Skip to main content

Cómo verificar y proteger tu cuenta de Mastodon

Escrito por
blog feature toolkit

5 de diciembre de 2022

0 minutos de lectura

Mastodon, la plataforma de red social federada, gratuita, de código abierto y autoalojada, ha despertado un gran interés y atraído a nuevos usuarios debido a los recientes acontecimientos en Twitter, en particular, la verificación de cuentas.

Una de las razones que ha llevado a los usuarios a Mastodon es la posibilidad de verificar la identidad de su cuenta y transmitir una sensación de autenticidad. Esto ayuda a prevenir las cuentas de spam, los bots y otros problemas relacionados con las noticias falsas.

Cómo verificar tu cuenta de Mastodon

En Twitter, el proceso de identificar cuentas y otorgar una insignia azul para indicar que una cuenta está verificada quedaba exclusivamente a discreción de la propia plataforma.

El proceso completo y sus requisitos eran desconocidos para cualquiera ajeno a la empresa. Mastodon, en cambio, simplifica la verificación de cuentas al permitir que sus propietarios la realicen.

Paso 1: ¿Cómo se ve una cuenta verificada de Mastodon?

En las siguientes capturas de pantalla, puedes ver mi propia cuenta de Mastodon sin verificar (Liran Tal) junto a la cuenta de mi amigo Matteo Collina, que muestra la insignia de verificación junto a su sitio web.

En este tutorial, usaremos mi perfil para explicar cómo verificar una cuenta de Mastodon, obtener una insignia de verificación y darle más legitimidad. Comencemos.

Página de perfil de Mastodon de Liran Tal, que muestra el nombre de usuario de la cuenta, los enlaces del perfil y un botón «Editar perfil».
Mi cuenta de Mastodon actualmente no verificada.
Perfil de Mastodon de Matteo Collina, que muestra un enlace verificado al sitio web nodeland.dev y los detalles del perfil.
La cuenta verificada de Mastodon de Matteo.

Paso 2: Encuentra el enlace de verificación de tu cuenta de Mastodon

Ve a la página Editar perfil y desplázate hacia abajo. Verás una lista de campos de clave y valor en Metadatos del perfil. Estos te permiten personalizar los enlaces que aparecen en tu perfil.

A un lado, verás la sección Verificación, que te proporciona una línea de texto para copiar y pegar en uno de los enlaces de tu sitio web.

Configuración del perfil de Mastodon en la página Apariencia, con campos del perfil, vistas previas del encabezado y el avatar, enlaces de metadatos e instrucciones de verificación.

Paso 3: Agrega la información de verificación a tu sitio web

Si tienes control del sitio web que vinculaste en la sección Metadatos del perfil, modificar su contenido servirá como prueba de propiedad.

El proceso depende de cómo esté creado tu sitio web. El método para actualizar su contenido varía según se trate de un blog de Wordpress, un sitio web basado en Next.js o un sitio web completamente estático.

Lo importante es que el HTML que devuelve el sitio web tenga una etiqueta de anclaje con el atributo rel cuyo valor sea me, e incluya un valor href que enlace de vuelta a tu perfil de Mastodon.

En mi caso, el enlace HTML de anclaje es el siguiente. También lo agregué al pie de página de mi sitio web, como puedes ver en la captura de pantalla:

html
<a rel="me" href="https://infosec.exchange/@lirantal">Mastodon</a>
Pie de página del sitio web de Liran Tal, con proyectos de código abierto, publicaciones, premios y un enlace destacado a su perfil de Mastodon

Paso 4: Actualiza el perfil y espera a que se complete la verificación

Una vez que lo agregues, asegúrate de que se haya implementado correctamente una nueva versión del sitio web que incluya el enlace de verificación. Luego, edita el perfil de tu cuenta de Mastodon y haz clic en el botón Guardar para activar la verificación.

El proceso puede tardar algunas horas, pero en la mayoría de los casos, el estado de verificación debería aparecer de inmediato:

Perfil de Mastodon de Liran Tal que muestra un enlace a su sitio web verificado, liran-tal.com, resaltado con una flecha amarilla e íconos de celebración.

Aspectos de seguridad de la verificación en Mastodon

Muchos artículos sobre la verificación de cuentas de Mastodon se limitan a explicar el proceso y no consideran qué se verificó exactamente ni cuáles son sus implicaciones de seguridad.

1. En Mastodon verificas la propiedad de los enlaces, no tu identidad

La documentación oficial de Mastodon tiene una página sobre la configuración de cuentas, que describe correctamente aquello a lo que otras personas se refieren como «cuentas de Mastodon verificadas».

Aunque son detalles sutiles, es importante tenerlos en cuenta. En el proceso que describimos aquí, no verificamos realmente la cuenta de Mastodon, sino un enlace en nuestro perfil asociado a un sitio web que pudimos modificar.

De hecho, esto es muy parecido a cómo se demuestra la propiedad de un dominio mediante servidores de nombres de dominio, que requieren crear un nuevo registro DNS temporal, como TXT, con un valor específico y consultarlo para verificarlo.

Esto plantea la siguiente pregunta…

2. ¿Qué pasa si alguien toma el control de un sitio web verificado?

¿Qué pasaría si alguien pudiera explotar una vulnerabilidad de seguridad en tu sitio web y, mediante algún tipo de ataque de scripting entre sitios (XSS), agregar o modificar estos enlaces de forma dinámica? Podría generar confusión sobre si una cuenta es auténtica o mostrar el estado de «verificada» en su propia cuenta falsa.

Otros problemas de seguridad de la información en Mastodon

Como cualquier otro software, Mastodon es propenso a errores de seguridad, que pueden ser bastante graves cuando afectan a las redes sociales y las noticias falsas, y vulneran la privacidad en nuestra actual revolución de la información.

Un ejemplo concreto es una reciente divulgación de seguridad del investigador Gareth Heyes, quien informó sobre una vulnerabilidad que permitía a usuarios maliciosos robar contraseñas en la instancia de Mastodon infosec.exchange. El bypass del filtro HTML se reportó al proyecto Mastodon el 8 de noviembre de 2022 y se corrigió en una semana, el 15 de noviembre de 2022.

A medida que Mastodon gana popularidad, es lógico que más investigadores de seguridad aporten sus conocimientos para revisar el proyecto de código abierto y la configuración de sus instancias en busca de vulnerabilidades. Solo podemos esperar que gestionen sus hallazgos de forma ética, sin poner en riesgo a los usuarios.

Como última recomendación para quienes buscan refugiarse activamente en Mastodon para sus interacciones en redes sociales: los mensajes directos, a menudo abreviados como DMs, no están cifrados de forma predeterminada en las instancias. Esto significa que los administradores de la instancia de Mastodon pueden ver los mensajes que envías y recibes de forma privada. Un tema de GitHub abierto desde 2018 plantea esta inquietud, y esperamos que pronto se resuelva para que el cifrado de extremo a extremo sea la opción predeterminada.