eMate Shield
eMate Shield es una extensión de Chrome que agrega una señal preventiva a SaaS Posture: detecta cuándo un empleado escribe su contraseña corporativa en un sitio que no es el portal de login real de tu organización (indicio de phishing en curso) y bloquea la navegación hacia dominios con reputación maliciosa conocida.
Qué detecta
- Reuso de contraseña corporativa fuera del sitio legítimo. Si un empleado escribe la misma contraseña que usa para iniciar sesión en tu proveedor de identidad (Microsoft 365, Google Workspace, u otro) en cualquier otro sitio, la extensión lo detecta y muestra una alerta en el momento — antes de que termine de completar el formulario en una página de phishing.
- Navegación hacia dominios de reputación conocida. Bloquea automáticamente el acceso a dominios presentes en catálogos públicos de amenazas activas, mostrando una página de aviso propia en vez del error genérico del navegador.
Cómo funciona la detección de contraseña (y qué NO se almacena)
La contraseña en texto plano nunca sale de tu navegador — ni se transmite a eMate, ni se guarda en ningún lado, ni siquiera localmente.
- En el sitio de login legítimo de tu organización (el dominio que definís como administrador — ver más abajo), cuando el campo de contraseña pierde el foco o se envía el formulario, la extensión calcula un hash SHA-256 salteado de lo que se tipeó:
SHA-256(salt + password). - El
saltes un valor aleatorio generado una sola vez por dispositivo (nunca transmitido) — dos empleados con la misma contraseña producen hashes distintos. - Solo ese hash (nunca la contraseña) se guarda localmente en el navegador, junto con el email del empleado leído del mismo formulario.
- En cualquier otro sitio, si el empleado tipea una contraseña, se calcula el mismo hash y se compara contra el guardado. Si coinciden, se dispara la alerta.
Lo único que llega al backend de eMate cuando se detecta un reuso es: el email del empleado, el dominio del sitio sospechoso, y la hora del evento. Nunca el hash, nunca la contraseña.
Esta es la misma técnica que usaba Password Alert de Google — comparar huellas digitales de la contraseña, nunca su valor real.
Configuración: los dominios los define tu administrador
El o los dominios de login legítimo (por ejemplo login.microsoftonline.com para M365, o accounts.google.com para Google Workspace) se configuran una sola vez, de forma centralizada, por un administrador del tenant desde Settings → Integraciones en la plataforma — no por cada empleado individualmente. Esto asegura que la configuración sea consistente en toda la organización y no dependa de que cada persona la cargue correctamente.
Cómo desplegarla
Hay dos caminos, pensados para escenarios distintos:
Instalación individual (self-serve)
Útil para un piloto o para una organización sin gestión centralizada de Chrome:
- Un administrador genera un código de activación desde Settings → Integraciones.
- Instala la extensión desde el link provisto.
- Pega el código de activación en las Opciones de la extensión — el dispositivo queda protegido al instante, con los dominios que definió el administrador.
Deploy a toda la organización (Chrome Enterprise)
Para desplegarla a todos los empleados sin que nadie tenga que instalar ni configurar nada:
- Generá el mismo código de activación desde Settings → Integraciones.
- Desde Google Admin Console (o Chrome Browser Cloud Management, si tu organización no usa Google Workspace) configurá la instalación forzada de la extensión y cargá el código de activación en su política.
- Cada dispositivo se activa automáticamente la primera vez que arranca, sin que el empleado vea ninguna pantalla de configuración.
Iniciar sesión sin código (Microsoft 365 o Google Workspace)
Para organizaciones grandes, hay un tercer camino que no requiere que el administrador distribuya ni gestione ningún código:
- El administrador activa eMate Shield una sola vez (mismo botón "Generar código" de Settings → Integraciones — el código en sí no hace falta compartirlo con nadie).
- Cada empleado abre las Opciones de la extensión y hace clic en "Iniciar sesión con Microsoft" o "Iniciar sesión con Google Workspace", según la cuenta corporativa que use su organización.
- eMate detecta automáticamente el dominio de su email y activa el dispositivo — sin código, sin intervención de IT por cada persona.
Los 3 caminos (código, política de Chrome Enterprise, inicio de sesión) coexisten — podés combinarlos según el caso.
Revocación
Si el código de activación se filtra o necesitás rotarlo, desde Settings → Integraciones podés revocarlo — eso desconecta de inmediato a todos los dispositivos que se activaron con ese código, y podés generar uno nuevo para volver a desplegarlo. Esto corta los 3 caminos de activación — código, política empresarial y login — todos dependen de que el código siga activo del lado de la plataforma.
Privacidad
- La contraseña en texto plano nunca sale del dispositivo del empleado.
- Cada dispositivo tiene su propia credencial de conexión con la plataforma, individualmente revocable a nivel de organización.
- La extensión nunca bloquea ni interfiere con las simulaciones de phishing de tu programa de Awareness — están explícitamente exceptuadas.