Skip to main content
Blog
Blog

Herramientas de detección de uso compartido de contraseñas para SaaS: qué funciona y qué no

El fingerprinting de dispositivo detecta a colegas que comparten un acceso SaaS en varios equipos, el abuso que las herramientas de IP y de solo autenticación no ven.

Aug 07, 2026 7 min read
Herramientas de detección de uso compartido de contraseñas para SaaS: qué funciona y qué no
Tabla de Contenidos

Resumen: detectar un login SaaS en varios escritorios

  • Contar lo que no es: Los límites de sesiones concurrentes no atrapan a quienes comparten contraseña, porque casi nunca se conectan en el mismo segundo. Un equipo de ocho por turnos vive tranquilamente bajo un tope de dos sesiones. Estás contando lo que no es.
  • El conteo de dispositivos: cside construye una huella derivada del hardware con más de 250 señales por sesión y devuelve un conteo de dispositivos por cuenta vía API, con 1.000 llamadas al mes en el plan gratis. Ocho compañeros con un solo login producen ocho huellas distintas desde la misma IP de oficina.
  • Pide plaza, no bloquees: No bloquees la cuenta, pide una plaza. Cuando la API detecte un nuevo dispositivo en una cuenta que ya tiene tres, muestra el prompt de ampliación de plaza en el momento en que aterriza la sesión. Silencioso para el usuario real, señal contundente para la conversación financiera.

¿Poco tiempo? Consulta la detección sin fricción de compartición de cuentas de cside. Cubre todo lo de abajo en un solo despliegue.

Las herramientas de detección de uso compartido de contraseñas identifican cuándo varias personas inician sesión con un mismo conjunto de credenciales para evitar comprar asientos adicionales. Esta es la forma más habitual de abuso de asientos en software con licencia por usuario, y se cuela por delante de la mayoría de los controles estándar. Los usuarios tienen credenciales válidas, superan la MFA cuando es obligatoria y sus sesiones parecen normales. La única señal que los delata es que una misma cuenta aparece en varios dispositivos físicos distintos en un intervalo corto.

Tipo de herramientaCómo funcionaPasa por alto el uso compartido en la misma redRequiere implementación personalizadaNivel gratuito
cside (fingerprinting de dispositivo)Señales de hardware en la capa del navegador por sesiónNoNo (señal de diversidad integrada a través de la API)Sí (1,000 llamadas/mes)
Límites de sesiones concurrentesBloquea más de N sesiones activas de forma simultáneaNo (el uso secuencial lo evade)NoDepende de la plataforma
Detección basada en IPMarca las cuentas que inician sesión desde varias IPSí (red de oficina compartida)NoDepende de la plataforma

Las tres herramientas que los equipos SaaS prueban primero (y por qué se quedan cortas)

Los límites de sesiones concurrentes son la primera línea de defensa más habitual. Permites una o dos sesiones activas por cuenta y bloqueas los inicios de sesión adicionales. El problema es que quienes comparten contraseñas rara vez operan de forma simultánea. Comparten las credenciales e inician sesión a distintas horas a lo largo del día. El acceso secuencial nunca alcanza el límite de sesiones concurrentes. Un equipo de ocho personas que comparte un mismo acceso puede operar sin problemas dentro de un límite de dos sesiones siempre que no estén todas trabajando exactamente en el mismo momento.

La detección basada en IP marca las cuentas que se autentican desde varias direcciones IP. Esto detecta algunas anomalías geográficas, pero pasa por alto por completo el patrón de uso compartido empresarial más habitual. Ocho colegas en la misma oficina usan una sola conexión a internet. Todas sus sesiones llegan desde una misma IP. La detección por IP ve una única fuente y no levanta ninguna alerta. Para los equipos que usan una VPN corporativa, la situación es la misma: todo el tráfico sale por la puerta de enlace de la VPN con una sola dirección IP.

Las plataformas de autenticación como Okta o Azure AD verifican la credencial y, opcionalmente, un segundo factor. Son eficaces para prevenir los intentos de inicio de sesión no autorizados, pero no tienen visibilidad sobre si el titular autorizado de la cuenta está compartiendo sus credenciales. Si un usuario pasa un OTP a un colega, o el colega opera durante una sesión ya autenticada, la plataforma de autenticación ve una sesión válida y no hace nada.

Lo que sí funciona: el fingerprinting de dispositivo

Cada dispositivo físico (portátil, equipo de escritorio o estación de trabajo) tiene una combinación distinta de GPU, CPU, fuentes, resolución de pantalla, hardware de audio y comportamiento de renderizado del canvas. Una herramienta de fingerprinting en la capa del navegador lee estas señales durante cada sesión y produce un identificador de dispositivo estable. Ese identificador persiste al borrar las cookies, en el modo incógnito y a través de las conexiones VPN porque procede del hardware físico y no de un estado almacenado.

Cuando asocias cada evento de autenticación con su fingerprint de dispositivo y llevas la cuenta de cuántos fingerprints distintos aparecen por cuenta en una ventana temporal móvil, el uso compartido de contraseñas se vuelve visible. Un usuario en un dispositivo produce un fingerprint constante. Ocho colegas que comparten un mismo acceso producen ocho fingerprints distintos, cada uno con un perfil de hardware diferente.

El umbral para marcar es configurable. Dos fingerprints distintos en 24 horas pueden ser normales, por ejemplo un usuario con un portátil y un equipo de escritorio. Cinco fingerprints distintos en 24 horas no es un escenario plausible para un solo usuario.

cside para la detección de uso compartido de contraseñas en SaaS

La detección de uso compartido de cuentas de cside construye un fingerprint de dispositivo a partir de más de 250 señales del navegador por sesión y expone una señal de diversidad de dispositivos por cuenta a través de su API. Tu aplicación ve el fingerprint de dispositivo actual, si ese dispositivo ya es conocido para la cuenta y cuántos dispositivos distintos se han visto en la ventana temporal que configures.

Esta es la señal que necesita tu flujo de ampliación de asientos. Cuando la API marca un dispositivo nuevo en una cuenta que ya tiene tres dispositivos conocidos, tu aplicación puede mostrar un aviso: se está accediendo a esta cuenta desde un dispositivo nuevo, ¿quieres añadir un asiento? La detección se mantiene pasiva y silenciosa, y no añade ninguna fricción para los usuarios legítimos de un solo dispositivo.

cside se integra como una sola etiqueta de script, y el veredicto está disponible en tiempo real, de modo que el aviso puede aparecer en el momento en que se detecta la sesión del dispositivo nuevo en lugar de en una notificación diferida.

Lista de verificación de compra para la detección de uso compartido de contraseñas

  • ¿Detecta el uso compartido en redes compartidas? El fingerprinting de dispositivo sí; la detección por IP no.
  • ¿Funciona sin aplicar límites de sesiones concurrentes? Puede que quieras lanzar avisos en lugar de bloquear sesiones.
  • ¿La señal de diversidad viene integrada en la API o necesita lógica de backend personalizada?
  • ¿Puedes configurar el umbral? Dos dispositivos y cinco dispositivos conllevan implicaciones de negocio diferentes.
  • ¿Gestiona las sesiones móviles? Un usuario en un navegador móvil tiene un fingerprint distinto del de su equipo de escritorio, así que tu lógica de umbral debería tenerlo en cuenta.

Lecturas relacionadas

Mike Kutlu
Client-Side Security Consultant

Client-side security consultant at cside. 10+ years of experience implementing technology solutions for enterprises (previously at Oracle, Cloudflare, and Splunk). Now helping teams use client-side intelligence to catch & reduce fraud.

FAQ

Frequently Asked Questions

Las herramientas de fingerprinting de dispositivo son el enfoque más fiable. cside genera un fingerprint estable derivado del hardware por cada sesión y devuelve un recuento de dispositivos por cuenta a través de la API, lo que permite la detección en tiempo real y mostrar avisos para ampliar el número de asientos. Los límites de sesiones concurrentes, la detección por IP y las plataformas de autenticación pasan por alto los escenarios de uso compartido más habituales porque operan con señales distintas del dispositivo físico.

El fingerprint se recopila de forma silenciosa durante cada sesión, incluidas las sesiones de dispositivos ya reconocidos. Los usuarios que siempre acceden desde el mismo portátil o equipo de escritorio producen un fingerprint constante que queda asociado al historial de su cuenta. Solo las sesiones de fingerprints nuevos y no reconocidos generan una señal de detección, y es la aplicación la que decide la respuesta, que puede ser un aviso para añadir un asiento en lugar de un bloqueo.

No. El fingerprint de dispositivo de cside se deriva de señales de hardware como el renderizado de la GPU, las métricas de las fuentes y la salida de WebGL, que son las mismas en modo incógnito que en una sesión normal. El modo incógnito impide el almacenamiento de cookies, pero no cambia el hardware físico sobre el que se ejecuta el navegador. El fingerprint que se produce en una sesión de incógnito coincide con el que se produce en una sesión normal en el mismo dispositivo.

Depende del producto y de la base de usuarios. Una herramienta de escritorio de un solo dispositivo podría marcar a partir de dos fingerprints distintos en 24 horas. Un producto que se usa en portátil y móvil podría fijar el umbral en tres. La mayoría de los equipos marcan a partir de tres o más fingerprints distintos dentro de una ventana de 24 horas como indicador fiable de uso compartido activo en lugar de un uso multidispositivo normal. Los parámetros configurables de ventana temporal y umbral de cside te permiten ajustar esto a tu contexto.

Monitoriza y protege tus scripts de terceros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Empieza gratis o prueba Business con una versión de prueba de 14 días.

Interfaz del panel de cside que muestra la monitorización de scripts y el análisis de seguridad
Related Articles
Reservar una demo

¿Quieres verlo en detalle con un ingeniero?

Treinta minutos, sobre tu propio sitio. Nada de diapositivas.

Te enseñaremos:

Qué scripts de terceros se están ejecutando ahora mismo en tu sitio
En qué punto estás con los requisitos 6.4.3 y 11.6.1 de PCI DSS
Qué parte de tu tráfico son bots y agentes de IA

¿Prefieres mandarnos una pregunta?

Buscando huecos libres…

Solo humanos de verdad. Nos daríamos cuenta.

¿Problemas para reservar? Abrir el calendario en una pestaña nueva

¿Qué quieres resolver?

Cuéntanoslo en una línea y te responderemos con algo útil, no con un discurso genérico.

Solemos ayudar con:

Ver qué scripts de terceros se ejecutan en tu sitio
Evidencias para PCI DSS 6.4.3 y 11.6.1
Bots, agentes de IA y robo de cuentas

¿Prefieres reservar una hora? Elegir un hueco