Alineamiento, no acreditación. NIST SP 800-63B especifica requisitos para
autenticadores en un contexto federal de identidad digital y define niveles de
garantía de autenticación (AAL). ZeroKeyUSB es un almacén de credenciales, no un
autenticador acreditado, y no hace ninguna afirmación de AAL. Esta página
muestra cómo ayuda a suscriptores y organizaciones a seguir las buenas prácticas
de 800-63B.
Dónde ayuda ZeroKeyUSB
Carencias honestas frente a un autenticador formal 800-63B
- ZeroKeyUSB no es un autenticador criptográfico resistente al phishing (p. ej. una llave FIDO2); teclea contraseñas, que son un factor tipo “secreto memorizado / secreto de consulta”.
- No realiza prueba de posesión online con una parte confiante; complementa la autenticación basada en contraseña en lugar de sustituirla.
- El hash del PIN es
SHA-256de una sola pasada (no un KDF pesado) y es legible por I²C, así que su resistencia offline depende de la encapsulación física y de la longitud del PIN — ver el Modelo de amenazas.
Declaración sugerida
El diseño de ZeroKeyUSB se alinea con la guía de NIST SP 800-63B sobre secretos de autenticación fuertes y únicos, almacenamiento protegido del secreto y verificación con límite de intentos. Es un dispositivo de protección de credenciales, no un autenticador acreditado, y no hace ninguna afirmación de nivel de garantía de autenticación.