Se genera dentro del teléfono y nunca sale de él. Ni el propio sitio web puede verla.
Se envía al servidor al registrarse. Por sí sola no sirve para entrar a ningún sitio.
El sitio manda un desafío. El teléfono lo firma con la llave privada y devuelve la firma.
En ningún momento viaja ningún secreto por la red. Nada que interceptar.
El protocolo nunca envía secretos al servidor. Aunque quisiera robarlos, no los recibe.
Cualquier técnico puede revisar el código en GitHub y verificar que no hace nada indebido.
El nombre de usuario de la demo no está vinculado a ninguna cuenta real ni contraseña.
El sitio es mantenido por Duo Security (Cisco), empresa líder en ciberseguridad.