mod
Vamos a estudiar qué posibilidades hay, pero no veo muchas. La cookie es necesaria para identificar el dispositivo desde el que os conectáis, que es la base de todo este asunto. Los que usáis navegación de incógnito lo vivís como si os estuvieramos pidiendo el código aposta una y otra vez sin motivo, pero el motivo es que, al no poder leer la cookie por estar de incógnito, no podemos saber desde qué dispositivo entráis. El funcionamiento previsto es que apenas se os pida nunca, no hay ninguna intención de molestaros con códigos cada día.
Aparte, vuestro problema es doble: al no aceptar ninguna cookie, ni identificamos el dispositivo ni la sesión, por lo que vuestros logueos no persisten.
Para que se entienda la razön de seguridad: si no podemos identificar vuestro dispositivo, y alguien obtiene vuestra contraseña, no podremos distinguir si sois vosotros o sois el atacante, así que entrará y os suplantará. Esa es la razón de la barrera del código. ¿Los robos de contraseña son un caso raro? Lo son. Pero cada vez menos, y mucha gente está expuesta por usar la misma en todas partes desde la fundación de la Wikipedia.
Los que permiten la cookie no tienen ningún problema, se les pide el código una vez y no se les vuelve a molestar en una buena temporada. Si entran desde otro dispositivo cualquiera, misma historia. La fricción es muy pequeña.
Buscaremos la forma de que podáis excluir algunas cookies concretas en vuestros modos de incógnito, porque otras salidas no veo. Desde el servidor no podemos saber qué dispositivo usáis, esa es una información que debe enviarnos el navegador a través de la cookie.
Entiendo la idea de navegar siempre de incógnito, pero para casos como estos, de cookies totalmente funcionales, que no implican seguimiento ni problemas de privacidad, es un poco matar moscas a cañonazos.
Sea como sea, si no hay una salida técnica limpia, me temo que tendremos que aceptar ciertos niveles de incomodidad a cambio de tener una seguridad claramente reforzada (del mismo modo que abrir la puerta de casa con llave media docena de veces cada día es un coñazo, por muy asumido que lo tengamos... pero la alternativa es mucho peor, claro).
#62
Entendido entonces.
Me intentaré conectar a través de una sesión normal (no de incógnito) desde los tres dispositivos en momentos diferentes a ver que resulta.
Entiendo que el foro tiene derecho a protegerse, pero yo tengo derecho a navegar siempre privado, borrar cookies automáticamente cuando cierro sesión, o manualmente cuando quiera. Mi seguridad y mi privacidad.
¿Que solo se puede acceder vía mensaje con un código? Pues habrá que entrar solo cuando se tenga algo importante que decir.
mod
#64 También te estamos protegiendo a ti. Míralo de este modo: al borrar las cookies, técnicamente no eres distinto de cualquier otro usuario que pueda intentar entrar en tu cuenta desde cualquier otro dispositivo o lugar. Por tanto, el código le bloquea a él tanto como a ti, solo que tú sí puedes acceder con el código, y él no. No es tan mal negocio si entiendes que eso te puede pasar a ti (este último punto creo que no se acaba de tomar en serio).
Ya os digo, se entiende perfectamente que suponga una molestia para los que navegan sin cookies. Ya nos gustaría contentar a todo el mundo, y nada sacamos en limpio de molestar a una parte de los usuarios. De haber una forma de evitarlo, optaríamos por ella. Pero no la hay, y los motivos para hacerlo tienen más peso que esa comodidad.
#67
Me recomendaron Brave. Y funciona muy bien. Con el móvil me permite incluso escuchar podcast o audios de videos de Youtube y tener la pantalla del móvil apagada reduciendo mucho el consumo de batería.
#66
Nuevos intentos de acceso ;
- En el móvil con Chrome sesión normal, accedo sin código. Navegando en incógnito, si lo solicita.
- En el Mac con Safari, sesión normal, accedo directo.Navegando en incógnito, solicita código
En ninguno de los 4 casos, está activada la opción "guardar/reconocer este equipo".
- En el Mac en privado con Safari, aunque acepte las cookies y el reconocimiento/guardar en este equipo"y entrando con el código recibido, al reiniciar el ordenador y volver a intentarlo de la misma manera, solicita el código de nuevo pasados los 10 minutos de validez del mismo.
No sé si esta información puede ayudar en algo......
mod
#69 Estás describiendo el funcionamiento normal del DFA: con cookies activadas, solo te lo pide 1 vez por dispositivo. En incógnito (sin cookies), no te reconoce y por tanto te pide el código (esa es precisamente la protección que se busca).
En el Mac en privado, al cerrar la ventana de Safari (ni siquiera hace falta que reinicies), ya pierdes las cookies de esa sesión; por tanto, que vuelva a pedir el código al abrirla de nuevo es el comportamiento esperado.