Saltar al contenido
VaultPass

Autenticación

Qué es la autenticación en dos pasos y cuál te conviene

Redacción de VaultPass5 min de lectura
Eslabones de una cadena de hierro entrelazados

La verificación en dos pasos es la única medida de seguridad que convierte una contraseña robada en un problema menor. También es la que más gente tiene a medias: activada donde no hacía tanta falta y desactivada justo donde importaba.

Una contraseña es algo que sabes. El problema de las cosas que uno sabe es que se pueden copiar sin que te enteres: se filtran, se adivinan o te las sacan con un engaño.

La autenticación en dos pasos añade una prueba de otra naturaleza: algo que tienes. Un teléfono, una aplicación, una llave. Aunque alguien consiga tu contraseña, sin ese segundo elemento no entra.

Es la medida con mejor relación entre esfuerzo y protección que existe. Tarda dos minutos en activarse y neutraliza el ataque más común contra cuentas personales.

Los tres métodos, de menos a más sólido

SMS: mejor que nada, peor que el resto

El servicio te manda un código de seis dígitos por mensaje. Funciona en cualquier teléfono, no hay que instalar nada y por eso es el más extendido.

Sus dos debilidades son reales:

El duplicado de SIM. Un estafador reúne datos tuyos, llama a tu operadora haciéndose pasar por ti y pide una tarjeta nueva con tu número. A partir de ese momento los códigos le llegan a él. Tú te quedas sin cobertura de golpe: esa es la señal de alarma.

La dependencia de la red. Sin cobertura no hay código. En el extranjero, con la tarjeta cambiada, puedes quedarte fuera de tu propia cuenta.

Aun así, conviene decirlo claro: el SMS activado protege muchísimo más que los dos pasos desactivados. Si un servicio solo ofrece SMS, actívalo.

Aplicación de códigos: el equilibrio correcto

Una aplicación en tu móvil genera un código de seis dígitos que cambia cada treinta segundos. El servidor y la aplicación conocen el mismo secreto inicial y calculan el mismo código a partir de la hora. Por eso funciona sin cobertura y sin datos.

Es el método recomendado para casi todo. No depende de tu operadora, no es vulnerable al duplicado de SIM y está disponible en prácticamente cualquier servicio serio.

Dos consejos al activarlo:

  • Cuando el servicio te enseñe el código QR, guarda también la clave en texto que aparece debajo. Sirve para dar de alta la aplicación en un segundo dispositivo.
  • Descarga los códigos de recuperación y guárdalos fuera del móvil. En papel en un cajón vale perfectamente.

Su punto débil es que un código de seis dígitos se le puede pedir a la víctima. Si caes en una web de phishing convincente y tecleas ahí la contraseña y el código, el atacante los reenvía al sitio real en tiempo real y entra. Es un ataque que existe y funciona.

Llave física: la que no se deja engañar

Es un pequeño dispositivo, del tamaño de una memoria USB, que confirmas al iniciar sesión tocándolo o acercándolo al móvil.

Lo que la hace distinta no es que sea “más difícil de copiar”. Es que la llave comprueba la dirección de la web antes de responder. Si estás en una imitación, aunque sea perfecta a la vista, la llave no firma. El phishing deja de funcionar, no porque el usuario sea más listo, sino porque el método no depende de que lo sea.

Por eso es la única defensa realmente sólida contra el engaño. Lo razonable para una persona normal no es poner llaves en todo, sino ponerlas en el correo principal, que es desde donde se recupera el resto.

Compra dos: una de uso diario y otra de reserva guardada en otro sitio. Perder la única llave sin códigos de recuperación es un mal día.

Passkeys: el reemplazo que ya está aquí

Cada vez más servicios ofrecen entrar sin contraseña, con la huella o la cara del móvil. Por dentro usan la misma criptografía que las llaves físicas, con la llave guardada en tu teléfono u ordenador. Combinan la resistencia al phishing de una llave con la comodidad de desbloquear el móvil, y merecen su propia explicación en qué son las passkeys.

En qué orden activarlo

No hace falta hacerlo todo hoy. El orden por impacto real:

  1. Correo electrónico. Es la llave maestra: quien lo controla pide el restablecimiento de todo lo demás. Si solo haces una cosa, haz esta.
  2. Banco y cuentas con dinero. Muchos ya lo imponen por normativa.
  3. Gestor de contraseñas, si usas uno.
  4. Redes sociales y mensajería. Desde ahí se estafa a tus contactos suplantándote.
  5. Compras y suscripciones con tarjeta guardada.

Los tres errores que dejan la protección coja

No guardar los códigos de recuperación. Es, con diferencia, el motivo más frecuente de perder una cuenta para siempre. El día que se rompe el móvil, esos códigos son el único camino de vuelta.

Guardar los códigos de recuperación en el propio móvil. Si están en el mismo aparato que la aplicación, no son una copia de seguridad: son el mismo punto de fallo dos veces.

Aprobar notificaciones sin mirar. Algunos servicios envían un aviso de “¿eres tú quien intenta entrar?”. Si te llega uno que tú no has provocado, no es un fallo: es alguien probando tu contraseña. Recházalo y cámbiala.

Lo que los dos pasos no arreglan

Conviene no confiarse. La verificación en dos pasos no protege si:

  • Tu sesión ya está iniciada y alguien tiene acceso físico a tu equipo desbloqueado.
  • Un programa malicioso en tu ordenador roba la cookie de sesión ya validada.
  • Caes en un phishing y entregas contraseña y código a la vez, salvo que uses llave o passkey.

Sigue haciendo falta lo demás: una contraseña única por sitio, el sistema actualizado y desconfianza ante los mensajes con prisa. Si quieres empezar por la base, cómo crear una contraseña segura es el punto de partida.

En corto

  • Activar dos pasos convierte una contraseña robada en un problema menor.
  • SMS si no hay otra cosa; aplicación de códigos como opción por defecto; llave física en el correo.
  • Guarda los códigos de recuperación fuera del móvil el mismo día que lo actives.
  • Empieza por el correo. Todo lo demás se recupera desde ahí.

Preguntas frecuentes

Lo que más se pregunta

¿Qué es la autenticación en dos pasos?

Es pedir una segunda prueba además de la contraseña al iniciar sesión, normalmente un código temporal, una notificación en el móvil o una llave física. Así una contraseña robada no basta por sí sola para entrar.

¿Es seguro recibir los códigos por SMS?

Es mucho mejor que no tener nada, pero es el método más débil. Un atacante puede duplicar tu número mediante un fraude de portabilidad conocido como SIM swapping, y además los SMS pueden interceptarse. Si el servicio ofrece una aplicación de códigos, es preferible.

¿Qué pasa si pierdo el móvil con la aplicación de códigos?

Por eso hay que guardar los códigos de recuperación que el servicio entrega al activar los dos pasos, en un sitio distinto del móvil. Muchas aplicaciones permiten además una copia de seguridad cifrada.

¿Las llaves físicas merecen la pena para un usuario normal?

Para la mayoría de las cuentas no hacen falta. Para el correo principal, donde se recupera todo lo demás, una llave física es la protección más sólida que existe hoy contra el phishing y cuesta lo que una cena.

Sigue leyendo