Inicia sesión con magic links y passkeys
ArtDrop no usa contraseñas. Inicia sesión con un vínculo de correo de un solo uso que dura 15 minutos y luego agrega una passkey opcional (Touch ID o Face ID) para volver con un solo toque.
- Disponibilidad
- Disponible
- Última verificación
Qué hace
ArtDrop no usa contraseñas. Inicia sesión con un vínculo de correo de un solo uso que dura 15 minutos y luego agrega una passkey opcional (Touch ID o Face ID) para volver con un solo toque.
Antes de comenzar
- Ten a mano el correo de tu cuenta de ArtDrop y abre tu bandeja en un dispositivo de confianza.
- Las passkeys son opcionales. El vínculo de correo funciona por sí solo, así que nunca es obligatorio configurar una.
Qué cambia fuera de ArtDrop
Solicitar un magic link puede enviar un correo. Un token válido que aún no figure como usado puede crear una sesión, pero los usos simultáneos no se serializan de forma atómica. Al registrar una passkey, ArtDrop guarda el ID, la clave pública y un contador. El backend no recibe datos biométricos.
Pasos
-
Solicita el vínculo
Abre /login, escribe el correo de tu cuenta y elige Email me a magic link. La pantalla de confirmación indica que el vínculo vence en 15 minutos.
-
Abre el vínculo más reciente
Abre el vínculo del correo más reciente. Se rechaza después de que el token figure como usado o vencido, pero el backend no garantiza de forma atómica un solo acceso cuando varios usos son simultáneos.
-
Agrega una passkey (opcional)
Elige Create passkey y sigue el autenticador de la plataforma, como Touch ID, Face ID, Windows Hello o el PIN del dispositivo. El registro exige una credencial detectable de plataforma con verificación del usuario; el backend no ofrece registrar una llave de seguridad externa. Skip for now conserva el correo.
-
Vuelve con un toque
En visitas posteriores, elige I have a passkey (Touch ID) y confirma con tu huella o tu rostro. Sin correo. Si nunca registraste una passkey, solicita otro magic link.
-
Cierra la sesión
Sign out borra la sesión de este navegador y elimina su cookie. La revocación en el servidor es un intento sin garantía, así que no supongas que una copia de la cookie queda invalidada de inmediato en todos los casos.
Resultado esperado
Un vínculo nuevo y válido o una passkey registrada y verificada pueden crear una sesión. La entrega del correo, el autenticador, la base de datos y la vinculación de la licencia siguen siendo dependencias separadas.
Datos útiles
- Los tokens de magic link vencen 15 minutos después de solicitarlos y se rechazan cuando su registro figura como usado. La lectura y actualización separadas no garantizan de forma atómica un solo uso simultáneo.
- El registro exige el autenticador de plataforma y verificación del usuario. Según el sistema, puede ser Touch ID, Face ID, Windows Hello o el PIN del dispositivo. Este backend no ofrece registrar llaves de seguridad externas.
- El tiempo de inactividad alojado es de 30 minutos de forma predeterminada, pero se puede configurar mediante el entorno. La falta de acceso a la base de datos y los errores transitorios de validación mantienen la sesión, por lo que el plazo no es una garantía absoluta.
- Las sesiones alojadas simultáneas tienen un valor predeterminado de tres. El valor se puede configurar mediante el entorno, su aplicación es un intento sin garantía y las sesiones de revisión de Shopify están exentas.
Solución de problemas
- ¿No llega el correo? Revisa spam, espera un minuto y solicita un solo vínculo nuevo en vez de abrir varios antiguos.
- Si falla la passkey o el dispositivo no tiene la credencial, cancela y solicita un magic link. El acceso aún depende de la entrega del correo y del estado actual de autenticación y licencia.
- Si un vínculo está incompleto, abre el vínculo completo del correo más reciente o solicita uno nuevo.
- Un error de passkey antes de que el navegador confirme la detección de credenciales no demuestra que no exista una passkey. Revisa la conexión o inicia sesión por correo.
- Si una sesión vence, inicia sesión por correo o con una passkey registrada. Vincular la licencia es un paso separado después de iniciar sesión.
Cómo deshacer o limpiar
Sign out borra esta sesión y su cookie; la revocación en el servidor es un intento sin garantía. ArtDrop no ofrece una ruta de autoservicio para borrar passkeys. Quitar una credencial del dispositivo detiene esa credencial local, pero el registro de clave pública permanece hasta el borrado de la cuenta o hasta que soporte lo elimine en el backend.