top of page

Contraseñas, límites de intentos y cuentas sin correo electrónico

Foto del escritor: Marcel Dütscher
Marcel Dütscher
6 jul
1 min de lectura

A Blocks Beyond The Stars también juegan niños. Eso no solo marca el diseño del juego, sino también la seguridad técnica que hay detrás. Tres ejemplos.


Cuentas sin correo electrónico, a propósito. Para tener una cuenta de jugador con nosotros no hace falta una dirección de correo. No es una función que falte, es una decisión: queremos la menor cantidad posible de datos personales, sobre todo de los jugadores jóvenes. Lo que no guardamos no se puede perder. (La otra cara de la moneda, con sinceridad: por eso no existe el “¿Olvidaste tu contraseña?” por correo, y lo decimos abiertamente.)


Contraseñas de mundo bien hechas. Si proteges tu mundo, tu contraseña nunca se guarda en texto plano, sino como hash PBKDF2: ni siquiera nosotros podemos leerla. La contraseña se comprueba antes de despertar el mundo, para que los desconocidos no puedan arrancar mundos ajenos con simples intentos de unirse. Y tras diez intentos fallidos en 15 minutos hay una pausa de enfriamiento contra los ataques de fuerza bruta.


Guardianes automáticos. Nuestro código pasa por CodeQL, el análisis de seguridad estático de GitHub. Y de hecho ya nos encontró un fallo: al principio, una cookie de idioma se creaba sin los flags Secure y HttpOnly. Suena inofensivo, pero era atacable sin necesidad. Corregido, y desde entonces revisamos cada alerta nueva.


El hilo conductor: para nosotros, la seguridad no es un departamento, sino una serie de pequeñas decisiones coherentes. Para un juego que le das a tu propio hijo, es la única forma que se siente correcta.

Entradas recientes

Ver todo

Comentarios


Ya no es posible comentar esta entrada. Contacta al propietario del sitio para obtener más información.
bottom of page