Cómo activar el doble factor en WhatsApp, Instagram y Gmail

La verificación en dos pasos es la medida de seguridad con mejor relación entre esfuerzo y protección que existe: se activa en unos minutos y convierte una contraseña robada en un intento fallido. El problema no es la dificultad, es que la opción está enterrada en un menú distinto en cada aplicación.
Antes de tocar ningún menú, dos minutos de preparación que ahorran disgustos.
Instala una aplicación de códigos. Google Authenticator, Microsoft Authenticator, Aegis, 2FAS o la que traiga tu gestor de contraseñas. Todas hacen lo mismo: generan un número de seis dígitos que cambia cada treinta segundos, sin necesidad de conexión.
Decide dónde vas a guardar los códigos de recuperación. Cada servicio te dará una lista de códigos de un solo uso al activar la verificación. Son la llave maestra para cuando pierdas el móvil. Guárdalos en el gestor de contraseñas, o impresos en un cajón. En cualquier sitio menos en el propio teléfono, que es justo lo que puedes perder. El razonamiento largo está en qué hacer si pierdes el móvil con el doble factor.
El orden importa
No actives las tres a la vez sin pensar. Hazlo en este orden:
- Correo electrónico. Es la cuenta raíz. Desde ella se restablecen todas las demás.
- Banca y pagos, si aún no lo tienen obligatorio.
- Redes sociales, donde se suplanta tu identidad ante tus contactos.
- El resto.
Gmail y la cuenta de Google
La cuenta de Google es la más importante de las tres porque de ella cuelgan el correo, las fotos, el móvil Android y la recuperación de casi todo lo demás.
- Entra en la cuenta de Google desde el navegador o desde Ajustes → Google en el móvil.
- Pestaña Seguridad.
- Busca Verificación en dos pasos y actívala.
- Google pondrá por defecto los avisos en tu teléfono. Funciona bien, pero baja hasta Aplicación de autenticación y añádela también: es la que te salva si te quedas sin ese teléfono.
- En esa misma pantalla, Códigos de respaldo. Genéralos y guárdalos ahora, no «luego».
Si quieres ir un paso más allá, Google admite llaves de acceso (passkeys), que sustituyen a la contraseña por la huella o la cara del dispositivo. Qué son exactamente y si conviene pasarse está en passkeys: qué son y cómo funcionan.
WhatsApp: el PIN, que no es lo que parece
WhatsApp funciona distinto y esto confunde a mucha gente. No hay contraseña: la cuenta se asocia a tu número de teléfono y se verifica por SMS. Eso significa que quien consiga tu número, consigue tu WhatsApp.
La verificación en dos pasos de WhatsApp es un PIN de seis dígitos que se pide al registrar el número en un teléfono nuevo. Es lo único que se interpone entre un duplicado de tarjeta SIM y tus conversaciones.
- Ajustes → Cuenta → Verificación en dos pasos.
- Activar.
- Elige un PIN de seis dígitos que no sea tu fecha de nacimiento ni el PIN de la tarjeta.
- Añade un correo electrónico de recuperación. Sin él, si olvidas el PIN te quedas fuera de tu cuenta durante días.
Nadie de WhatsApp te va a pedir ese PIN ni el código de registro. Es exactamente la estafa descrita en códigos SMS que no has pedido: te escriben haciéndose pasar por un amigo, dicen que se han equivocado al enviarte un código y te piden que se lo reenvíes.
- Configuración → Centro de cuentas.
- Contraseña y seguridad → Autenticación en dos pasos.
- Elige la cuenta y selecciona Aplicación de autenticación.
- Escanea el código con tu aplicación de códigos e introduce los seis dígitos.
- Guarda los códigos de recuperación que aparecen a continuación.
Instagram y Facebook comparten el Centro de cuentas, así que si tienes ambas enlazadas la activación cubre las dos. Merece la pena revisar en esa misma pantalla la lista de dónde has iniciado sesión y cerrar lo que no reconozcas — el paso que más gente se salta y el que expulsa a quien ya esté dentro, como se explica en han entrado en mi Instagram.
Después de activarlo: la prueba
Es el paso que casi nadie hace y el que evita el susto:
- Cierra sesión en un dispositivo.
- Vuelve a entrar y comprueba que el código funciona.
- Comprueba que sabes dónde están tus códigos de recuperación.
Si algo falla, es infinitamente mejor descubrirlo ahora, con la sesión abierta en otro sitio, que dentro de seis meses con el móvil roto.
Qué no hacer
- No guardes los códigos de recuperación solo en el móvil que genera los códigos.
- No uses el SMS como único método si el servicio ofrece aplicación.
- No hagas capturas de pantalla del código QR y las dejes en la galería: cualquiera con acceso a tus fotos podría reconstruir tu segundo factor.
- No desactives la verificación «temporalmente» para hacer algo rápido. Casi nunca se vuelve a activar.
En corto
- Guarda los códigos de recuperación antes de activar nada, y fuera del móvil.
- Empieza por el correo: es la cuenta desde la que se recupera todo lo demás.
- El doble factor de WhatsApp es un PIN, y su función es frenar el robo de tu número.
- En Instagram, activar el doble factor y cerrar sesiones desconocidas van juntos.
- Prueba que funciona el mismo día, no cuando lo necesites.
Preguntas frecuentes
Lo que más se pregunta
¿Por dónde empiezo si solo voy a proteger una cuenta?
Por el correo electrónico. Es la cuenta desde la que se restablecen todas las demás: quien controla tu correo puede recuperar cualquier otro servicio a tu nombre.
¿Qué es el PIN de WhatsApp y para qué sirve?
Es un código de seis dígitos que WhatsApp pide al registrar tu número en un teléfono nuevo. Impide que alguien que se haga con tu número por SMS pueda usar tu cuenta.
¿Qué pasa si pierdo el móvil después de activarlo?
Nada grave si guardaste los códigos de recuperación fuera del teléfono. Sin ellos, la recuperación existe pero es lenta. Guárdalos antes de activar nada.
¿Aplicación de códigos o SMS?
Aplicación siempre que se pueda. El SMS es vulnerable al duplicado de tarjeta SIM y se lee en la pantalla bloqueada. Aun así, SMS es mucho mejor que nada.


