Momentos clave
David Corral pasó de la electrónica industrial a la ingeniería informática, la ciberseguridad y la IA, y hoy enseña gestión de identidad y acceso en Frogames. En este episodio explica qué es AWS Cognito, por qué construir tu propio sistema de login sale caro cuando escala y por qué las contraseñas van camino de desaparecer frente a las passkeys.
De la electrónica industrial a la informática
David hizo formación profesional en electrónica porque quería trabajar pronto y estuvo años en el sector. En 2013, tras cerrar la empresa en la que estaba, volvió a la universidad por la informática y la sacó poco a poco mientras trabajaba.
«yo creo que me moriré estudiando»
El truco para no descolgarse
Su receta pasa por mantener un pie en el mundo académico, leer artículos técnicos, dominar el inglés porque es donde sale primero todo lo nuevo, y rodearse de gente experimentada a la que le guste el tema.
«todo este mundo cambia muy rápido y hay que estar al día»
Qué es Cognito y por qué no montártelo tú
Cognito es el servicio de autenticación y autorización de AWS, integrado con el resto de la nube y con el cumplimiento normativo resuelto. Montarse uno propio parece fácil hasta que llegan miles de usuarios y las normativas de privacidad de cada país.
«por qué construir un sistema si ya existe otro»
Passkeys, criptografía y adiós al phishing
Las passkeys nacen de una alianza de fabricantes de hacia 2012 o 2013 y del estándar FIDO2. La clave privada vive en tu dispositivo y solo la pública viaja al servidor, así que una filtración de la base de datos no le sirve de nada al atacante.
«la clave pública es la que se almacena en el servidor»
Cuánto le queda a la contraseña
Cita estudios según los cuales entre el 70% y el 80% de la gente no cambia su contraseña en un año y cerca del 60% reutiliza la misma en varias cuentas. Calcula que en tres, cuatro o cinco años las passkeys las habrán sustituido casi del todo.
Precios: 10.000 usuarios activos gratis
La capa gratuita de Cognito ya no caduca y cubre 10.000 usuarios activos al mes, contando registros, logins y actualizaciones. Por encima están las tarifas de pago, con protecciones extra como la detección de credenciales filtradas, facturadas en céntimos de dólar.
«con 10 mil usuarios activos al mes»
Qué se ve en el curso avanzado
Teoría mínima de criptografía y JSON Web Tokens, y luego mucha práctica: User Pools, Identity Pools, login social, integración con S3 y bases de datos, APIs en GraphQL y ejemplos en Java con Spring Boot, NodeJS, Python, PHP y React.
«no hace falta tanta criptografía como la gente piensa»
La IA no te libra de la seguridad
Puedes apoyarte en la IA para generar código, pero la autenticación es terreno sensible con implicaciones legales. La autenticación de los propios agentes, que trabajan horas o días seguidos, sigue siendo un campo abierto.
«yo diría que cuidado, cuidado con la seguridad»
El episodio, en profundidad
Hay invitados que valen por dos entrevistas. David Corral es uno: empezó en la electrónica industrial, acabó en la ingeniería informática, se metió después en ciencia de datos, ciberseguridad e inteligencia artificial, y por el camino se convirtió en instructor de Frogames Formación con un curso avanzado de AWS Cognito. El episodio 179 va de las dos cosas: de una carrera que no es lineal y de por qué las contraseñas tienen los días contados.
De la formación profesional en electrónica a la ingeniería informática
De pequeño lo que le tiraba era la electrónica, no la informática. Hizo formación profesional en electrónica industrial porque quería trabajar pronto y estuvo años en ese sector. En 2013, cuando la empresa en la que estaba cerró, volvió a la universidad, esta vez por la informática, y la fue sacando poco a poco mientras trabajaba. Después llegaron el máster en ingeniería informática, la especialización en ciencia de datos y un bootcamp de ciberseguridad que todavía cursa. Juan Gabriel recuerda en la presentación sus cuatro matrículas de honor y una media cercana al nueve.
Cuando se le pregunta por el futuro, la respuesta es de las que se quedan: «yo creo que me moriré estudiando». No es una frase de escaparate, es su descripción del sector: «todo este mundo cambia muy rápido y hay que estar al día», dice, y por eso insiste en que «hay que reciclarse, siempre».
Su receta para no descolgarse tiene tres patas: mantener un pie en el mundo académico y en los artículos técnicos, el inglés —que es donde sale primero todo lo nuevo y donde está la documentación que hay que leer para trabajar fuera— y rodearse de gente experimentada a la que le guste el tema. Sobre la universidad no se hace el moderno: reconoce que hay asignaturas duras, pero que «hay que ser valiente y estudiar y practicar», y la recomienda, a poder ser online y compaginada con el trabajo, porque en la administración y en la banca el título sigue pesando.
Qué es Cognito y por qué no deberías montarte tu propio login
David arranca por lo básico: Amazon Web Services es la nube más usada del mundo y de ella sale buena parte de los ingresos de Amazon. Dentro de ese catálogo, Cognito es el servicio de autenticación y autorización, con la ventaja de integrarse de forma natural con el resto de servicios de AWS y de traer el cumplimiento normativo ya resuelto en muchos países.
Su tesis, que dice haber leído también en informes del sector: «por qué construir un sistema si ya existe otro». Mucha gente cree que montar una gestión de identidades es fácil, y lo es hasta que crece. Cuando entran miles de personas en minutos y hay que responder ante normativas de privacidad de distintos países, la cosa cambia: «esto cuando escala es un poco peligroso». El anfitrión lo resume con la frase que todos hemos oído: «Si la rueda ya está inventada no hay que volver a inventar».
Passkeys: por qué las contraseñas se van a acabar
La gran novedad del mundo de la autenticación son las passkeys. David sitúa su origen en la alianza de fabricantes que se creó hacia 2012 o 2013 y que dio lugar al estándar sobre el que se apoyan, FIDO2. Son sistemas passwordless: no hay contraseña que recordar ni robar, porque todo se apoya en criptografía asimétrica. La clave privada se queda en tu dispositivo y «la clave pública es la que se almacena en el servidor»; si alguien revienta la base de datos, esa clave pública «no sirven para nada» para el atacante. De ahí que se las llame resistentes al phishing y que la superficie de ataque se reduzca tanto.
El contraste lo apoya en estudios que cita de memoria: entre un 70% y un 80% de la gente no cambia su contraseña en un año, y alrededor de un 60% reutiliza la misma en varias cuentas. Juan Gabriel se autodelata en directo: la de su ordenador lleva ocho años sin cambiar. Sobre plazos, David es prudente: habrá transición porque hay muchísimo construido sobre contraseñas, pero calcula que en tres, cuatro o cinco años estarán prácticamente eliminadas. Google, Apple, Microsoft y compañía ya ofrecen passkeys.
Lo nuevo en Cognito: interfaz, Amplify Gen 2 y precios
Cognito ha modernizado su interfaz: ahora se personaliza con el logo y los colores de tu marca y admite traducciones a varios idiomas, algo imposible hace un par de años. Está también Amplify, lo que David llama «el framework de frameworks» porque te permite hablar con Cognito y con el resto de AWS desde React, Angular, JavaScript o una app móvil; ya va por la generación 2, apoyada en TypeScript. Y aparece Amazon Verified Permissions, que antes no existía.
En precios, la capa gratuita ya no caduca y cubre 10.000 usuarios activos al mes: cuenta como activo quien hace un registro, un login o una actualización. Por encima están las tarifas de pago —nombra la esencial y la plus, con protecciones extra como la detección de credenciales filtradas— facturadas en céntimos de dólar. Con «con 10 mil usuarios activos al mes» tienes de sobra para experimentar sin gastar nada, y en producción tampoco se dispara.
Qué se aprende en el curso
El curso empieza por la teoría mínima —criptografía simétrica y asimétrica, qué son los JSON Web Tokens y cuántos tipos hay, con una mención a SAML 2.0— y se va enseguida a la práctica: grupos de usuarios (User Pools) y de identidades (Identity Pools), login social con Google, Apple, Amazon, Meta o LinkedIn, integración con Amazon S3 y bases de datos, y APIs en GraphQL. Hay ejemplos en Java con Spring Boot, NodeJS, Python y PHP, además de front-ends en JavaScript y React. David anuncia que va a renovar los ejemplos, ampliar la sección de PHP con login social (menciona el paquete Socialite) y añadir prácticas con passkeys y con Amplify Gen 2. Y desmonta el mito: «parece un campo como muy oscuro que hay poca gente», pero «no son tan difíciles como suele parecer» y «no hace falta tanta criptografía como la gente piensa». Su consejo es completarlo con seguridad web, mirando el top 10 de OWASP: XSS, CSRF, ataques de repetición, phishing.
¿Y con la IA no sobra todo esto?
Si un agente te genera el login con un botón, ¿merece la pena aprender esto? David responde que sí puedes apoyarte en la IA, «pero yo diría que cuidado, cuidado con la seguridad», porque «es una parte muy, muy sensible» y detrás hay implicaciones legales: gobiernos que multan a empresas por brechas o por no comunicarlas a tiempo. Y sobre autenticar a los propios agentes, que trabajan horas o días seguidos, reconoce que se investiga mucho pero que «todavía está muy verde».
Para cerrar recomienda Hábitos atómicos, de James Clear, que en el podcast ya se destripó hace años, y una película que prefirió no vender demasiado. El título del episodio lo eligió él mismo a bote pronto, con una idea detrás: aprende gestión de identidad y acceso, porque «no es difícil, hay que ser un poco valiente».
El curso completo es AWS Cognito Avanzado, en Frogames Formación.
Lo que te llevas
- Una carrera técnica no tiene por qué ser lineal: formación profesional en electrónica, universidad de informática a los treinta y tantos, máster y bootcamp de ciberseguridad, todo compaginado con el trabajo.
- El inglés es la puerta de entrada real: la documentación técnica y lo último que sale llegan primero en inglés.
- Construir tu propio sistema de identidad parece sencillo y deja de serlo en cuanto escala: normativa de privacidad, ataques y volumen.
- Las passkeys se apoyan en FIDO2 y en criptografía asimétrica: la clave privada no sale del dispositivo, así que una filtración del servidor no sirve para suplantar a nadie.
- Cognito tiene capa gratuita permanente de 10.000 usuarios activos al mes, suficiente para aprender y hacer pruebas sin pagar.
- La IA te escribe el código de autenticación, pero no asume las consecuencias legales de una brecha: hay que entender lo que se despliega.
- Autenticar agentes de IA durante horas o días es un problema todavía sin resolver del todo.