¿Por Qué es Importante para tu Seguridad?

Las políticas de autenticación estáticas ya no son suficientes. Con el aumento del phishing y la apropiación de cuentas, las plataformas necesitan señales granulares y en tiempo real sobre cómo y cuándo se autentican los usuarios. Las nuevas claims de sesión de Google—auth_time y amr—proporcionan exactamente eso, permitiéndote pasar de reglas rígidas a un control de acceso dinámico y basado en riesgo.

Estas claims estándar OIDC se añaden al ID Token que recibe tu backend, dándote información sobre la frescura y la fuerza de la sesión de Google del usuario. Ya sea con cuentas Gmail personales o Google Workspace, aprovechas la infraestructura robusta de autenticación de Google y tomas decisiones de seguridad más inteligentes sin reconstruir todo tu flujo de auth.

Entendiendo las Nuevas Claims

  • auth_time (Tiempo de Autenticación): Indica cuándo el usuario autenticó por última vez en Google. Un timestamp reciente te da confianza de que el usuario está activamente presente, permitiendo políticas de edad de sesión—como exigir reautenticación para acciones sensibles después de un período.
  • amr (Referencia de Métodos de Autenticación): Lista los métodos usados durante la autenticación, como contraseña (pwd), multifactor (mfa), llave de hardware (hwk), llave de software (swk), teléfono (tel) o SMS (sms). Esto te dice la fuerza del evento de autenticación.

Estas claims funcionan en Android, iOS y aplicaciones web (cliente y servidor), lo que las hace versátiles para cualquier stack.

Developer reviewing Google Sign-in session metadata claims in a security dashboard IT Technology Image

Implementando las Claims en tu App

Agregar estas claims es sencillo si ya usas Sign in with Google con OpenID Connect. Solo tienes que solicitarlas mediante el parámetro estándar claims en tu solicitud de autenticación. Ejemplo:

https://accounts.google.com/o/oauth2/v2/auth?
  response_type=id_token&
  client_id=YOUR_CLIENT_ID&
  scope=openid email profile&
  redirect_uri=https://example.com/user-login&
  nonce=RANDOM_VALUE&
  claims={
    "id_token": {
      "amr": { "essential": true },
      "auth_time": { "essential": true }
    }
  }

Después de recibir el ID token, tu backend puede parsear las claims e incorporarlas en tu lógica de autorización. Para una guía completa, consulta la documentación oficial de Google Identity.

Diagram showing OIDC authentication flow with new auth_time and amr claims System Abstract Visual

Más Allá de las Políticas Estáticas: Casos de Uso y Cuidados

Casos de Uso Prácticos

  • Autenticación Escalonada (Step-up): Usa auth_time para activar verificación adicional para operaciones sensibles si la sesión está vieja, incluso si la sesión de Google sigue válida.
  • Control de Acceso Granular: Integra amr en tus reglas—por ejemplo, deniega acceso a funciones de admin a menos que se haya usado mfa o una llave de hardware (hwk).
  • Auditoría y Cumplimiento: Registra valores de amr para mantener un historial de los métodos de autenticación para acceso a datos sensibles.

Limitaciones y Consideraciones

  • Solo Apps Verificadas: Estas claims están disponibles solo para aplicaciones verificadas. Asegúrate de que tu app esté verificada.
  • Contexto es Todo: Los valores de amr no son bala de plata. Indican el método, no el riesgo del dispositivo o red. Combínalos con otras señales como reputación de IP y comportamiento del usuario.
  • Tamaño del Token: Agregar claims aumenta ligeramente el tamaño del ID token. Ten cuidado si transmites tokens en URLs.

Próximos Pasos para tu Roadmap de Seguridad

Empieza experimentando con estas claims en un entorno de prueba. Mapea tus acciones sensibles y define políticas que usen auth_time y amr para reforzar la autenticación escalonada. A medida que ganes confianza, considera integrar estas señales en tu motor de riesgo más amplio.

Para una inmersión más profunda en seguridad y automatización con IA, explora nuestra guía sobre uso responsable de agentes de IA.

Cloud-based identity provider with risk-based access control visualization Dev Environment Setup

Conclusión: Adopta Seguridad Dinámica

Las nuevas claims de sesión de Google te permiten construir flujos de autenticación más resilientes. Al usar auth_time y amr, reduces significativamente el riesgo de apropiación de cuentas y actividades fraudulentas, mientras mejoras la experiencia del usuario evitando obstáculos innecesarios para sesiones legítimas.

Empieza pequeño, prueba bien y expande tus políticas gradualmente. Tus usuarios—y tu equipo de seguridad—te lo agradecerán.

Junto con: NVIDIA DLSS 4.5 Deep Dive – Explora cómo la IA está transformando gráficos y herramientas de desarrollo.

Este contenido fue redactado con la asistencia de herramientas de IA, basándose en fuentes confiables, y fue revisado por nuestro equipo editorial antes de su publicación. No reemplaza el asesoramiento de un profesional especializado.