Disponible

Inicia sesión con magic links y passkeys

ArtDrop no usa contraseñas. Inicia sesión con un vínculo de correo de un solo uso que dura 15 minutos y luego agrega una passkey opcional (Touch ID o Face ID) para volver con un solo toque.

Disponibilidad
Disponible
Última verificación

Qué hace

ArtDrop no usa contraseñas. Inicia sesión con un vínculo de correo de un solo uso que dura 15 minutos y luego agrega una passkey opcional (Touch ID o Face ID) para volver con un solo toque.

Antes de comenzar

  • Ten a mano el correo de tu cuenta de ArtDrop y abre tu bandeja en un dispositivo de confianza.
  • Las passkeys son opcionales. El vínculo de correo funciona por sí solo, así que nunca es obligatorio configurar una.

Qué cambia fuera de ArtDrop

Solicitar un magic link puede enviar un correo. Un token válido que aún no figure como usado puede crear una sesión, pero los usos simultáneos no se serializan de forma atómica. Al registrar una passkey, ArtDrop guarda el ID, la clave pública y un contador. El backend no recibe datos biométricos.

Inicia sesión. Inicia sesión con un enlace mágico, sin contraseña, y añade una llave de acceso para volver con un toque.
Pantalla de acceso de ArtDrop con Envíame un enlace mágico y un botón Tengo una llave de acceso, con la sesión cerrada.
Configura una llave de acceso. Añade una llave de acceso para que los próximos accesos sean de un toque, sin correo, sin contraseña.
Pantalla Set up a passkey de ArtDrop para usar el autenticador de la plataforma, con Create passkey y Skip for now.

Pasos

  1. Solicita el vínculo

    Abre /login, escribe el correo de tu cuenta y elige Email me a magic link. La pantalla de confirmación indica que el vínculo vence en 15 minutos.

  2. Abre el vínculo más reciente

    Abre el vínculo del correo más reciente. Se rechaza después de que el token figure como usado o vencido, pero el backend no garantiza de forma atómica un solo acceso cuando varios usos son simultáneos.

  3. Agrega una passkey (opcional)

    Elige Create passkey y sigue el autenticador de la plataforma, como Touch ID, Face ID, Windows Hello o el PIN del dispositivo. El registro exige una credencial detectable de plataforma con verificación del usuario; el backend no ofrece registrar una llave de seguridad externa. Skip for now conserva el correo.

  4. Vuelve con un toque

    En visitas posteriores, elige I have a passkey (Touch ID) y confirma con tu huella o tu rostro. Sin correo. Si nunca registraste una passkey, solicita otro magic link.

  5. Cierra la sesión

    Sign out borra la sesión de este navegador y elimina su cookie. La revocación en el servidor es un intento sin garantía, así que no supongas que una copia de la cookie queda invalidada de inmediato en todos los casos.

Resultado esperado

Un vínculo nuevo y válido o una passkey registrada y verificada pueden crear una sesión. La entrega del correo, el autenticador, la base de datos y la vinculación de la licencia siguen siendo dependencias separadas.

Datos útiles

  • Los tokens de magic link vencen 15 minutos después de solicitarlos y se rechazan cuando su registro figura como usado. La lectura y actualización separadas no garantizan de forma atómica un solo uso simultáneo.
  • El registro exige el autenticador de plataforma y verificación del usuario. Según el sistema, puede ser Touch ID, Face ID, Windows Hello o el PIN del dispositivo. Este backend no ofrece registrar llaves de seguridad externas.
  • El tiempo de inactividad alojado es de 30 minutos de forma predeterminada, pero se puede configurar mediante el entorno. La falta de acceso a la base de datos y los errores transitorios de validación mantienen la sesión, por lo que el plazo no es una garantía absoluta.
  • Las sesiones alojadas simultáneas tienen un valor predeterminado de tres. El valor se puede configurar mediante el entorno, su aplicación es un intento sin garantía y las sesiones de revisión de Shopify están exentas.

Solución de problemas

  • ¿No llega el correo? Revisa spam, espera un minuto y solicita un solo vínculo nuevo en vez de abrir varios antiguos.
  • Si falla la passkey o el dispositivo no tiene la credencial, cancela y solicita un magic link. El acceso aún depende de la entrega del correo y del estado actual de autenticación y licencia.
  • Si un vínculo está incompleto, abre el vínculo completo del correo más reciente o solicita uno nuevo.
  • Un error de passkey antes de que el navegador confirme la detección de credenciales no demuestra que no exista una passkey. Revisa la conexión o inicia sesión por correo.
  • Si una sesión vence, inicia sesión por correo o con una passkey registrada. Vincular la licencia es un paso separado después de iniciar sesión.

Cómo deshacer o limpiar

Sign out borra esta sesión y su cookie; la revocación en el servidor es un intento sin garantía. ArtDrop no ofrece una ruta de autoservicio para borrar passkeys. Quitar una credencial del dispositivo detiene esa credencial local, pero el registro de clave pública permanece hasta el borrado de la cuenta o hasta que soporte lo elimine en el backend.