Resumen

  • La autenticación de dos factores (2FA) se volvió obligatoria en las cuentas RIPE NCC Access el miércoles 27 de marzo de 2024; las claves de acceso (passkeys) se añadieron como método el 30 de mayo de 2024.
  • La política RIPE-843, vigente desde mayo de 2025, obliga a todos los titulares de cuentas SSO —incluidos los usuarios del Portal LIR que gestionan recursos IP y RPKI— a usar 2FA mediante TOTP o passkeys de software o hardware.
  • La etiqueta de Taiwán en el directorio es un artefacto de clasificación basado en ISO 3166-1, no una atribución editorial: RIPE NCC está registrada en los Países Bajos y su documentación no es taiwanesa.

La página de soporte «Two-Factor Authentication» de RIPE NCC es el único documento que contiene la rúbrica exacta «Setting up 2FA with Passkey» (fuente). Describe la 2FA como una función de seguridad obligatoria para las cuentas RIPE NCC Access y ofrece dos métodos: una aplicación autenticadora o una passkey, ya sea de software o de hardware.

El flujo de inscripción documentado es mecánico: hacer clic en «Passkey» en la pantalla de configuración, registrar la credencial, elegir dónde guardarla (una clave de seguridad FIDO2 o un gestor de contraseñas, posiblemente sincronizado entre dispositivos (anuncio), darle un nombre y, a continuación, copiar los códigos de recuperación y almacenarlos de forma segura. Estos códigos son el mecanismo documentado de recuperación cuando el usuario borra la aplicación autenticadora, se queda sin batería en el teléfono, lo pierde o no puede generar un código de seguridad. La documentación describe los autenticadores compatibles como WebAuthn/FIDO2, con opciones como YubiKey, SoloKeys, Google Titan Security Key, Windows Hello y Apple Face ID/Touch ID en navegadores modernos; el soporte abarca iOS, Android y la mayoría de los navegadores de escritorio.

El contexto técnico es una migración de plataforma: RIPE NCC sustituyó su backend Atlassian Crowd —que no admitía métodos 2FA modernos como las claves FIDO2 ni integraciones como SAML 2.0 y OIDC— por Keycloak, desplegado en un entorno de contenedores sobre infraestructura en la nube (EKS en AWS), con la migración completada en julio de 2023 (RIPE Labs). Tras trasladar la 2FA a la implementación nativa de Keycloak, se activó la obligatoriedad (anuncio).

El marco normativo lo fija la política RIPE-843, «RIPE NCC Access SSO Account Authentication and Security Key Management Policy», vigente desde mayo de 2025: es obligatorio habilitar la 2FA en una cuenta SSO, ya sea mediante TOTP o passkeys de hardware o software, y se aplica a todos los titulares de cuentas RIPE NCC Access, incluidos los usuarios del Portal LIR que gestionan recursos IP y RPKI (política).

Sobre la clasificación de Taiwán: RIPE NCC respondió en agosto de 2024, en una carta firmada por el director general y CEO Hans Petter Holen, a una carta del 3 de mayo de 2024 de Hsin-Hsin Chen, de la Oficina de Representación de Taipéi, afirmando que no toma decisiones sobre los nombres o el estatuto de los países y que asigna códigos de país con la lista ISO 3166-1 para mantener la neutralidad en su región de servicio de 76 países (respuesta). La correspondencia se conserva en el archivo de la lista de correo cooperation-wg de RIPE (archivo). La lista del NRO incluye la fila «TAIWAN, PROVINCE OF CHINA | TW | TWN | APNIC» (NRO), y la propia RIPE NCC advierte que la inclusión de nombres de países en su lista de miembros no debe interpretarse como una posición sobre el estatuto internacional de ningún territorio (lista de miembros). El registro del directorio que etiqueta esta documentación como una institución de TW es, por tanto, un artefacto de esa clasificación, no una atribución de editor.

Como contexto independiente, el NCSC del Reino Unido evalúa que las credenciales FIDO2, incluidas las passkeys, son tan seguras o más que la MFA tradicional frente a los ataques de credenciales observados, que los métodos tradicionales (SMS, códigos por correo, TOTP, aprobaciones push) siguen siendo inherentemente phishables, y que los servicios deben ofrecer formas claras de gestionar credenciales y establecer opciones de recuperación (NCSC).