Resumen: detectar un login SaaS en varios escritorios
- Contar lo que no es: Los límites de sesiones concurrentes no atrapan a quienes comparten contraseña, porque casi nunca se conectan en el mismo segundo. Un equipo de ocho por turnos vive tranquilamente bajo un tope de dos sesiones. Estás contando lo que no es.
- El conteo de dispositivos: cside construye una huella derivada del hardware con más de 250 señales por sesión y devuelve un conteo de dispositivos por cuenta vía API, con 1.000 llamadas al mes en el plan gratis. Ocho compañeros con un solo login producen ocho huellas distintas desde la misma IP de oficina.
- Pide plaza, no bloquees: No bloquees la cuenta, pide una plaza. Cuando la API detecte un nuevo dispositivo en una cuenta que ya tiene tres, muestra el prompt de ampliación de plaza en el momento en que aterriza la sesión. Silencioso para el usuario real, señal contundente para la conversación financiera.
¿Poco tiempo? Consulta la detección sin fricción de compartición de cuentas de cside. Cubre todo lo de abajo en un solo despliegue.
Las herramientas de detección de uso compartido de contraseñas identifican cuándo varias personas inician sesión con un mismo conjunto de credenciales para evitar comprar asientos adicionales. Esta es la forma más habitual de abuso de asientos en software con licencia por usuario, y se cuela por delante de la mayoría de los controles estándar. Los usuarios tienen credenciales válidas, superan la MFA cuando es obligatoria y sus sesiones parecen normales. La única señal que los delata es que una misma cuenta aparece en varios dispositivos físicos distintos en un intervalo corto.
| Tipo de herramienta | Cómo funciona | Pasa por alto el uso compartido en la misma red | Requiere implementación personalizada | Nivel gratuito |
|---|---|---|---|---|
| cside (fingerprinting de dispositivo) | Señales de hardware en la capa del navegador por sesión | No | No (señal de diversidad integrada a través de la API) | Sí (1,000 llamadas/mes) |
| Límites de sesiones concurrentes | Bloquea más de N sesiones activas de forma simultánea | No (el uso secuencial lo evade) | No | Depende de la plataforma |
| Detección basada en IP | Marca las cuentas que inician sesión desde varias IP | Sí (red de oficina compartida) | No | Depende de la plataforma |
Las tres herramientas que los equipos SaaS prueban primero (y por qué se quedan cortas)
Los límites de sesiones concurrentes son la primera línea de defensa más habitual. Permites una o dos sesiones activas por cuenta y bloqueas los inicios de sesión adicionales. El problema es que quienes comparten contraseñas rara vez operan de forma simultánea. Comparten las credenciales e inician sesión a distintas horas a lo largo del día. El acceso secuencial nunca alcanza el límite de sesiones concurrentes. Un equipo de ocho personas que comparte un mismo acceso puede operar sin problemas dentro de un límite de dos sesiones siempre que no estén todas trabajando exactamente en el mismo momento.
La detección basada en IP marca las cuentas que se autentican desde varias direcciones IP. Esto detecta algunas anomalías geográficas, pero pasa por alto por completo el patrón de uso compartido empresarial más habitual. Ocho colegas en la misma oficina usan una sola conexión a internet. Todas sus sesiones llegan desde una misma IP. La detección por IP ve una única fuente y no levanta ninguna alerta. Para los equipos que usan una VPN corporativa, la situación es la misma: todo el tráfico sale por la puerta de enlace de la VPN con una sola dirección IP.
Las plataformas de autenticación como Okta o Azure AD verifican la credencial y, opcionalmente, un segundo factor. Son eficaces para prevenir los intentos de inicio de sesión no autorizados, pero no tienen visibilidad sobre si el titular autorizado de la cuenta está compartiendo sus credenciales. Si un usuario pasa un OTP a un colega, o el colega opera durante una sesión ya autenticada, la plataforma de autenticación ve una sesión válida y no hace nada.
Lo que sí funciona: el fingerprinting de dispositivo
Cada dispositivo físico (portátil, equipo de escritorio o estación de trabajo) tiene una combinación distinta de GPU, CPU, fuentes, resolución de pantalla, hardware de audio y comportamiento de renderizado del canvas. Una herramienta de fingerprinting en la capa del navegador lee estas señales durante cada sesión y produce un identificador de dispositivo estable. Ese identificador persiste al borrar las cookies, en el modo incógnito y a través de las conexiones VPN porque procede del hardware físico y no de un estado almacenado.
Cuando asocias cada evento de autenticación con su fingerprint de dispositivo y llevas la cuenta de cuántos fingerprints distintos aparecen por cuenta en una ventana temporal móvil, el uso compartido de contraseñas se vuelve visible. Un usuario en un dispositivo produce un fingerprint constante. Ocho colegas que comparten un mismo acceso producen ocho fingerprints distintos, cada uno con un perfil de hardware diferente.
El umbral para marcar es configurable. Dos fingerprints distintos en 24 horas pueden ser normales, por ejemplo un usuario con un portátil y un equipo de escritorio. Cinco fingerprints distintos en 24 horas no es un escenario plausible para un solo usuario.
cside para la detección de uso compartido de contraseñas en SaaS
La detección de uso compartido de cuentas de cside construye un fingerprint de dispositivo a partir de más de 250 señales del navegador por sesión y expone una señal de diversidad de dispositivos por cuenta a través de su API. Tu aplicación ve el fingerprint de dispositivo actual, si ese dispositivo ya es conocido para la cuenta y cuántos dispositivos distintos se han visto en la ventana temporal que configures.
Esta es la señal que necesita tu flujo de ampliación de asientos. Cuando la API marca un dispositivo nuevo en una cuenta que ya tiene tres dispositivos conocidos, tu aplicación puede mostrar un aviso: se está accediendo a esta cuenta desde un dispositivo nuevo, ¿quieres añadir un asiento? La detección se mantiene pasiva y silenciosa, y no añade ninguna fricción para los usuarios legítimos de un solo dispositivo.
cside se integra como una sola etiqueta de script, y el veredicto está disponible en tiempo real, de modo que el aviso puede aparecer en el momento en que se detecta la sesión del dispositivo nuevo en lugar de en una notificación diferida.
Lista de verificación de compra para la detección de uso compartido de contraseñas
- ¿Detecta el uso compartido en redes compartidas? El fingerprinting de dispositivo sí; la detección por IP no.
- ¿Funciona sin aplicar límites de sesiones concurrentes? Puede que quieras lanzar avisos en lugar de bloquear sesiones.
- ¿La señal de diversidad viene integrada en la API o necesita lógica de backend personalizada?
- ¿Puedes configurar el umbral? Dos dispositivos y cinco dispositivos conllevan implicaciones de negocio diferentes.
- ¿Gestiona las sesiones móviles? Un usuario en un navegador móvil tiene un fingerprint distinto del de su equipo de escritorio, así que tu lógica de umbral debería tenerlo en cuenta.








