Jump to content

Autenticación obligatoria de dos factores para personas usuarias con ciertos derechos extendidos

From Meta, a Wikimedia project coordination wiki
This page is a translated version of the page Mandatory two-factor authentication for users with some extended rights and the translation is 100% complete.
A partir de diciembre de 2025, la autenticación de dos factores (2FA) está disponible para todas las personas usuarias registradas en los proyectos Wikimedia. Consulte la página de ayuda.

En comparación con otras plataformas de Internet, un número excepcionalmente alto de personas usuarias de Wikimedia pueden realizar acciones que comprometen la seguridad o la privacidad. Aunque, por lo general, se trata de miembros competentes y de confianza de la comunidad, cualquiera puede ser víctima de phishing o sufrir el robo de sus contraseñas. Si una cuenta con tales derechos es comprometida, esta podría utilizarse indebidamente para perjudicar a otras personas usuarias.

Por eso, la Fundación Wikimedia está adoptando un sistema más seguro al exigir la autenticación de dos factores (2FA) para iniciar sesión en cuentas con permisos sensibles.

Hemos desarrollado una serie de nuevas funciones para facilitar este proceso: lo más importante es que ahora las personas usuarias pueden configurar tantos métodos de autenticación de dos factores como deseen, incluyendo las claves de acceso. Una vez que una persona usuaria registra una clave de acceso, puede iniciar sesión sin necesidad de contraseña. ¡Para algunas personas usuarias, las claves de acceso harán que iniciar sesión sea una experiencia más rápida de lo que era antes de habilitar la autenticación de dos factores!

¿Qué son los permisos sensibles?

Al determinar qué grupos de personas usuarias incluir, el equipo de Seguridad e integridad del producto de la Fundación Wikimedia consideró a todos aquellos que tuvieran la capacidad de:

  • Ver información privada o confidencial (por ejemplo, direcciones IP, contenido supervisado)
  • Editar JS/CSS para otras personas usuarias (o para toda la gente)
  • Ampliar permisos / ascender personas usuarias (añadir personas a grupos, incluyéndose a sí mismos)
  • Y grupos que implicaran un rol oficial.

Aplicación técnica de la autenticación de dos factores y eliminación automática de permisos

Nos pondremos en contacto directamente con las personas usuarias que tengan permisos sensibles pero no tengan la autenticación de dos factores habilitada antes de la fecha de aplicación, para darles instrucciones sobre cómo habilitarla. Deben visitar la página especial y configurar una aplicación de autenticación o una llave de seguridad. A continuación, les recomendamos que añadan también una clave de acceso, lo que simplifica enormemente el inicio de sesión y la reautenticación (consulte la guía).

La aplicación de esta medida comienza con un período de gracia de dos semanas. Durante este tiempo, no será posible otorgar permisos sensibles a personas usuarias que no tengan la autenticación de dos factores habilitada. Además, el software no permite que las personas usuarias con permisos sensibles deshabiliten 2FA. Si una persona usuaria desea deshabilitar temporalmente la autenticación de dos factores durante este período, primero debe solicitar la eliminación de los permisos sensibles o si puede, proceder a eliminarlos personalmente. Debe coordinarse con los Stewards para el proceso de deshabilitar y habilitar 2FA nuevamente.

Una vez transcurrido este periodo, a las personas usuarias que no tengan la autenticación de dos factores habilitada se les eliminarán automáticamente sus permisos sensibles. Estas personas usuarias podrán volver a solicitar los permisos a través de los procesos habituales de la comunidad.

Permisos que requieren autenticación de dos factores

Grupos locales

Grupo local Explicación Fecha de entrada en vigor
Administradores de aviso central Editar JS/CSS para otras personas usuarias marzo de 2026
Comprobadores de usuarios Acceso a información privada o confidencial marzo de 2026
Administradores de interfaz Editar JS/CSS para otras personas usuarias marzo de 2026
Supresores Acceso a información privada o confidencial marzo de 2026
Personal de Wikidata Rol oficial marzo de 2026
Wikifunctions staff Editar JS/CSS para otras personas usuarias marzo de 2026
TI del equipo de WMF Rol oficial marzo de 2026
Confianza y protección de Wikimedia Rol oficial marzo de 2026
Personas editoras en foundationwiki Rol oficial abril de 2026
Administradores de OAuth Acceso a información privada o confidencial abril de 2026
Stewards[1] Acceso a información privada o confidencial abril de 2026
Personas administradoras de traducción en foundationwiki Rol oficial abril de 2026
Miembros del comité de arbitraje Acceso a información privada o confidencial mayo de 2026
Burócratas Ampliar permisos mayo de 2026/junio de 2026

Grupos globales

Grupo global Explicación Fecha de entrada en vigor
Asistentes del filtro antiabusos Acceso a información privada o confidencial junio de 2026
Mantenedores del filtro antiabusos Acceso a información privada o confidencial junio de 2026
Fundador Rol oficial junio de 2026
Editores globales de interfaz Editar JS/CSS para otras personas usuarias junio de 2026
Administradores globales Editar JS/CSS para otras personas usuarias junio de 2026
Importadores en nuevas wikis Acceso a información privada o confidencial junio de 2026
Ombuds Acceso a información privada o confidencial junio de 2026
Personal de la Fundación Rol oficial junio de 2026
Administradores del sistema Acceso a información privada o confidencial junio de 2026
Miembros del U4C Acceso a información privada o confidencial junio de 2026
wmf-email-block-override Rol oficial junio de 2026
Investigadores de la WMF Rol oficial junio de 2026

Contexto

En abril de 2025, la Fundación Wikimedia, en colaboración con representantes de la comunidad, investigó una vulneración masiva de aproximadamente 36 000 cuentas de personas usuarias. Una parte fundamental de la respuesta adecuada a cualquier incidente de seguridad consiste en introducir mejoras sistémicas que puedan reducir la probabilidad y el impacto de este tipo de incidentes en el futuro.

Una de las medidas que tomamos como parte de ese trabajo fue comenzar a aplicar técnicamente la autenticación de dos factores obligatoria para las personas administradoras de la interfaz de la wiki. También ampliamos la aplicación técnica de la autenticación de dos factores a las personas supresoras y a las personas verificadoras de personas usuarias, dado el acceso privilegiado que tienen a información no pública sobre las personas editoras.

En marzo de 2026, la Fundación Wikimedia hizo que la autenticación de dos factores fuera técnicamente obligatoria para las personas usuarias a quienes ya se les exigía según la política existente. Sin embargo, existen muchos otros permisos sensibles que no cuentan con esta protección de seguridad. Para contribuir a la seguridad de nuestros proyectos y personas usuarias, hemos decidido ampliar la aplicación técnica de la autenticación de dos factores a todos los grupos de personas usuarias que realizan estas acciones.

Contáctanos

Publicamos este aviso para brindar información anticipada antes de que se implemente el cambio y para dar a los miembros de la comunidad la oportunidad de enviar sus comentarios. Agradecemos cualquier sugerencia sobre la mejor manera de aplicar medidas de autenticación de dos factores como esta, tanto ahora como en el futuro, así como sobre las mejoras técnicas que deberíamos introducir en 2FA y las funciones relacionadas para que la experiencia sea más fluida para toda la gente.

Por favor, publica tus comentarios en la página de discusión, o si tienes comentarios privados, puedes enviar un correo electrónico a security-help(_AT_)wikimedia.org. Tenemos especial interés en:

  • ¿Qué problemas has tenido, o has visto que otras personas han tenido, con la autenticación de dos factores en los proyectos Wikimedia? Por favor, menciona cualquier error de software, problema de seguridad, falta de documentación, dificultad con la compatibilidad de dispositivos o cualquier otra cosa.
  • ¿Existen otros requisitos técnicos de seguridad, además de la autenticación de dos factores, que debamos considerar como posibles requisitos para mantener el acceso privilegiado en las wikis?
  • ¿En qué otros grupos de personas usuarias o privilegios deberíamos enfocarnos al momento de fortalecer nuestras políticas de seguridad?
  • ¿Qué es lo que más debemos tener en cuenta al llevar a cabo este trabajo?
  • Cualquier otro comentario o pregunta que tengas.

Preguntas frecuentes

Referencias

  1. Técnicamente, existen grupos de stewards tanto globales como locales, y estos últimos solo están disponibles para los miembros de los primeros. La autenticación de dos factores se aplicará primero a nivel local. Por este motivo, la aplicación a nivel global (prevista para más adelante) no tendrá consecuencias prácticas, ya que para entonces todos los stewards contarán con la autenticación de dos factores aplicada.

Véase también