Digito

Seguridad

Entiende la autenticación, protege tu cuenta y conoce qué hacer ante un posible incidente.

La seguridad de Digito Personal comienza con tu acceso a Digito ID. Tu contraseña o proveedor de acceso, la autenticación de dos factores y la verificación de identidad cumplen funciones distintas. Entenderlas te ayuda a proteger tu cuenta y reconocer solicitudes sospechosas.

Qué protege cada paso

PasoPara qué sirve
Verificar el correoConfirma que controlas la dirección utilizada en el proceso.
Autenticación de dos factoresAñade una comprobación al acceso a tu cuenta.
Verificación de identidadRelaciona tu persona con los datos de tu documento de identidad.
Certificado de firma electrónica cualificadaVincula tu identidad con la clave pública utilizada para comprobar tus firmas.

Encontrarás el registro en Creación de cuenta y una explicación del certificado de firma electrónica cualificada en Emisión y revocación.

MFA y 2FA, sin complicaciones

MFA significa autenticación multifactor: combina diferentes tipos de prueba para identificarte. 2FA, o autenticación de dos factores, es MFA con dos factores. Por ejemplo, una contraseña y un código de una aplicación autenticadora combinan algo que sabes con algo que tienes. Dos contraseñas no representan dos tipos de factor. Puedes consultar la explicación de NIST sobre factores de autenticación.

Digito requiere configurar 2FA mediante SMS o una aplicación autenticadora. El segundo factor dificulta que alguien entre en tu cuenta utilizando solo una contraseña robada. Sigue prestando atención al sitio donde introduces tus datos y a cualquier solicitud que no hayas iniciado.

Dos factores completan la autenticación. Una contraseña robada, por sí sola, no permite acceder.

Qué es un OTP

Un OTP es un código de un solo uso. Puede llegarte por correo o SMS, o generarse en una aplicación autenticadora. Su función depende del paso: confirmar tu correo, completar una comprobación de acceso o confirmar el correo durante la emisión del certificado de firma electrónica cualificada.

Antes de introducirlo, comprueba qué acción estás realizando. Un mensaje inesperado puede indicar que otra persona ha iniciado un proceso con tus datos.

  • Introduce el código únicamente en el proceso que hayas abierto tú.
  • No lo dictes por teléfono ni lo compartas por chat, correo o videollamada.
  • No apruebes una solicitud solo porque alguien diga ser de soporte.
  • Si el código deja de ser válido, utiliza uno vigente siguiendo las indicaciones de la aplicación.

Cómo funciona una aplicación autenticadora

Al vincular una cuenta, el autenticador recibe una clave de configuración. Con esa clave y la hora del dispositivo, una aplicación que utiliza TOTP calcula códigos que cambian periódicamente. Por eso debes proteger tanto el teléfono como el QR o la clave utilizados al configurarla. El mecanismo se describe en la especificación TOTP, RFC 6238.

No tienes que entender el cálculo para utilizarla: abre la aplicación, selecciona tu cuenta de Digito y escribe el código vigente cuando se solicite. Los códigos pueden generarse sin internet; para completar el acceso en la web necesitas conexión. Si usas Google Authenticator, su guía oficial explica también cómo trasladarlo a otro dispositivo.

Antes de cambiar de teléfono o borrar el anterior, revisa el procedimiento de transferencia de tu autenticador. Si ofrece sincronización o copias de seguridad, protege la cuenta que las guarda. No borres la configuración antigua hasta comprobar que puedes utilizar la nueva. Si has perdido el acceso, contacta con soporte.

SMS o aplicación autenticadora

Preferimos la aplicación autenticadora. Evita depender de la entrega de mensajes y reduce la exposición a un cambio fraudulento de SIM, en el que un atacante consigue recibir mensajes destinados a tu número. Tanto el SMS como los códigos de una aplicación pueden ser robados mediante una página falsa que te pida introducirlos: mantén la atención al sitio y al proceso. NIST describe estos riesgos de los autenticadores y de la red telefónica.

MétodoVentaja prácticaCuidado principal
Aplicación autenticadoraGenera códigos sin esperar un mensaje y sin cobertura móvil.Protege el dispositivo y prepara su transferencia antes de cambiar de teléfono.
SMSPermite usar códigos sin instalar una aplicación adicional.Protege tu número y consulta a tu operador ante una pérdida inesperada de servicio.

Si eliges SMS, no compartas los códigos y presta atención a cambios inesperados en tu línea. Si eliges un autenticador, utiliza el bloqueo de pantalla y evita que otras personas tengan acceso a tus códigos.

Qué son las passkeys

Las passkeys, o claves de acceso, permiten identificarse en servicios compatibles utilizando una credencial criptográfica. Normalmente confirmas el acceso con el mismo mecanismo que desbloquea tu dispositivo, como un PIN, huella o reconocimiento facial. La credencial está vinculada al servicio, lo que ayuda a resistir las páginas falsas. Puedes conocer su funcionamiento en la guía de FIDO Alliance sobre passkeys.

El desbloqueo biométrico de una passkey se realiza en tu dispositivo. Es distinto de la comprobación con cámara que Digito utiliza para verificar tu identidad. Una passkey tampoco es un certificado de firma electrónica cualificada. En los servicios que las admiten, sigue las opciones que ofrezcan para configurarlas.

Cómo se protege la verificación de identidad

Digito combina la captura de tu cédula dominicana o de la página de identidad de tu pasaporte con una prueba de vida. Esta prueba utiliza un vídeo de tu rostro desde varios ángulos para ayudar a comprobar que una persona real está realizando el proceso y dificultar el uso de fotos o imitaciones.

La información del rostro se compara con la capturada del documento y se complementa con otras comprobaciones de seguridad. Sigue las instrucciones desde tu propio dispositivo y realiza la verificación por ti mismo. Consulta Verificación de identidad para preparar el entorno, continuar en el teléfono y resolver dificultades.

Identidad verificada y autenticación para firmar

Tu verificación de identidad es reutilizable mediante Digito ID: no tienes que repetir el escaneo del documento y la prueba de vida por cada firma. Antes de cada acción de firma debes autenticarte de nuevo con Digito ID. Una sesión abierta, un link de destinatario o un token de integración no sustituyen esa autenticación. Algunas acciones sensibles pueden requerir comprobaciones adicionales.

Qué aportan los estándares de seguridad

Los estándares y especificaciones permiten que distintos sistemas apliquen mecanismos definidos y revisables. Algunos conceptos que encontrarás son:

  • TLS y HTTPS: protegen la comunicación entre el navegador y el servicio frente a escucha y alteración en tránsito. Consulta la especificación TLS. Comprueba también la dirección: una página falsa puede tener HTTPS.
  • TOTP: define cómo calcular códigos temporales de autenticación a partir de una clave y la hora. Es la base de muchas aplicaciones autenticadoras.
  • FIDO y WebAuthn: definen mecanismos de autenticación utilizados por las passkeys. Se aplican al acceso a una cuenta, que cumple una función diferente de firmar un documento con un certificado de firma electrónica cualificada.

Estas explicaciones te ayudan a entender las tecnologías. Para conocer las condiciones de Digito y de tu certificado de firma electrónica cualificada, revisa los términos y el contrato de adhesión que aparecen durante su emisión.

Una rutina sencilla para proteger tu cuenta

  1. Usa un acceso propio. No compartas tu cuenta ni permitas que otra persona complete la verificación o la autorización de una firma por ti.
  2. Protege tu correo y tu proveedor de acceso. Si utilizas Google, activa sus medidas de seguridad. Protege también el correo en el que recibes verificaciones.
  3. Elige una contraseña larga y exclusiva. Un gestor puede ayudarte a crearla y conservarla. Evita datos fáciles de adivinar, como tu nombre o fecha de nacimiento.
  4. Mantén 2FA y cuida el dispositivo. Utiliza bloqueo de pantalla, instala actualizaciones y descarga aplicaciones desde las tiendas oficiales.
  5. Revisa lo que autorizas. Lee el documento y la solicitud antes de continuar. No introduzcas un código para solucionar un supuesto problema que alguien te comunica inesperadamente.
  6. Prepara los cambios de teléfono o número. Conserva el acceso al método de autenticación hasta completar su cambio. Si tienes dudas, consulta con soporte antes de borrar tu configuración.

Cuándo revocar tu certificado de firma electrónica cualificada

Revocar tu certificado de firma electrónica cualificada retira su validez para usos futuros. Actúa si sospechas que alguien puede utilizarlo sin tu autorización, observas una firma que no reconoces o necesitas retirar esa credencial por motivos de seguridad.

La revocación se realiza desde la configuración de la aplicación web de Digito. Consulta Emisión y revocación de certificados de firma electrónica cualificada para entender los motivos y el proceso. Si no puedes acceder a tu cuenta para actuar, contacta con soporte y explica la sospecha de uso no autorizado.

Si sospechas un problema de seguridad

No continúes con una firma ni compartas nuevos códigos mientras aclaras lo ocurrido.

  1. Accede desde un dispositivo que controles. Abre la aplicación de forma habitual, sin utilizar el link de un mensaje sospechoso. Si crees que tu contraseña fue expuesta, cambia la del servicio afectado mediante su procedimiento oficial.
  2. Protege los accesos relacionados. Revisa también tu correo y tu proveedor de acceso. Si perdiste la línea o sospechas un cambio de SIM, contacta con tu operador.
  3. Revoca el certificado de firma electrónica cualificada si hay riesgo de uso indebido. Utiliza la configuración de Digito o pide ayuda a soporte si no puedes acceder.
  4. Escribe a soporte@digito.do. Indica qué ocurrió, cuándo lo detectaste y qué acciones no reconoces. Puedes adjuntar una captura del mensaje de error después de ocultar datos personales y secretos.

No envíes contraseñas, códigos OTP, claves de autenticación, fotografías de tu cédula o pasaporte ni documentos privados por correo. Si se necesita información adicional, coordina con soporte el procedimiento apropiado para entregarla.