Appearance
1 · Acceso (RUT + email + código)
Esta vista cubre dos momentos del mismo flujo: el ingreso de credenciales en el portal y la recepción del código por correo. Se documentan como dos secciones para distinguir sus componentes, pero para el usuario son un único journey.
Versión actual
- Paso 1: RUT (validado con módulo 11) o Pasaporte + email.
- Paso 2: código de 6 dígitos alfanumérico.
- Indicador de 3 pasos, anti-enumeración (no revela si el correo existe), botón "reenviar código", "usar otro documento".
Propuesta
| # | Mejora | Justificación |
|---|---|---|
| 1 | Mostrar cuenta regresiva de expiración del código. | Reduce ansiedad y reduce intentos reiterados con código vencido. |
| 2 | aria-label por cada cajita del código (ej. "Dígito 1 de 6"). | WCAG 2.1 AA: cada input debe tener etiqueta accesible. |
| 3 | Reenvíos con tope visible: tras 3, ofrecer canal de soporte. | Anti-abuso: limita fuerza bruta del código. |
| 4 | Recordar el tipo de documento que se está autenticando (RUT vs Pasaporte) en el panel. | Hoy queda invisible tras el login; saber qué se usó evita confusión. |
| 5 | Anti-enumeración reforzado: nunca revelar si el correo existe. | Evita que un atacante use el login para confirmar correos de la universidad. |
Mockup del paso 1 (propuesto)
Mockup del paso 2 — ingreso del código (propuesto)
Recepción del código (correo)
Componente: template del email.
El usuario recibe un correo con el código. El usuario siempre debe tipear el código en el portal.
Versión actual
- Correo con código de 6 dígitos en grande.
- Pie de página con copyright y link a privacidad.
Propuesta
| # | Mejora | Justificación |
|---|---|---|
| 1 | Quitar el botón "Abrir portal de consentimientos" del correo. El usuario siempre debe tipear el código en el portal. | Evita que un atacante que vio el código en pantalla entre sin tipear (seguridad). |
| 2 | Indicar plazo de validez del código ("válido por 15 minutos" o "válido por 1 hora"). | El Art. 11 no fija plazo pero la buena práctica exige uno. |
| 3 | El correo es responsivo (móvil + escritorio). | Muchos usuarios revisan desde el celular. |
| 4 | El correo NO contiene el RUT ni el documento del usuario, solo el código. | El correo puede ser interceptado; minimizar datos sensibles. |
| 5 | El pie del correo tiene link a política de privacidad y un canal de contacto (privacidad@). | El Art. 14 ter.c obliga a tener canal de contacto visible. |
| 6 | El correo se envía solo después de validar RUT + email (paso 1 OK). | Anti-spam: no enviar códigos a correos no verificados. |
Mockup del correo (propuesto)
Notas
- ¿La Agencia ha emitido directriz sobre el método de verificación (Art. 11.a)? Si no, este flujo es provisorio.