Saltar al contenido principal

Restablecer la contraseña de Customer App

Usa la recuperación de contraseña cuando un cliente no pueda iniciar sesión con el correo electrónico asociado a su cuenta de Customer App. La aplicación envía una solicitud de recuperación; el mensaje, su enlace y la página para cambiar la contraseña dependen de la experiencia de correo y restablecimiento configurada.

Enviar una solicitud no demuestra que la cuenta exista, que se haya puesto un mensaje en cola o entregado, que el enlace sea válido, que haya cambiado la contraseña ni que se hayan revocado las sesiones anteriores.

Antes de empezar

Usa Customer App prevista y una bandeja de entrada a la que el cliente tenga autorización para acceder. Las pantallas y etiquetas pueden variar según el proyecto, el método de inicio de sesión, la plataforma y la versión. Selecciona una imagen para ampliarla.

Solicitar la recuperación de contraseña​

Paso 1: Abrir la pantalla de inicio de sesión​

Abre Customer App y, cuando esté disponible, selecciona Iniciar sesión ahora.

Pantalla de entrada de Customer App con Iniciar sesión ahora resaltado

Paso 2: Seleccionar ¿Olvidaste tu contraseña?​

En el formulario de inicio de sesión por correo electrónico o contraseña, selecciona ¿Olvidaste tu contraseña?. Es posible que el enlace no aparezca si se elige otro método de inicio de sesión o si el proyecto no ofrece la recuperación de contraseña en esa pantalla.

Pantalla Iniciar sesión de Customer App con el enlace ¿Olvidaste tu contraseña? resaltado

Paso 3: Enviar una sola vez el correo de la cuenta​

Ingresa el correo electrónico de la cuenta en Correo electrónico, revísalo cuidadosamente y selecciona Recuperar contraseña una sola vez. Antes de hacer cualquier otra cosa, espera a que se resuelva el estado de carga, confirmación o error.

Formulario de recuperación de Customer App con el campo Correo electrónico y la acción Recuperar contraseña

La confirmación puede ser genérica. No debe usarse para determinar si existe la cuenta, si comenzó el envío del correo o si cambió la contraseña.

Paso 4: Buscar el mensaje de recuperación​

Después de esperar un tiempo razonable, revisa la bandeja de entrada prevista y sus carpetas de spam o correo no deseado. El ejemplo muestra un mensaje con el asunto Olvidé mi contraseña y un enlace de recuperación. Trata el enlace completo como información confidencial: antes de abrirlo, verifica que el remitente y el proyecto sean los esperados; no lo copies, reenvíes, inspecciones ni reconstruyas.

Ejemplo de correo de recuperación de contraseña con un enlace de recuperación

El asunto, el remitente, el tiempo de entrega, la vigencia del enlace y el destino pueden variar. Si el mensaje es inesperado o el enlace abre un dominio desconocido, ciérralo y usa el canal de soporte o seguridad aprobado.

Paso 5: Establecer la contraseña nueva en la experiencia de restablecimiento​

Abre el enlace completo del mensaje esperado. En la versión del ejemplo, aparece un campo Contraseña y una acción Actualizar en una pantalla de perfil. La página de restablecimiento puede usar otros campos o etiquetas. Ingresa una contraseña nueva solo después de confirmar que esta es la página prevista para restablecerla; luego, completa la acción que presenta.

Ejemplo de pantalla de perfil para restablecer la contraseña, con el campo Contraseña y la acción Actualizar

Que aparezca un botón, cambie la navegación o se muestre una página que parece indicar éxito no demuestra que se hayan revocado todas las sesiones activas. El cambio de contraseña y la revocación de sesiones pueden completarse por separado.

Paso 6: Volver a Iniciar sesión​

Vuelve a Iniciar sesión ahora e inicia sesión con la contraseña nueva cuando la pantalla actual ofrezca el acceso mediante contraseña.

Pantalla Iniciar sesión de Customer App lista para ingresar un correo electrónico y una contraseña nueva

Un inicio de sesión posterior correcto demuestra que se aceptaron esas credenciales para ese intento. Por sí solo, no demuestra que se hayan cerrado las sesiones de otros dispositivos o proveedores.

Interpretar correctamente cada estado de recuperación​

Lo que apareceQué puede confirmarQué no confirmaSiguiente paso seguro
Mensaje de correo electrónico vacío o no válidoLa validación local del formulario rechazó el valor ingresadoLa existencia de la cuenta o la entrega del correoCorrige la dirección antes de enviar una sola vez.
Desafío obligatorio o no disponibleHay un paso contra abusos sin resolverLa búsqueda de la cuenta o la aceptación de la solicitudCompleta solo el paso aprobado visible o detente si sigue sin estar disponible.
Cambia el estado de carga o de Recuperar contraseñaEs posible que haya una solicitud en cursoLa aceptación del servicio, el encolado, la entrega o el restablecimientoEspera; no vuelvas a enviar.
Confirmación genéricaLa aplicación mostró el estado de solicitud aceptadaSi coincide una cuenta, si se envió un mensaje o si cambió la contraseñaDespués de esperar un tiempo razonable, revisa la bandeja prevista.
Mensaje de error o no disponibleLa aplicación no mostró un estado de aceptación confirmadoLa existencia o el estado de la cuenta ni una causa que se pueda resolverMantén privado el estado y evita reintentos rápidos.
Llega el mensaje de recuperaciónUn proveedor entregó un mensaje a esa bandejaLa validez del enlace, el destinatario previsto, el cambio de contraseña o la revocación de sesionesAbre únicamente el enlace completo esperado.
Se abre la página de restablecimientoUn destino aceptó el formato del enlaceLa vigencia del enlace, el uso único, el cambio de contraseña o el cierre de sesión en todos los dispositivosConfirma el origen previsto y completa el formulario actual una vez.
La contraseña nueva permite iniciar sesiónUn intento de autenticación posterior aceptó las credencialesLa revocación de otras sesiones o la limpieza del proveedorContinúa desde el estado actual de la cuenta.

Proteger la privacidad de la cuenta​

La recuperación de contraseñas debe impedir que se averigüe si existe una cuenta. Las solicitudes correspondientes a cuentas existentes, inexistentes, deshabilitadas o limitadas por frecuencia no deben producir contenido público, tiempos, indicaciones de reintento ni comportamientos del desafío distinguibles que revelen la existencia de la cuenta. La limitación de frecuencia debe aplicarse antes de tareas costosas de correo o complementos y conservar la misma confirmación pública genérica.

No uses el correo electrónico de otra persona, direcciones adivinadas, envíos repetidos ni un enlace de recuperación para diagnosticar una cuenta. No compartas contraseñas, enlaces, códigos, capturas de pantalla, contenido de la bandeja, errores del proveedor ni valores de cuenta en solicitudes de soporte.

Mantener separadas las etapas de recuperación​

EtapaResponsable o límiteQué no demuestra la etapa anterior
Validación local del formularioCustomer AppQue la solicitud esté autorizada o aceptada
Desafío opcional contra abusosProveedor del desafío y política del servidorQue exista una cuenta o que el servidor aceptara la solicitud
Aceptación y limitación de frecuencia de la solicitudServicio de recuperaciónQue coincidiera una cuenta o se haya puesto un correo en cola
Búsqueda de cuentaServicio de identidadQue se pueda revelar el resultado o que se haya enviado el correo
Cola de mensajesServicio de recuperación o correoLa entrega a una bandeja de entrada
EntregaProveedor de correo y sistema del destinatarioQue el destinatario lo haya abierto o que el enlace sea válido
Enlace de recuperaciónServicio de recuperación y origen aprobadoQue esté vigente, no se haya usado, corresponda a esta sesión o sea seguro abrirlo
Restablecimiento de contraseñaExperiencia de restablecimiento y servicio de identidadQue se hayan revocado todas las sesiones activas o las capacidades de recuperación anteriores
Revocación de sesiónServicio de identidad o sesionesEl cierre de sesión en todos los dispositivos o la limpieza del proveedor, salvo que se confirme explícitamente

El enlace de recuperación debe tener una vigencia breve, ser de un solo uso, estar vinculado a la operación prevista, almacenarse de forma segura y consumirse atómicamente junto con el cambio de contraseña y la política definida de revocación de sesiones. Si no se pueden establecer el origen, el vencimiento, los usos anteriores, la concurrencia, la generación de la cuenta o la revocación, considera inválido el enlace o desconocido el resultado.

Solución de problemas de forma segura​

No llega el mensaje de recuperación​

Comprueba la dirección, la bandeja de entrada y las carpetas de spam o correo no deseado. Antes de un único reintento deliberado, espera a que llegue. No envíes solicitudes repetidas rápidamente. Si la recuperación sigue sin estar disponible, usa el canal de soporte aprobado por la organización sin compartir el enlace ni la contraseña.

El enlace no es válido, venció o abre un destino inesperado​

No ingreses una contraseña. Cierra la página, vuelve al punto de acceso habitual para iniciar sesión y solicita otro mensaje solo cuando lo indique el proceso de recuperación actual. Nunca edites un enlace, crees otro ni reutilices uno que ya abriste.

No está claro el resultado de la solicitud o el restablecimiento​

Una solicitud que sigue ocupada, el cierre de la aplicación, varios mensajes, el cambio de cuenta o proyecto, una pantalla de restablecimiento que parece indicar éxito o una sesión anterior que sigue activa pueden dejar el resultado sin resolver. No repitas la solicitud, el enlace, el restablecimiento ni el cierre de sesión para forzar un resultado. Sigue la política de estado o soporte definida por el responsable de identidad.

Requisitos de accesibilidad y privacidad​

El campo de correo, la validación local, el desafío, Enviar, ocupado, aceptado genérico, no disponible genérico, Atrás y los estados desconocidos requieren nombres semánticos, roles, valores, estados deshabilitados u ocupados, anuncios y un foco predecible. El texto genérico de aceptación no debe debilitarse mediante texto oculto para lectores de pantalla ni un comportamiento del foco que revele la existencia de la cuenta.

No compartas códigos de recuperación ni enlaces de restablecimiento. La disponibilidad de texto grande, teclado y otras funciones de accesibilidad puede variar según el dispositivo y la versión de la app.

Cuándo volver a validar esta guía​

Vuelve a validar después de cambios en el formulario de solicitud, la validación, la configuración o vinculación del desafío en el servidor, la respuesta o el tiempo genéricos, la limitación de frecuencia, la búsqueda de cuenta, la cola o el proveedor de correo, el origen de restablecimiento aprobado, el formato del enlace, el almacenamiento, el vencimiento, el consumo, la experiencia de restablecimiento, el cambio de contraseña, la revocación de sesiones, la navegación, los registros o la accesibilidad.

Guías relacionadas: Iniciar sesión · Verificar la cuenta · Configuración de la cuenta · Entender la privacidad y el consentimiento · Entender el comportamiento de enlaces no válidos