Skip to content

1 · Acceso (RUT + email + código)

Esta vista cubre dos momentos del mismo flujo: el ingreso de credenciales en el portal y la recepción del código por correo. Se documentan como dos secciones para distinguir sus componentes, pero para el usuario son un único journey.

Versión actual

  • Paso 1: RUT (validado con módulo 11) o Pasaporte + email.
  • Paso 2: código de 6 dígitos alfanumérico.
  • Indicador de 3 pasos, anti-enumeración (no revela si el correo existe), botón "reenviar código", "usar otro documento".

Propuesta

#MejoraJustificación
1Mostrar cuenta regresiva de expiración del código.Reduce ansiedad y reduce intentos reiterados con código vencido.
2aria-label por cada cajita del código (ej. "Dígito 1 de 6").WCAG 2.1 AA: cada input debe tener etiqueta accesible.
3Reenvíos con tope visible: tras 3, ofrecer canal de soporte.Anti-abuso: limita fuerza bruta del código.
4Recordar el tipo de documento que se está autenticando (RUT vs Pasaporte) en el panel.Hoy queda invisible tras el login; saber qué se usó evita confusión.
5Anti-enumeración reforzado: nunca revelar si el correo existe.Evita que un atacante use el login para confirmar correos de la universidad.

Mockup del paso 1 (propuesto)

Mockup del paso 2 — ingreso del código (propuesto)

Recepción del código (correo)

Componente: template del email.

El usuario recibe un correo con el código. El usuario siempre debe tipear el código en el portal.

Versión actual

  • Correo con código de 6 dígitos en grande.
  • Pie de página con copyright y link a privacidad.

Propuesta

#MejoraJustificación
1Quitar el botón "Abrir portal de consentimientos" del correo. El usuario siempre debe tipear el código en el portal.Evita que un atacante que vio el código en pantalla entre sin tipear (seguridad).
2Indicar plazo de validez del código ("válido por 15 minutos" o "válido por 1 hora").El Art. 11 no fija plazo pero la buena práctica exige uno.
3El correo es responsivo (móvil + escritorio).Muchos usuarios revisan desde el celular.
4El correo NO contiene el RUT ni el documento del usuario, solo el código.El correo puede ser interceptado; minimizar datos sensibles.
5El pie del correo tiene link a política de privacidad y un canal de contacto (privacidad@).El Art. 14 ter.c obliga a tener canal de contacto visible.
6El correo se envía solo después de validar RUT + email (paso 1 OK).Anti-spam: no enviar códigos a correos no verificados.

Mockup del correo (propuesto)

Notas

  • ¿La Agencia ha emitido directriz sobre el método de verificación (Art. 11.a)? Si no, este flujo es provisorio.

Ley Protección de Datos — Documentación técnica