Skip to main content
Blog
Blog

Detección de cuentas compartidas: cómo identificar el abuso de licencias antes de que te cueste ingresos

La detección de cuentas compartidas identifica cuándo varias personas usan un acceso. El fingerprinting marca el abuso de licencias sin fricción.

Jul 27, 2026 8 min read
Detección de cuentas compartidas: cómo identificar el abuso de licencias antes de que te cueste ingresos

Resumen: prevención de compartición de cuentas

  • Las contraseñas y MFA verifican el credencial, no la persona. Si un suscriptor le pasa el credencial a un amigo, todos los controles de capa credencial pasan.
  • La capa hardware no miente. El fingerprinting de dispositivo lee 100+ señales de navegador en un ID estable que persiste a través de incognito, VPN y borrado de cookies. Dos fingerprints distintos en una cuenta en 24 horas es un flag. Cinco en la misma ventana está cerca de la confirmación.
  • La detección devuelve un veredicto por sesión, no un reporte batch. La aplicación decide la respuesta: auth escalada, prompt de upgrade de asiento o log de auditoría.

La detección de cuentas compartidas es la práctica de identificar cuándo varias personas usan una misma cuenta con licencia y un único juego de credenciales. La señal que lo delata vive en la capa del dispositivo: los accesos compartidos superan cada verificación de contraseña y MFA, pero cada persona aporta un navegador y un perfil de hardware distinto, así que una cuenta empieza a autenticarse desde tres o cinco fingerprints de dispositivo diferentes en un intervalo corto.

Este es un problema distinto al robo de cuentas, donde un atacante roba credenciales sin que el titular lo sepa. En las cuentas compartidas, el usuario legítimo entrega su acceso a propósito, normalmente para evitar pagar puestos adicionales. El cálculo de ingresos es directo: si diez personas trabajan con una sola licencia, el proveedor factura el 10 por ciento del uso real. Y como cada acceso compartido usa credenciales válidas, supera la autenticación sin problemas, así que la evidencia tiene que venir de un lugar que la autenticación no puede ver.

Lo que realmente cuesta compartir cuentas

El modelo de licencias SaaS por puesto es el más expuesto. Una empresa compra un puesto, una persona se registra y luego comparte el usuario y la contraseña con el resto del equipo. El producto funciona. El proveedor ve una cuenta activa. El equipo de ocho personas que debería representar ocho puestos representa uno.

No es un problema marginal. En los productos SaaS por puesto, compartir credenciales es lo bastante común como para que muchos usuarios lo consideren un apaño normal y no una infracción de las políticas. El coste aparece en dos sitios: la pérdida directa de ingresos por puestos que nunca se compran, y los datos de uso distorsionados que hacen que el producto parezca tener menos usuarios activos de los que realmente tiene, lo que sesga cada decisión posterior de expansión y retención.

En el iGaming, el problema de compartir cuentas adopta otra forma. Los jugadores comparten cuentas para acumular bonos, transferir saldos entre personas o dejar que un jugador más experimentado maneje una cuenta en nombre de otro. Esto incumple los términos del servicio y genera tanto exposición al cumplimiento como riesgo de contracargos cuando el titular de la cuenta después disputa una actividad que afirma no haber autorizado.

En el fintech, el acceso compartido a cuentas genera otro riesgo: no puedes establecer qué persona es responsable de una transacción cuando varias personas usan la misma cuenta. Eso crea exposición a responsabilidades y hace que la supervisión de actividad sospechosa no sea fiable.

Por qué los controles de la capa de credenciales no detectan las cuentas compartidas

Los controles de autenticación (contraseñas, MFA, tokens de sesión) están diseñados para verificar que la persona que inicia sesión posee la credencial correcta. No están diseñados para verificar que la persona que posee la credencial es el individuo concreto que se supone que debe tenerla.

Cuando un usuario comparte su contraseña con un compañero, este inicia sesión con un usuario y una contraseña válidos. El MFA enviado al teléfono del titular de la cuenta solo lo ralentiza: el titular puede pasarle el código de un solo uso al compañero, o el compañero puede trabajar dentro de una sesión que el titular ya ha autenticado. Los controles basados en IP tampoco ayudan, porque los usuarios que comparten pueden estar en la misma oficina, en la misma red o en distintas ubicaciones legítimas.

La capa de credenciales no tiene visibilidad sobre cuántas personas distintas usan un conjunto dado de credenciales. Esa información existe una capa más abajo, en el dispositivo.

La señal del fingerprint de dispositivo que revela el uso compartido

Cada sesión del navegador produce un fingerprint estable a partir de las señales de hardware y software disponibles en esa sesión: la salida de renderizado del canvas, las características de la GPU, las métricas de fuentes, el comportamiento de WebGL, el contexto de audio, la resolución de pantalla y decenas de otros atributos. Este fingerprint se mantiene aunque se borren las cookies, se use el modo incógnito o una VPN, porque se deriva del hardware físico y no de identificadores almacenados.

Cuando se accede a la misma cuenta desde dos o tres fingerprints de dispositivo distintos dentro de un intervalo corto, esa es una señal fiable de que se comparten credenciales. Un único usuario que pasa del portátil al teléfono produce dos fingerprints ligados a un historial de comportamiento coherente para esa cuenta. Un grupo de compañeros que comparte un mismo acceso produce tres, cinco u ocho fingerprints sin asociación previa con esa cuenta, a menudo desde equipos con perfiles de hardware completamente diferentes.

El umbral es configurable. A modo de ejemplo, dos fingerprints distintos en 24 horas es una marca que vale la pena revisar, y cinco fingerprints distintos en el mismo intervalo es casi una confirmación de uso compartido activo. La señal del dispositivo no requiere que los usuarios se comporten de otra manera ni cometan un descuido. Es estructural, se deriva de un hardware que no pueden cambiar a mitad de sesión.

Cómo detecta cside las cuentas compartidas

Las sesiones vinculadas al dispositivo de cside generan un fingerprint de dispositivo estable para cada sesión del navegador y lo asocian con la cuenta que se autentica. El fingerprint se construye a partir de más de 100 señales del navegador y se mantiene con gran precisión aunque se use el modo incógnito, conexiones VPN o se borren las cookies.

Cuando la misma cuenta se autentica desde un nuevo fingerprint de dispositivo, cside devuelve un veredicto en tiempo real para la sesión: si el fingerprint es conocido o nuevo para esa cuenta, cuántos fingerprints distintos se han visto para la cuenta en una ventana de tiempo móvil y si la sesión actual coincide con el historial de dispositivos establecido de la cuenta.

Tu aplicación decide cómo responder. Las opciones incluyen exigir autenticación reforzada desde el nuevo dispositivo, mostrar un aviso de ampliación de puestos antes de que continúe la sesión o registrar el evento para que lo revise el equipo de gestión de cuentas. La detección se ejecuta en segundo plano, así que el fingerprint se recoge durante la sesión sin ningún aviso, y los usuarios legítimos en sus propios dispositivos no ven fricción adicional.

Los mismos datos de fingerprint que detectan las cuentas compartidas también sirven para la prevención del robo de cuentas, las alertas de nuevo dispositivo y la detección de viaje imposible. La integración es una sola etiqueta de script, y el ID de fingerprint de dispositivo que devuelve cside es compatible con tu lógica de gestión de sesiones existente.

Dónde importa más la detección de cuentas compartidas

Las empresas SaaS con modelos por puesto obtienen el impacto de ingresos más directo con la detección. Identificar las cuentas que se comparten de forma activa e iniciar conversaciones de ampliación de puestos en el momento en que se detecta el uso compartido convierte una acción de aplicación de políticas en un flujo de recuperación de ingresos. El momento importa aquí: contactar mientras el uso compartido está ocurriendo activamente funciona mejor que sacarlo a la luz en una auditoría trimestral.

Los operadores de iGaming afrontan una prioridad distinta. Compartir cuentas en el iGaming es una infracción de los términos del servicio que impulsa el abuso de bonos, la incertidumbre sobre responsabilidades y la exposición regulatoria. Detectarlo en el inicio de sesión, antes de que la sesión avance, es el punto de intervención operativamente correcto.

Las empresas de servicios financieros y fintech necesitan atribución a nivel de dispositivo con fines de cumplimiento y auditoría. Saber qué dispositivo físico estaba presente en el momento de una transacción es cada vez más relevante tanto para las políticas internas de riesgo como para los requisitos regulatorios en torno a la diligencia debida sobre el cliente.

En los tres casos la lógica de detección es la misma. La respuesta cambia según el resultado que quiera la organización: un aviso de ampliación de puestos, un bloqueo de sesión o una entrada en el registro de auditoría.

Más lecturas

Mike Kutlu
Client-Side Security Consultant

Client-side security consultant at cside. 10+ years of experience implementing technology solutions for enterprises (previously at Oracle, Cloudflare, and Splunk). Now helping teams use client-side intelligence to catch & reduce fraud.

FAQ

Frequently Asked Questions

La detección de cuentas compartidas identifica cuándo varios usuarios acceden a una misma cuenta con las mismas credenciales. Funciona generando un fingerprint de dispositivo estable para cada sesión del navegador y siguiendo cuántos fingerprints de dispositivo distintos se autentican contra la misma cuenta en una ventana de tiempo móvil. Un único usuario en un solo dispositivo produce un fingerprint coherente. Varios usuarios que comparten un mismo acceso producen varios fingerprints con perfiles de hardware diferentes. El umbral para marcar es configurable según la tolerancia al uso compartido de la organización.

El robo de cuentas implica que un atacante usa credenciales robadas sin que el usuario legítimo lo sepa. Las cuentas compartidas implican que el usuario legítimo entrega deliberadamente sus credenciales a otros. El enfoque de detección se solapa, ya que ambos usan el fingerprinting de dispositivo para identificar dispositivos desconocidos que acceden a una cuenta conocida, pero la respuesta cambia. El robo de cuentas activa un bloqueo o un reto de autenticación reforzada. Las cuentas compartidas suelen activar un aviso de ampliación de puestos, un aviso sobre los términos del servicio o una entrada en el registro de cumplimiento, según el contexto del negocio.

No, si se implementa correctamente. El fingerprint de dispositivo se recoge en segundo plano durante la sesión del navegador. Los usuarios que acceden a la cuenta desde su propio dispositivo de forma constante, el comportamiento esperado en un único usuario con licencia, no ven avisos adicionales. Solo las sesiones desde fingerprints de dispositivo desconocidos, o las cuentas con una diversidad de dispositivos inusualmente alta en un intervalo corto, producen una señal de detección. La aplicación decide qué acción tomar en función de esa señal, y una intervención suave como un aviso de ampliación de puestos añade menos fricción que bloquear la sesión.

cside devuelve un ID de fingerprint de dispositivo estable, una marca que indica si el fingerprint es conocido o nuevo para la cuenta que se autentica, el recuento de fingerprints distintos vistos para la cuenta en una ventana de tiempo configurable, y el estado de VPN y proxy de la sesión actual. Tu aplicación usa estas señales para construir la lógica de detección de cuentas compartidas adecuada para tu caso de uso, ya sea un flujo de ampliación de puestos en SaaS, un bloqueo de sesión en iGaming o un registro de eventos de cumplimiento en fintech.

Monitoriza y protege tus scripts de terceros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Empieza gratis o prueba Business con una versión de prueba de 14 días.

Interfaz del panel de cside que muestra la monitorización de scripts y el análisis de seguridad
Related Articles
Reservar una demo