Autenticación obligatoria de dos factores para personas usuarias con ciertos derechos extendidos
En comparación con otras plataformas de Internet, un número excepcionalmente alto de personas usuarias de Wikimedia pueden realizar acciones que comprometen la seguridad o la privacidad. Aunque, por lo general, se trata de miembros competentes y de confianza de la comunidad, cualquiera puede ser víctima de phishing o sufrir el robo de sus contraseñas. Si una cuenta con tales derechos es comprometida, esta podría utilizarse indebidamente para perjudicar a otras personas usuarias.
Por eso, la Fundación Wikimedia está adoptando un sistema más seguro al exigir la autenticación de dos factores (2FA) para iniciar sesión en cuentas con permisos sensibles.
Hemos desarrollado una serie de nuevas funciones para facilitar este proceso: lo más importante es que ahora las personas usuarias pueden configurar tantos métodos de autenticación de dos factores como deseen, incluyendo las claves de acceso. Una vez que una persona usuaria registra una clave de acceso, puede iniciar sesión sin necesidad de contraseña. ¡Para algunas personas usuarias, las claves de acceso harán que iniciar sesión sea una experiencia más rápida de lo que era antes de habilitar la autenticación de dos factores!
¿Qué son los permisos sensibles?
Al determinar qué grupos de personas usuarias incluir, el equipo de Seguridad e integridad del producto de la Fundación Wikimedia consideró a todos aquellos que tuvieran la capacidad de:
- Ver información privada o confidencial (por ejemplo, direcciones IP, contenido supervisado)
- Editar JS/CSS para otras personas usuarias (o para toda la gente)
- Ampliar permisos / ascender personas usuarias (añadir personas a grupos, incluyéndose a sí mismos)
- Y grupos que implicaran un rol oficial.
Aplicación técnica de la autenticación de dos factores y eliminación automática de permisos
Nos pondremos en contacto directamente con las personas usuarias que tengan permisos sensibles pero no tengan la autenticación de dos factores habilitada antes de la fecha de aplicación, para darles instrucciones sobre cómo habilitarla. Deben visitar la página especial y configurar una aplicación de autenticación o una llave de seguridad. A continuación, les recomendamos que añadan también una clave de acceso, lo que simplifica enormemente el inicio de sesión y la reautenticación (consulte la guía).
La aplicación de esta medida comienza con un período de gracia de dos semanas. Durante este tiempo, no será posible otorgar permisos sensibles a personas usuarias que no tengan la autenticación de dos factores habilitada. Además, el software no permite que las personas usuarias con permisos sensibles deshabiliten 2FA. Si una persona usuaria desea deshabilitar temporalmente la autenticación de dos factores durante este período, primero debe solicitar la eliminación de los permisos sensibles o si puede, proceder a eliminarlos personalmente. Debe coordinarse con los Stewards para el proceso de deshabilitar y habilitar 2FA nuevamente.
Una vez transcurrido este periodo, a las personas usuarias que no tengan la autenticación de dos factores habilitada se les eliminarán automáticamente sus permisos sensibles. Estas personas usuarias podrán volver a solicitar los permisos a través de los procesos habituales de la comunidad.
Permisos que requieren autenticación de dos factores
Grupos locales
| Grupo local | Explicación | Fecha de entrada en vigor |
|---|---|---|
| Administradores de aviso central | Editar JS/CSS para otras personas usuarias | marzo de 2026 |
| Comprobadores de usuarios | Acceso a información privada o confidencial | marzo de 2026 |
| Administradores de interfaz | Editar JS/CSS para otras personas usuarias | marzo de 2026 |
| Supresores | Acceso a información privada o confidencial | marzo de 2026 |
| Personal de Wikidata | Rol oficial | marzo de 2026 |
| Wikifunctions staff | Editar JS/CSS para otras personas usuarias | marzo de 2026 |
| TI del equipo de WMF | Rol oficial | marzo de 2026 |
| Confianza y protección de Wikimedia | Rol oficial | marzo de 2026 |
| Personas editoras en foundationwiki | Rol oficial | abril de 2026 |
| Administradores de OAuth | Acceso a información privada o confidencial | abril de 2026 |
| Stewards[1] | Acceso a información privada o confidencial | abril de 2026 |
| Personas administradoras de traducción en foundationwiki | Rol oficial | abril de 2026 |
| Miembros del comité de arbitraje | Acceso a información privada o confidencial | mayo de 2026 |
| Burócratas | Ampliar permisos | mayo de 2026/junio de 2026 |
Grupos globales
| Grupo global | Explicación | Fecha de entrada en vigor |
|---|---|---|
| Asistentes del filtro antiabusos | Acceso a información privada o confidencial | junio de 2026 |
| Mantenedores del filtro antiabusos | Acceso a información privada o confidencial | junio de 2026 |
| Fundador | Rol oficial | junio de 2026 |
| Editores globales de interfaz | Editar JS/CSS para otras personas usuarias | junio de 2026 |
| Administradores globales | Editar JS/CSS para otras personas usuarias | junio de 2026 |
| Importadores en nuevas wikis | Acceso a información privada o confidencial | junio de 2026 |
| Ombuds | Acceso a información privada o confidencial | junio de 2026 |
| Personal de la Fundación | Rol oficial | junio de 2026 |
| Administradores del sistema | Acceso a información privada o confidencial | junio de 2026 |
| Miembros del U4C | Acceso a información privada o confidencial | junio de 2026 |
| wmf-email-block-override | Rol oficial | junio de 2026 |
| Investigadores de la WMF | Rol oficial | junio de 2026 |
Contexto
En abril de 2025, la Fundación Wikimedia, en colaboración con representantes de la comunidad, investigó una vulneración masiva de aproximadamente 36 000 cuentas de personas usuarias. Una parte fundamental de la respuesta adecuada a cualquier incidente de seguridad consiste en introducir mejoras sistémicas que puedan reducir la probabilidad y el impacto de este tipo de incidentes en el futuro.
Una de las medidas que tomamos como parte de ese trabajo fue comenzar a aplicar técnicamente la autenticación de dos factores obligatoria para las personas administradoras de la interfaz de la wiki. También ampliamos la aplicación técnica de la autenticación de dos factores a las personas supresoras y a las personas verificadoras de personas usuarias, dado el acceso privilegiado que tienen a información no pública sobre las personas editoras.
En marzo de 2026, la Fundación Wikimedia hizo que la autenticación de dos factores fuera técnicamente obligatoria para las personas usuarias a quienes ya se les exigía según la política existente. Sin embargo, existen muchos otros permisos sensibles que no cuentan con esta protección de seguridad. Para contribuir a la seguridad de nuestros proyectos y personas usuarias, hemos decidido ampliar la aplicación técnica de la autenticación de dos factores a todos los grupos de personas usuarias que realizan estas acciones.
Contáctanos
Publicamos este aviso para brindar información anticipada antes de que se implemente el cambio y para dar a los miembros de la comunidad la oportunidad de enviar sus comentarios. Agradecemos cualquier sugerencia sobre la mejor manera de aplicar medidas de autenticación de dos factores como esta, tanto ahora como en el futuro, así como sobre las mejoras técnicas que deberíamos introducir en 2FA y las funciones relacionadas para que la experiencia sea más fluida para toda la gente.
Por favor, publica tus comentarios en la página de discusión, o si tienes comentarios privados, puedes enviar un correo electrónico a security-help
wikimedia.org. Tenemos especial interés en:
- ¿Qué problemas has tenido, o has visto que otras personas han tenido, con la autenticación de dos factores en los proyectos Wikimedia? Por favor, menciona cualquier error de software, problema de seguridad, falta de documentación, dificultad con la compatibilidad de dispositivos o cualquier otra cosa.
- ¿Existen otros requisitos técnicos de seguridad, además de la autenticación de dos factores, que debamos considerar como posibles requisitos para mantener el acceso privilegiado en las wikis?
- ¿En qué otros grupos de personas usuarias o privilegios deberíamos enfocarnos al momento de fortalecer nuestras políticas de seguridad?
- ¿Qué es lo que más debemos tener en cuenta al llevar a cabo este trabajo?
- Cualquier otro comentario o pregunta que tengas.
Preguntas frecuentes
- ¿Quién está a cargo de esta consulta?
- El equipo de Seguridad e integridad del producto de la Fundación Wikimedia, con el apoyo de Comunicaciones del movimiento.
- ¿Qué pasa si pierdo mi dispositivo de autenticación de dos factores?
- Consulte las instrucciones en Ayuda:Autenticación de dos factores.
Referencias
- ↑ Técnicamente, existen grupos de stewards tanto globales como locales, y estos últimos solo están disponibles para los miembros de los primeros. La autenticación de dos factores se aplicará primero a nivel local. Por este motivo, la aplicación a nivel global (prevista para más adelante) no tendrá consecuencias prácticas, ya que para entonces todos los stewards contarán con la autenticación de dos factores aplicada.