Prelude Auth

Blog /

Actualidad

Presentamos Prelude Auth: qué es la autenticación y cómo la estamos reinventando

La mayoría de las arquitecturas de autenticación tienen puntos ciegos entre verificación, fraude y login. Así es como Prelude Auth cierra esa brecha.

Rowan Haddad

Responsable de Contenido y SEO

Síntesis

Autenticar es confirmar continuamente que el usuario de una sesión es quien dice ser. No es verificar, que solo valida la identidad una vez al inicio. La mayoría de sistemas tratan esto como problemas aislados de distintos proveedores; así, los datos del registro no llegan al login posterior. Prelude Auth elimina esa barrera: se integra directamente con las señales de verificación y fraude de Prelude. Cada decisión, desde el primer acceso hasta un reto de seguridad meses después, cuenta con todo el contexto, no solo con una contraseña. Presentamos Auth en nuestra Series A en mayo; aquí te mostramos a fondo cómo funciona.

¿Qué es la autenticación, en realidad?

La autenticación responde a una sola pregunta, una y otra vez: ¿es esta la misma persona que estuvo aquí antes?

Es fácil confundir la autenticación con la verificación, porque suelen ocurrir con minutos de diferencia y el usuario lo siente como un flujo continuo. Pero resuelven problemas distintos, en tiempos diferentes: 

  • La verificación ocurre una vez, normalmente al registrarse. Confirma que un dato (como un teléfono, un correo o un documento) es real y pertenece a la persona que lo proporciona.

  • La autenticación ocurre cada vez después de eso. Confirma que quien está actualmente en la sesión es la misma persona que se verificó al principio.

La verificación es una puerta de acceso único. La autenticación es una pregunta constante que se hace en cada inicio de sesión, en cada acción sensible y en cada visita de retorno. Una app bancaria no verifica tu teléfono cada vez que consultas tu saldo, pero sí te autentica cada vez que abres la aplicación.

La mayoría de los métodos de autenticación se dividen en tres categorías: algo que sabes (una contraseña), algo que tienes (un teléfono, una llave de seguridad) y algo que eres (una huella dactilar, un rostro). Los sistemas modernos suelen combinar al menos dos (autenticación multifactor), porque cualquier factor único está a una base de datos filtrada de ser inútil.

Esa parte del panorama se entiende bien. Lo que no se comprende tanto, y lo que realmente falla en producción, es lo que ocurre entre la verificación y la autenticación, y lo que pasa después del primer inicio de sesión.

Los puntos ciegos de la mayoría de los sistemas de autenticación

Si alguna vez has desarrollado o comprado un sistema de autenticación, esto te sonará familiar. Una estructura típica es así: un proveedor de verificación gestiona el código OTP, un proveedor de fraude evalúa el riesgo por separado, un proveedor de identidad gestiona las sesiones de inicio y un SDK de huella digital de dispositivo va por encima, casi siempre desconectado de los otros tres. 

Cada pieza hace su trabajo. Ninguna habla con las demás. Esto genera tres puntos ciegos específicos:

Las sesiones viven aisladas. Un usuario verifica su teléfono, confirma un dispositivo y supera un control de fraude al registrarse. Luego inicia sesión y la sesión creada no sabe nada de eso. Toda esa información recopilada segundos antes se evapora al comenzar la autenticación.

La detección de fraude llega tarde. La evaluación de riesgo suele ser una capa aparte, ciega a lo ocurrido en el registro y la verificación telefónica. Un usuario que parecía sospechoso al registrarse puede iniciar sesión libremente después, porque nadie transmitió esa puntuación de riesgo.

La IA no tiene respuesta en la autenticación heredada. La mayoría de los sistemas se diseñaron bajo una premisa simple: cada sesión pertenece a un humano. Esa premisa ya no es válida. 

Los datos de Cloudflare Radar, compartidos por su CEO Matthew Prince en junio de 2026, mostraron que las solicitudes automatizadas representaron el 57,5% del tráfico HTTP a contenido HTML, frente al 42,5% de los humanos. Fue la primera vez en la historia que los bots superaron a las personas en internet, adelantándose unos dieciocho meses a las previsiones de Cloudflare. La autenticación heredada no tiene mecanismos para distinguir un agente legítimo de uno malicioso, porque nunca se diseñó para hacerse esa pregunta.

No es un problema hipotético. El secuestro de sesiones se ha convertido en la vía preferida para eludir las defensas tradicionales: el Informe de Exposición de Identidad de SpyCloud de 2026 registró 8.600 millones de cookies de sesión y credenciales robadas recuperadas del mercado negro en un solo año, y para julio de 2026 la empresa había superado el billón de credenciales de identidad recuperadas, señalando que los datos de sesión robados han superado a las contraseñas como el objetivo principal de los atacantes. Una cookie de sesión robada se salta el formulario de acceso por completo. Ninguno de los puntos ciegos anteriores está preparado para detectar esto.

Por qué creamos Prelude Auth

El producto Prelude no empezó con la autenticación. Comenzó como una API de verificación telefónica, enrutando, entregando y evaluando OTP para empresas como BeReal, Sunday, Suno y Voodoo. 

La brecha se hizo evidente: la mayoría de las empresas no tienen una herramienta con un punto ciego, tienen tres. Solían usar una herramienta de verificación, una de fraude y otra de autenticación, y ninguna se comunica entre sí. Faltaba la capa clave: la pieza que decide si una sesión que regresa es de confianza, usando las mismas señales ya recopiladas en el registro.

Ese es el problema que resuelve Prelude Auth. 

No es un gestor de sesiones añadido a nuestra API de verificación. Está integrado en el mismo grafo de señales. El ID de dispositivo, la huella de red y la puntuación de fraude generados en la verificación telefónica fluyen directamente a cada decisión de autenticación, a cada factor de doble paso y a cada puntuación de confianza de la sesión. La pregunta deja de ser "¿es este un teléfono válido?" al registrarse y "¿es esta contraseña válida?" al iniciar sesión, formuladas por sistemas aislados. Pasa a ser una única pregunta continua respondida por una sola plataforma: ¿es un usuario real y de confianza?

Qué hace realmente Prelude Auth

Prelude Auth es una API de autenticación completa: gestión de usuarios, inicio de sesión multimétodo, seguimiento de sesiones y gestión de perfiles, todo a través de una interfaz REST única.

Todos los métodos de acceso que tus usuarios esperan. Inicio de sesión con OTP por SMS o correo, email y contraseña con reglas configurables, y login social con Google, Apple, Microsoft, GitHub y Okta. SSO mediante SAML listo desde el primer día, para que cerrar un acuerdo corporativo no implique reescribir tu infraestructura.

Señales que perduran, no solo al iniciar sesión. SMS OTP y Email OTP llevan las señales de la API de verificación directamente a la sesión. Cualquier otro método de login alimenta el mismo grafo de confianza de dispositivo, de modo que un usuario verificado por OTP una vez no necesita volver a verificarse para cambiar su contraseña. Auth rastrea el estado de verificación por sesión y lo mantiene en sus siguientes acciones.

Autenticación paso a paso (step-up), bajo tus reglas. Para acciones sensibles como pagos, cambios de contraseña o exportación de datos, Auth llama a un webhook en tu backend con todo el contexto, y tú decides qué ocurre. Combina tipos de verificación libremente: verify_sms, verify_email, biometric_check, kyc_review, document_scan, security_question.

Detección de bots y agentes en el edge. La huella de red identifica clientes antes de que entren al flujo de autenticación, ya sea un navegador, una app móvil o un agente de IA. La correlación del ID de dispositivo detiene cuentas sintéticas y ataques automatizados sin añadir fricción a los usuarios reales. Esto es clave ante el auge de las passkeys: el informe de FIDO Alliance de 2026 sitúa la adopción global de passkeys en unos 5.000 millones de usos activos, con un 90% de conocimiento entre consumidores y un 68% de empresas desplegándolas para sus empleados. Al desaparecer las contraseñas, la señal clave pasa de ser lo que el usuario sabe a qué dispositivo y sesión está operando realmente, que es justo para lo que se diseñó la correlación de dispositivos.

Seguridad reforzada a nivel de protocolo. Cada sesión utiliza tokens de prueba de posesión DPoP (RFC 9449) vinculados al par de claves del cliente, con revocación automática en todas las sesiones si un token se reutiliza. Cada inicio de sesión social pasa por PKCE, por lo que un token robado es inútil sin un verificador que nunca sale del navegador.

Diseñado para migrar de forma sencilla. REST limpio, JWT estándar y SDK para iOS, Android y React Native con patrones familiares. Importa usuarios existentes y campos personalizados mediante la API de gestión, sin forzar la reautenticación. Un flujo completo (iniciar OTP, comprobar OTP, obtener sesión) cabe en menos de 15 líneas de código.

Y detrás de todo: certificación SOC 2 Tipo II e ISO 27001, datos cifrados en reposo y en tránsito, alojados en la UE y nunca vendidos ni compartidos.

Por qué los equipos tecnológicos se están cambiando

Los equipos que migran a Prelude Auth no buscan una única función. Buscan consolidar: sustituir un proveedor de verificación, uno de fraude y uno de identidad por una sola plataforma que comparte un grafo de señales, en lugar de tres que no se hablan. 

Nuestros clientes han ahorrado más del 50% en comparación con su proveedor anterior pagando solo por las funciones que realmente usan. El resto del impacto se nota rápido: los dispositivos de confianza que regresan se saltan la verificación, los números desechables y patrones de fraude conocidos se detienen antes de entrar al producto, y solo hay que mantener una integración en lugar de tres.

Por dónde empezar

Si ya usas Prelude Verify, Auth es el paso natural, construido sobre las mismas señales que ya recopilas. Si empiezas de cero, Auth, Verify y Notify funcionan como una sola plataforma, una sola factura y un único perfil de confianza por usuario.

Lee la documentación completa para ver la guía de integración, o comienza gratis para probarlo en tu propio flujo de registro.

Optimiza tu flujo de autenticación ahora

Envía SMS de verificación a todo el mundo: al mejor precio, con entrega garantizada y sin spam.