¿Por Qué es Importante para tu Seguridad?
Las políticas de autenticación estáticas ya no son suficientes. Con el aumento del phishing y la apropiación de cuentas, las plataformas necesitan señales granulares y en tiempo real sobre cómo y cuándo se autentican los usuarios. Las nuevas claims de sesión de Google—auth_time y amr—proporcionan exactamente eso, permitiéndote pasar de reglas rígidas a un control de acceso dinámico y basado en riesgo.
Estas claims estándar OIDC se añaden al ID Token que recibe tu backend, dándote información sobre la frescura y la fuerza de la sesión de Google del usuario. Ya sea con cuentas Gmail personales o Google Workspace, aprovechas la infraestructura robusta de autenticación de Google y tomas decisiones de seguridad más inteligentes sin reconstruir todo tu flujo de auth.
Entendiendo las Nuevas Claims
auth_time(Tiempo de Autenticación): Indica cuándo el usuario autenticó por última vez en Google. Un timestamp reciente te da confianza de que el usuario está activamente presente, permitiendo políticas de edad de sesión—como exigir reautenticación para acciones sensibles después de un período.amr(Referencia de Métodos de Autenticación): Lista los métodos usados durante la autenticación, como contraseña (pwd), multifactor (mfa), llave de hardware (hwk), llave de software (swk), teléfono (tel) o SMS (sms). Esto te dice la fuerza del evento de autenticación.
Estas claims funcionan en Android, iOS y aplicaciones web (cliente y servidor), lo que las hace versátiles para cualquier stack.
![]()
Implementando las Claims en tu App
Agregar estas claims es sencillo si ya usas Sign in with Google con OpenID Connect. Solo tienes que solicitarlas mediante el parámetro estándar claims en tu solicitud de autenticación. Ejemplo:
https://accounts.google.com/o/oauth2/v2/auth?
response_type=id_token&
client_id=YOUR_CLIENT_ID&
scope=openid email profile&
redirect_uri=https://example.com/user-login&
nonce=RANDOM_VALUE&
claims={
"id_token": {
"amr": { "essential": true },
"auth_time": { "essential": true }
}
}
Después de recibir el ID token, tu backend puede parsear las claims e incorporarlas en tu lógica de autorización. Para una guía completa, consulta la documentación oficial de Google Identity.

Más Allá de las Políticas Estáticas: Casos de Uso y Cuidados
Casos de Uso Prácticos
- Autenticación Escalonada (Step-up): Usa
auth_timepara activar verificación adicional para operaciones sensibles si la sesión está vieja, incluso si la sesión de Google sigue válida. - Control de Acceso Granular: Integra
amren tus reglas—por ejemplo, deniega acceso a funciones de admin a menos que se haya usadomfao una llave de hardware (hwk). - Auditoría y Cumplimiento: Registra valores de
amrpara mantener un historial de los métodos de autenticación para acceso a datos sensibles.
Limitaciones y Consideraciones
- Solo Apps Verificadas: Estas claims están disponibles solo para aplicaciones verificadas. Asegúrate de que tu app esté verificada.
- Contexto es Todo: Los valores de
amrno son bala de plata. Indican el método, no el riesgo del dispositivo o red. Combínalos con otras señales como reputación de IP y comportamiento del usuario. - Tamaño del Token: Agregar claims aumenta ligeramente el tamaño del ID token. Ten cuidado si transmites tokens en URLs.
Próximos Pasos para tu Roadmap de Seguridad
Empieza experimentando con estas claims en un entorno de prueba. Mapea tus acciones sensibles y define políticas que usen auth_time y amr para reforzar la autenticación escalonada. A medida que ganes confianza, considera integrar estas señales en tu motor de riesgo más amplio.
Para una inmersión más profunda en seguridad y automatización con IA, explora nuestra guía sobre uso responsable de agentes de IA.

Conclusión: Adopta Seguridad Dinámica
Las nuevas claims de sesión de Google te permiten construir flujos de autenticación más resilientes. Al usar auth_time y amr, reduces significativamente el riesgo de apropiación de cuentas y actividades fraudulentas, mientras mejoras la experiencia del usuario evitando obstáculos innecesarios para sesiones legítimas.
Empieza pequeño, prueba bien y expande tus políticas gradualmente. Tus usuarios—y tu equipo de seguridad—te lo agradecerán.
Junto con: NVIDIA DLSS 4.5 Deep Dive – Explora cómo la IA está transformando gráficos y herramientas de desarrollo.