensible hereda la garantía que casualmente existiera al iniciar sesión.
El step-up le da la vuelta a esto. El camino cotidiano se mantiene ligero, y la prueba adicional se exige precisamente cuando, y solo cuando, el riesgo lo amerita.
Cómo dispara Veripass el step-up
El step-up no es una funcionalidad independiente en Veripass — es un resultado del motor de políticas. El acceso se evalúa con contexto: la organización, el rol, la aplicación y las condiciones de la petición. Cuando esa evaluación determina que el riesgo de una acción supera lo que justifica la sesión actual, la plataforma exige una verificación adicional antes de permitir que continúe.
Los factores disponibles abarcan un rango de niveles de garantía:
- Códigos de un solo uso por correo — un código de verificación entregado a la dirección del usuario.
- TOTP basado en teléfono — una contraseña de un solo uso basada en tiempo desde un autenticador, ligada al dispositivo del usuario.
- Verificación biométrica — coincidencia facial, documento de identidad o huella, para las operaciones de mayor garantía.
La sesión solo continúa una vez satisfecho el reto. Una petición rutinaria nunca ve un aviso; una de alto riesgo no puede continuar sin él.
El riesgo es contextual, no un único interruptor
La razón por la que el step-up funciona es que el “riesgo” no es una propiedad fija — depende del contexto. La misma acción puede ser rutinaria en una situación y sensible en otra, según la organización, el rol, la aplicación y las condiciones que rodean la petición.
Como Veripass evalúa ese contexto en el momento de la petición, el step-up puede reservarse para las situaciones que genuinamente lo ameritan en lugar de aplicarse como una regla general. Eso es lo que lo mantiene usable: la plataforma concentra su escrutinio donde está el riesgo, en vez de gravar cada interacción por igual.
El step-up como control de gobernanza
Más allá de la experiencia de usuario, el step-up es un instrumento de gobernanza. Permite a una organización adjuntar una compuerta de verificación directamente a sus operaciones más sensibles, de modo que esas acciones lleven su propio requisito de prueba con independencia de cómo empezara la sesión.
Y como cada reto y su resultado se escriben en la traza de auditoría inmutable, el step-up no es solo un control sino también evidencia. Un auditor puede ver no solo que una acción ocurrió, sino que requirió verificación adicional y que la verificación fue satisfecha — por una identidad federada y específica.
El resultado es la autenticación colocada donde corresponde: no como un peaje en cada inicio de sesión, sino como prueba exigida en el momento del riesgo, registrada para la rendición de cuentas y, por lo demás, fuera del camino del usuario.
Sigue leyendo
Visión de arquitectura: federar identidades a escala
Cómo Veripass federa identidades entre muchas aplicaciones y organizaciones desde un único plano de control multi-inquilino, sin obligar a cada equipo a usar un mismo directorio.
Trazas de auditoría que sobreviven a una auditoría
Una traza de auditoría solo es útil si aguanta cuando alguien la audita de verdad. Esto es lo que hace que los registros de Veripass sean inmutables, atribuibles y reconstruibles.
Identidad híbrida y on-premise sin lock-in
No toda carga de trabajo pertenece a la nube. Así corre Veripass el mismo modelo de federación, política y auditoría en despliegues en la nube, on-premise e híbridos.


