2FA y TOTP
Cada cuenta de Aegis está protegida por contraseñas de un solo uso basadas en tiempo. Durante la configuración inicial, el asistente muestra un código QR. Escaneélo con cualquier aplicación TOTP, ingrese el código de 6 dígitos para confirmar y el 2FA quedará activo.
Los administradores también pueden habilitar un interruptor global de 2FA para que ningún usuario pueda optar por no usarlo. Si una política Shield exige MFA para un recurso específico, el portal cautivo de 2FA lo aplica en el momento del acceso, incluso para usuarios que normalmente inician sesión solo con contraseña.
- Los códigos TOTP se generan en su dispositivo; Aegis nunca ve el secreto después del registro.
- Si pierde su autenticador, contacte a su administrador para reiniciar el 2FA — por diseño no hay recuperación de autoservicio.
- Use aplicaciones estándar como Google Authenticator, Microsoft Authenticator o Authy.
Dispositivos de confianza
Cuando su organización lo permite, verá una casilla Recordar este dispositivo tras un 2FA exitoso. Marcarla omite el segundo factor para ese navegador en ese dispositivo hasta el número de días configurado.
Esta es una función de conveniencia, no una relajación de seguridad. Cambiar su contraseña revoca todos los dispositivos de confianza inmediatamente. Los administradores establecen la vida máxima de dispositivos de confianza en Configuración Global.
- Marque la casilla solo en dispositivos que usted controle personalmente.
- El estado de confianza está ligado al navegador; borrar cookies lo revoca.
- Un cambio de contraseña invalida todas las sesiones de confianza en todas partes.
Políticas Shield
El control de acceso en Aegis es determinista. Las políticas Shield son sentencias JSON compuestas de un efecto, acciones y URN de recursos. Se evalúan en cada solicitud, así que el mismo usuario puede tener derechos diferentes en carpetas distintas.
Para recursos sensibles, un bloque Allow puede incluir una bandera `requireMfa: true`. Esa bandera activa el portal cautivo de 2FA antes de permitir la acción. Esto le permite mantener los flujos diarios ligeros mientras refuerza los controles sobre los documentos más sensibles.
- Las sentencias Deny anulan Allow cuando coinciden con la misma acción y recurso.
- Los URN de recursos pueden apuntar a carpetas, archivos individuales o funciones administrativas.
- Los cambios de política surten efecto en la siguiente solicitud; no hay demora por caché.
Protección documental
La capa DocumentProtection es la mitad del lado cliente de la seguridad de Aegis. Asegura que incluso si alguien obtiene píxeles en pantalla, extraer el contenido original sea difícil. La vista se difumina cuando la ventana pierde el foco, se bloquea PrintScreen y se interceptan teclas de herramientas de desarrollo como F12.
La capa también bloquea menús contextuales, copiar/cortar, operaciones de arrastre y atajos comunes de guardar/imprimir. Un trabajador anti-dev-tools ejecuta en segundo plano para detectar manipulaciones. Estos controles se alinean con la guía de OWASP sobre defensas del cliente en capas: ningún control es perfecto, pero juntos elevan significativamente el costo de extracción.
- El difuminado al perder el foco previene shoulder-surfing y capturas rápidas.
- Bloquear PrintScreen y Ctrl+S elimina los caminos de exfiltración más fáciles.
- La detección de cámaras virtuales añade una protección contra malware de captura de pantalla.
- Todas las protecciones del cliente están respaldadas por renderizado del lado servidor, así que el archivo original nunca está en el endpoint.
Contraseñas e higiene de cuenta
Su contraseña maestra es la llave de su cuenta. Elija una frase de contraseña larga o use un administrador de contraseñas. Aegis hashea las contraseñas con bcrypt, así que incluso una filtración completa de la base de datos no revelaría credenciales usables.
Si sospecha que su cuenta está comprometida, cambie su contraseña inmediatamente. Esa acción revoca todos los dispositivos de confianza y sesiones activas, forzando un nuevo inicio de sesión en todas partes.
- No reutilice su contraseña de Aegis en otros sitios.
- Un cambio de contraseña es la forma más rápida de matar una sesión obsoleta.
- Los administradores pueden forzar reinicios de contraseña desde la pestaña Usuarios si detectan actividad sospechosa.
La seguridad en Aegis es una asociación entre política del servidor y comportamiento del cliente. Mantenga seguro su dispositivo TOTP, confíe solo en sus propios dispositivos y reporte cualquier cosa inusual. Para ver el modelo completo en acción, solicite una demo.
