1. Atleta / Suscriptor
Es titular de la raíz de identidad permanente y controla qué partes confiantes pueden usar datos específicos, para un propósito y periodo específicos.
HUGS ID separa una identidad humana permanente de los teléfonos, correos electrónicos, contraseñas, passkeys y cuentas utilizadas para autenticar a esa persona.
Servicio externo desplegado · modo sombra controlado
Es titular de la raíz de identidad permanente y controla qué partes confiantes pueden usar datos específicos, para un propósito y periodo específicos.
Un tutor, agente u organización recibe autoridad explícita, delimitada, temporal y revocable. La autoridad no equivale a propiedad de la identidad.
Un entrenador, revisor o parte calificada atestigua evidencia. Puede validar una afirmación sin controlar la identidad del atleta.
Login.gov indica que quien pierde su único método de autenticación puede tener que eliminar la cuenta y crear otra. SAM.gov puede exigir una carta notariada de Administrador de Entidad cuando la autoridad no puede establecerse electrónicamente. Estos controles reducen el riesgo de apropiación, pero pueden romper la continuidad e imponer una recuperación lenta.
La respuesta arquitectónica de HUGS ID es un sujeto suscriptor estable con múltiples autenticadores reemplazables, recuperación controlada por autoridad, periodos de espera, notificaciones, recibos inmutables y vínculos con partes confiantes que preservan los registros existentes.
| Dominio | Objetivo HUGS ID | Aplicación |
|---|---|---|
| Identidad digital | NIST SP 800-63-4 | Prueba de identidad, cuentas de suscriptor, autenticadores, niveles de garantía y federación. |
| Garantía de aplicación | OWASP ASVS 5.0 Nivel 3 | Requisitos de alta garantía para arquitectura, autenticación, sesiones, acceso, APIs y desarrollo seguro. |
| Resistencia al phishing | Passkeys FIDO2 / WebAuthn | Autenticadores de clave pública diseñados para resistir phishing y repetición de credenciales. |
| Metodología de pagos | Controles PCI DSS 4.0.1 | Metodología pertinente para privilegio mínimo, autenticación, registro, cambios, pruebas y gobierno. |
| Garantía operativa | Ruta SOC 2 e ISO/IEC 27001 | Evidencia independiente de operaciones de seguridad, gestión de riesgos y eficacia de controles. |
Teléfono, correo, contraseña, passkey, llave de seguridad y recuperación se vinculan al sujeto; no son el sujeto.
Passkeys y llaves respaldadas por hardware son el objetivo principal, con protección reforzada para recuperación y acciones de alto riesgo.
Aprobación por quórum, espera, avisos multicanal y evidencia inmutable protegen la recuperación sin crear otra persona.
Cada permiso registra beneficiario, propósito, alcance, inicio, vencimiento, estado y evidencia de revocación.
La verificación identifica quién atestiguó qué evidencia y cuándo, manteniendo al atleta como titular.
Los eventos y la evidencia son de solo adición; permisos y autenticadores pueden revocarse sin borrar el historial.
Esta página es una posición pública de seguridad y divulgación del estado de implementación; no es un informe de auditoría ni un certificado.