Skip to main content
Alineamiento, no acreditación. NIST SP 800-63B especifica requisitos para autenticadores en un contexto federal de identidad digital y define niveles de garantía de autenticación (AAL). ZeroKeyUSB es un almacén de credenciales, no un autenticador acreditado, y no hace ninguna afirmación de AAL. Esta página muestra cómo ayuda a suscriptores y organizaciones a seguir las buenas prácticas de 800-63B.

Dónde ayuda ZeroKeyUSB

Carencias honestas frente a un autenticador formal 800-63B

  • ZeroKeyUSB no es un autenticador criptográfico resistente al phishing (p. ej. una llave FIDO2); teclea contraseñas, que son un factor tipo “secreto memorizado / secreto de consulta”.
  • No realiza prueba de posesión online con una parte confiante; complementa la autenticación basada en contraseña en lugar de sustituirla.
  • El hash del PIN es SHA-256 de una sola pasada (no un KDF pesado) y es legible por I²C, así que su resistencia offline depende de la encapsulación física y de la longitud del PIN — ver el Modelo de amenazas.

Declaración sugerida

El diseño de ZeroKeyUSB se alinea con la guía de NIST SP 800-63B sobre secretos de autenticación fuertes y únicos, almacenamiento protegido del secreto y verificación con límite de intentos. Es un dispositivo de protección de credenciales, no un autenticador acreditado, y no hace ninguna afirmación de nivel de garantía de autenticación.