Hace 14 años | Por javier a useit.com
Publicado hace 14 años por javier a useit.com

[ENG] "Los usuarios cometen más errores cuando no pueden ver lo que están tecleando, por lo que tienden a usar contraseñas simples o copiarlas/pegarlas desde un archivo de su ordenador, lo que es muy inseguro." Jakob Nielsen opina que es hora de que se muestre las contraseñas en texto plano según sean tecleadas por el usuario, ya que los motivos por los que se enmascaraban ya no existen, ya "no hay nadie vigilando por encima de tu hombro, sólo estás tú en tu oficina, sufriendo una usabilidad mermada en aras de un problema inexistente."

Comentarios

electroPluma

Votemos la gilipollez del día.

D

#45 ¿Debian? Cualquier Linux o UNIX de toda la vida lo hace.

Nirgal

Respuesta: No.

DarkerViolet

La verdad, es un planteamiento muy interesante, quizá lo ideal es que el enmascaramiento fuera opcional, medida que ya ofrece algún sistema y aplicación.

D

Por mi, mientras sea solo una opción me da igual. El dia que una aplicación no la lleve por defecto, o no te permita usar máscara, dejaré de usarla. Es mas, me resulta raro ver mi contraseña escrita.

D

yo en el pasado he metido mis contraseñas delante de mucha gente, en variadas circunstancias, no se que ha fumado el autor del artículo pero debería rularlo por ahí

XAbou

#12 Y en Meneame también funciona: ********

damocles

No solo están husmeando encima de tu hombro... están mirando el teclado para memorizar que teclas presionas. Me ha tocado mcuhas veces fallar a propósito para que la persona no mire el teclado y cuando observo que mira a otro lado... tachan... escribo la contraseña correcta y enter.

j

#29 Tonto es el que dice tonterías

C

¡Si mi password son todo asteroides!

s

Pues si ya se "quejan" de esto, no me imagino el sistema que utiliza por ejemplo Debian que ni siquiera sale un jodido asterisco lol

D

#59 EPIC FAIL! lol

D

Joer, no entiendo el problema. ¿La contraseña no son siempre 6 asteriscos?

D

pollada

andresrguez

En algunos servidores de correo, tienen la opción de mostrar contaseña.

IndividuoDesconocido

Hay que redefinir el protocolo y la etiqueta a la hora de interactuar con los demás. Igual que no está bien visto quedarte mirando el pene a alguien mientras orina en un baño público lol Lo correcto es guardar una distancia de seguridad en la cola del cajero. O mirar hacia otro lado cuando tu compañero te quiere enseñar algo en su ordenador e introduce su contraseña delante de ti. Una situación que en mi oficina se sigue dando muy a menudo. (lo de la contraseña, digo. Los baños en mi oficina son individuales lol)

Por otro lado, a veces me ha pasado que la tecla SHIFT no funcionaba correctamente y la contraseña incluía letras mayúsculas y minúsculas (es un requisito de seguridad en mi trabajo) de modo que en ciertas ocasiones sí que creo que quizá sería apropiada la opción Mostrar contraseñas como apunta #9 pero solo de manera opcional y cuando estés seguro que nadie te observa

LorenPlayer

#8 lol lol lol

D

Por fin una idea practica! Los asteriscos son un coñazo.

J

Al igual que escribí en Slashdot...
No, no es hora. No es un problema de usabilidad, por mucho que lo diga Nielsen, uno de los mayores expertos en este área.
Una cosa es facilitar el uso de una aplicación a través de un correcto diseño de la interfaz y otra contravenir una norma de seguridad básica. Una clave no es texto cualquiera, es un tipo de texto que hay que proteger a toda costa, por todos los medios posibles.
No admito la propuesta de #9, porque no mejora la usabilidad y si aumenta el riesgo de activar dicha opción sin querer o por despiste.
Sí admito el que al teclear la clave, aparezca cada carácter unos milisegundos en pantalla antes de transformarse en un asterisco o lo que se quiera usar, pero no que se quede de forma permanente. ¿Acaso no sabe Nielsen que justamente los ataques a la seguridad de los sistemas protegidos por contraseñas son aquellos que no requieren grandes artilugios tecnológicos? Por ejemplo, la típica ingeniería social o el simple hecho de permanecer detrás de una persona mirando como inicia sesión...
Me imagino que entonces Nielsen no gustará de la forma en la que se inicia sesión en una consola de linux hoy en día donde ni siquiera se muestra ningún carácter a la hora de introducir la contraseña...

AunEstoyAqui

Yo escribo contraseñas al estilo "Solo voy caminando por las montañas y 5 monjes vienen a atacarme" = Svcplmy5mvaa
Asi no son suceptibles a diccionarios y por fuerza bruta les tomaria lo suyo, y como uso una frase es dificil olvidarla

E

No rotundo!
La contraseña es un sistema de seguridad. ¿Cómo vas a desvelarla? Es como si fueras al cajero y en vez de teclear tu número secreto lo dijeras en voz alta, venga, que no pasa nada...

panzher

Es peor en Linux, porque cuando pones una constraseña el cursor está estable, no ves siquiera que has pulsado alguna tecla aunque sea erronea (hablo de consola).
De acuerdo con #9, debería haber una opción para ocultarla o no.

D

Pues a mí me parece una de las grandes lagunas de internet en cuanto a usabilidad.

karma-n

Ya puestos la dejamos apuntada en un pos-it pegado al monitor.

-pasillo-

#8 no sé tú, pero yo aunque no se vea lo que escribo en la pantalla cuando voy a poner mi contraseña y hay alguien delante siempre hago la de "¡mira, un chorizo colgando!"(señalando a alguna pared).

PD: nunca falla.

D

¿Y no sería más fácil un javascript al lado: Mostrar contraseña?

f

Si eres tan necoras de no saber teclear tu contraseña correctamente despues de 5 intentos o asi, escribe mas despacio coño..... y si ves que fallas 2 veces, revisa las mayusculas.... pero vamos, no creo que sea problema de no ver lo que estas escribiendo..... y aun asi, siempre podras teclearlo en el notepad o la barra de direccion y pegarlo

Adenas, si tienes chorizos en vez de dedos, siempre tendras la opcion de recordarla automaticamente (Si tan solo estas en tu despacho con pass de sesion y demas, no deberias tener problemas)

Pero vamos, que no me gustaria meter el pass del correo delante de los compañeros de trabajo..... vero bueno, si el no tiene problema siempre puede escribirlo previamente en el word con letra 25 y asi no tendra problema

morzilla

Es hora de eliminar el enmascaramiento de contraseñas?

Pensaba que iba a hablar de otros métodos de autenticación (biometría, DNI electrónico, etc) pero no, solo es un memo proponiendo que escribamos nuestras contraseñas en claro y en público.

¡Espera! ¡Tengo otra idea! ¿Por qué no eliminamos también el enmascaramiento del PIN en los cajeros automáticos? ¡Basta ya de estúpidas medidas de seguridad que nadie entiende, la usabilidad es lo primero!

j

También hay soluciones intermedias, como la implementada en el iphone, que sólo muestra la última letra escrita, en cuanto escribes otra, muestra la última de nuevo y la anterior la cambia por un asterisco.

KnowDemon

Ninguno de los sistemas de enmascaramiento parcial se salva de sistemas de reconstrucción remota de la imagen del monitor.

D

#83 Pues yo escribo contraseñas tipo "Solo voy caminando por las montañas y 5 monjes vienen a atacarme", y si alguien quiere atacarlas por diccionario... ánimo

sxc

Con la cantidad de contraseñas que se escriben solas, el día que cambie de PC va a ser la hecatombe.

D

#40 asteriscos o no, eso no implica o deja de hacer que la gente guarde sus contraseñas en post-it. si realmente te referías a eso me temo que has meado fuera del bote roll

D

#47: ¿Y no te parece que los "tlicks" del teclado también revelan información?

No nos pasemos de paranoia, hay ámbitos donde no hace falta tantííííísima seguridad como a veces se plantea, que a este paso, vamos a tener que teclear la contraseña con un pañuelo cubriendo el teclado y con silenciador.

D

#41: Bueno, pero yo lo de copiar-pegar lo hago a menudo, con lo que quieras o no, acabo escribiendo la contraseña de forma visible.

D

#37: Pegas de tener que estar todo el rato con los asteriscos:
-Que pongas tu contraseña en un papel y lo deje pegado a la pantalla.
Pegas de dar la opción a no ponerlos:
-Que el usuario no la apunte en un papel.

¡Clarísimo!

Y

Mostrar contraseña -> document.getElementById('contraseña').type = 'text'
Ocultar contraseña -> document.getElementById('contraseña').type = 'password'

¿Tan difícil es?

D

#9 Yo ya lo tengo visto en aplicaciones de KDE

n

A mí me ha pasado más de una vez que he tenido que dar alguna contraseña que utilizaba varias veces al día a alguien y no he sido capaz, aún cuando era capaz de teclearla correctamente. Mi conclusión es que después de un tiempo, poco en realidad, en mi empresa se cambian las contraseñas cada dos meses, el cerebro guarda las contraseñas de modo instintivo a modo de movimientos digitales y ya no las asocia con caracteres concretos; no sé si parece una tontería pero lo que digo me pasa realmente (sé que no tiene que ver directamente con el tema, pero siendo sábado a modo de anécdota...).

k

#64 Lo tuyo sí que es un despropósito lol lol lol, gracias por alegrarme el día.

Me explico: si los keylogers ya han capturado lo que has escrito, aunque puedan, ¿para que c**o quieren una captura de pantalla donde se muestra precisamente lo que has escrito?.

Los keyloggers pueden capturar la pantalla porque hay sistemas de seguridad que p ej, consisten en hacer clic en el teclado que se muestra en pantalla, sin teclear en el teclado de verdad y, claro, ahí capturar las teclas de tu teclado de verdad no sirve de nada porque no lo estás usando.

Pero cuando usas estos teclados virtuales da igual que se muestren o no se muestren los asteriscos porque o muy hábil eres con el ratón o la persona que te mira ya está viendo que teclas clicas. Por ello, lo de destapar o no los asteriscos se refiere a las contraseñas que se introducen de forma normal desde tu teclado donde a un keylogger le da igual lo que aparezca en pantalla.

D

#71 eso lo haces con greasemonkey en una patá

cubano

#56 Pues me pillarán el contenido del portapapeles, porque con contraseñas de 10 a 25 caracteres, con símbolos raros y demás, o veo lo que escribo o corto y pego. Un botón para elegir, igual que con la frase de paso de la wifi, estaría bien.

Davis_

#49 lol lol lol +1

D

#35 No es peor, saber la longitud de la contraseña ya es revelar información sobre la misma y facilitar las cosas, por eso si no se muestran asteriscos ni nada la seguridad es mejor ya que alguien que esté mirando ni siquiera puede saber que longitud tiene la contraseña.

D

Eso de que no tienes a nadie husmeando por encima de tu hombro... Cuando quiera le presento a un familiar que hará que cambie de opinión lol

gryphus_d

#59 Los keyloggers modernos también son capaces de capturar la pantalla, además de captar la pulsación de las teclas, así que no les da igual lo que aparezca en la pantalla.

Gry

#9 En el navegador se puede hacer con un bookmarklet:
http://techrageo.us/2007/11/21/show-password-fields/

KnowDemon

¿Y qué sucede si un espía de esos analiza, a unos metros de mi, la frecuencia electromagnética despedida por mi monitor y reconstruye la imagen?

Es una tontería eso de no enmascarar una contraseña, y creo que también es contraproducente la opción de "ocultar contraseña", con la costumbre que tenemos de hacer lo más fácil.

Es un flagrante agujero de seguridad, sea más usable o no. Jackob será quién sea, pero aquí patinó.

Kódax

#9 Tal y como ya hace http://www.truecrypt.org

l

La solución más práctica que he visto es la que viene con los productos de Apple por defecto: se va mostrando la última letra que has tecleado, y las anteriores se van sustituyendo por los tradicionales asteriscos o circulitos.

O sea, que en realidad la contraseña queda lo bastante oculta si alguien te está fisgando por encima del hombro, pero al mismo tiempo si tienes un error al teclear es mucho más fácil darte cuenta.

f

Si me dieran un euro por cada vez que tengo que teclear la contraseña de un servidor delante del que quiere entrar a cacharrear dentro...

Este Jakob Nielsen se ha debido caer de una higuera.

D

En una conferencia todos los asistentes están tu escritorio proyectado en la pared, muchas veces tienes la necesidad de entrar a tu correo y escribir tu contraseña.... En esos casos es bueno el enmascaramiento.

Más Fácil = Más Inseguro

D

¿Tan difícil sería dejar una opción para que pudiéramos elegir?

Que vamos, yo a veces estoy solo, en un ordenador que se que está limpio de polvo y paja, y aún así me saca los asteriscos, y algunas veces tengo que meter dos veces la contraseña porque la pongo mal a cuenta los asteriscos.

level3

Jakob, vuelve a la cabaña tio.

DiThi

#53 Eso lo hacen todos los móviles, básicamente para ver qué letra has pulsad. También pasa que en los móviles es muy fácil moverlos de tal forma que nadie pueda ver la pantalla. Sin embargo en los PC no lo veo tan claro.

Yo creo que lo mejor es una opción para mostar los carácteres y que fuera estándar en cualquier programa. Para no tener que modificar la disposición de todas los programas y páginas web del mundo, pondría una combinación de teclas estandarizada en todos los programas para tal fin (por ejemplo shift+backspace).

sh4

Es tan fácil como poner un checkbox que enmascare/desenmascare la contraseña, punto.

tchaikovsky

No, no es hora. Es hora de dejar de fumar petas y escribir polleces.

#73 ¿Y? Puede ser quien sea, pero sugerir algo así es tener muy poca idea de lo que se está diciendo. O eso, o tiene algún interés en que más de uno tenga problemas de seguridad.

D

#61 pues abres un gedit ( o bloc de notas) y la escribes con el teclado, aunque seguro que no te hace falta, yo creo que con un papel y un lápiz me apañaba.

systembd

El problema, en mi opinión, es la necesidad de utilizar contraseñas, ya sea mediante el teclado de toda la vida o algún sistema biométrico. Es un sistema arcaico que obedece a la falta de seguridad en el mundo físico y debería ser reemplazado por un sistema diferente.

Opino que la solución pasará, dentro de unos años, por estar siempre "conectados" a un sistema informático integrado dentro de nuestro cuerpo y que sea él quien se encargue de acceder a otros sistemas y completar los procesos de identificación. ¿Orweliano? Pues sí, pero es a lo que tendemos (y si no me crees, piensa en cuanto tiempo llevas el móvil encima).

Y Jakob Nielsen es El Gurú de la usabilidad, si bien no estoy de acuerdo con su solución, si estoy de acuerdo con que la introducción de contraseñas es un problema para el usuario.

D

Para qué enmascarar las contraseñas, si total, están puestas en un post-it pegado al monitor?

D

#57 Pues lo siento pero es una tontería. Y si te pasa lo que cuentas es que tienes un problema

n

#63 sí, probablemente. La verdad llevo dando vueltas a eso hace mucho tiempo (debido al trabajo que hago veo mucha gente escribiendo en computadoras) y creo que tiene que ver con el aprendizaje de la mecanografía; intentaré explicarme, no sé por qué razón mucha gente que trabaja con ordenadores no sabe mecanografiar, de hecho es fácil ver a programadores que escriben con un dedo de cada mano, la verdad a mi me parece un poco como ver a un mono (todo mi respeto para ellos) intentando manejar un computador. Yo qué quieres que te diga, mecanografío tan rápido como puedo hablar, es más, puedo escribir sin ver ni la pantalla ni el teclado, eso, por muy increíble que pueda parecer, te lo podrá confirmar cualquier persona que sepa mecanografía y también te podrá confirmar que una vez que sabes mecanografía no hay mucha diferencia entre el hablar y escribir en un teclado, viéndolo así quizá comprendas por qué a mi me pasa lo que me pasa.

#64 imagino que te refieres a ciertos programas, los conozco, pero no son keyloggers (quizá parezca obvio, pero la misma palabra tiene algo que decir sobre lo que hacen ).

OT: Al final mi comentario ha llevado a un hilo con tema completamente diferente ... lol

J

#9 Todos hablan de aplicaciones Third-Party para eso pero en MAC OS X viene de forma nativa

v

Ese pavo no sabe lo que dice, día tras día tiene a una persona al lado cuando te tienes que loguear en diferentes lugares. Como mucho que sea seleccionable mostrarla en ese momento.

R

Seguro que los trabajadores de Call Centers en la India o los de puestos similares están muy de acuerdo con este señor...

chulonsky

#18 ESTÁ BIEN!
Disminuídos psíquicos. ¿ok?

Ann

esto es la cosa mas idiota que he leido en mucho, mucho tiempo

o

yo tengo la costumbre de apartar elegantemente la mirada cuando otros escriben su contraseña, y espero lo mismo de los demas

DjinnSade

La opción satisface a todos. yo por mi parte seguiré con mis contraseñas en papelito, usando truquitos que solo entiendo yo lol (tipo cambiar los 0 por 1, los 2 por 3...)

D

#98 yo puse como contraseña el nombre de un lugar de la Mancha, y cuando quise acordarme...

Arkhan

Pues incluso a mi me parece poco seguro que muestre la cantidad de asteriscos y me gustaría que ni siquiera se viera cuántos caracteres tiene la contraseña. No todo el mundo trabajamos en oficinas pequeñas o tenemos despacho propio: muchas veces cuando pondemos las contraseñas tenemos mucha gente alrededor.

D

#2 También podría ser mixto, como que no se enmascaren los ultimos 3 caracteres, o el ultimo.

compis

Bueno, para eso hay el "recordar contraseña" en esos entornos tan controlados donde no hay nada que temer...

Claro que el mero hecho de que exista una contraseña ya va en contra de la usabilidad, si no hemos de poner tontos.

JEzu

#53 iba a escribir lo mismo

D

Al Jakob ese le ponía en mi curro un mes a ver si opinaba lo mismo. En mi oficina (un dpto TI), te pasas todo el día con gente detrás soplando nuca para ver si le solucionas tal o cual cosa, y lógicamente ellos no tienen pq saber cual es la contraseña de admin de las máquinas a las q te conectas.

P

No estoy de acuerdo. No sólo puedes tener a alguien a tu lado si no también a alguien que mediante programas de asistencia remota pueda ver tu pantalla

D

#28 Es uno de los más brillantes en lo que se refiere a usabilidad en la web. Por lo menos un poco de respeto se merece.

s

#46 De ahí que pusiera un "por ejemplo" si no lo hubiera omitido y hubiera dicho directamente lo tuyo

X

Yo donde veo mas util el quitar el enmascaramiento es cuando la registras por primera vez, porque no es tan dificil introducir la contraseña dos veces con el mismo error.

Torghest

LOL... pero si los que usamos internet estamos tan aconstumbrados a poner nuestras contraseñas que somos capaces de hacerlo con los ojos cerrados!!!

Davis_

Hombre, debería haber un botoncito de opcionalidad para mostrar o no la contraseña. En mi facultad por ejemplo (se usan proyectores como en la mayoría de facultades de España), si un profesor quiere acceder a su espacio virtual, mostraría su contraseña a todos los alumnos. Si se mostrasen... pobres profesores, y seguramente muchas personas. Lo suyo es una opcionalidad y como decía #8 , es una contraseña, no la biblia...

D

Prefiero que siga mostrándose oculta. Sería un suicidio escribir una clave que todo el mundo pueda ver, es más, habría que ser gilipollas para hacerlo.

D

#49 No tanta como los asteríscos, yo en mis contraseñas tengo símbolos y letras mayúsculas, cosa altamente recomendable, que requieren pulsar más de una tecla, además de que escuchar correctamente las pulsaciones depende mucho del entorno, mucho más que mirar una pantalla, y necesita más atención, así que no, lo siento pero no es lo mismo, y la longitud de la contraseña es un punto clave en la seguridad, igual que si supieras que sólo tiene números.

gryphus_d

No doy crédito ni a la noticia ni a los comentarios que la aprueban, es un despropósito en toda regla. Ya no se trata de que haya alguien detrás nuestro, que sería un problema de seguridad mínimo, sino de los cientos de programas spyware que existen, (Keyloggers, Troyanos, etc) los cuales son capaces de grabar en vídeo la pantalla o tomar instantáneas de esta cada X segundos, y con este tipo de prácticas sí es totalmente inseguro mostrar la contraseña. Cuanta ignorancia...

sauco82

#28 ¿Jakob Nielsen un memo? Háztelo mirar o como mínimo moléstate en leer una mínima parte de los estudios que le han hecho llegar a esta conclusión antes de quedar como un completo ignorante...

chulonsky

Los retrasados mentales también tienen derecho a registrarse en páginas webs.

1 2