Qué es la autenticación de dos factores y por qué deberías activarla

Tu contraseña es buena. Tiene mayúsculas, números, un símbolo raro y encima te costó memorizarla. Y aun así, un día cualquiera te llega un correo avisando de un inicio de sesión desde un país que no has pisado en tu vida.

Ahí es cuando descubres que una contraseña, por buena que sea, es un único punto de fallo. Si alguien la consigue —porque se filtró en la brecha de un servicio viejo o porque picaste en un correo falso— ya está dentro.

La autenticación de dos factores existe justo para eso: para poner una segunda puerta. Y para que, cuando la contraseña caiga, el atacante siga sin poder pasar.

En este artículo vas a ver qué es exactamente la autenticación en dos pasos, cómo funciona, qué tipos existen y cuáles son más seguros, qué ataques frena de verdad y cuáles no, en qué cuentas deberías activarla primero y cómo hacerlo sin que tu equipo se amotine.

¿Qué es la autenticación de dos factores (2FA)?

La autenticación de dos factores, o autenticación 2FA por sus siglas en inglés (two-factor authentication), es un método de acceso que te pide dos pruebas distintas de que eres tú antes de dejarte entrar en una cuenta.

La primera prueba suele ser la de siempre: tu contraseña. La segunda es algo diferente: un código temporal, una notificación en el móvil, tu huella, una llave física que llevas en el llavero. Dos cerraduras, dos llaves distintas.

La clave está en esa palabra: distintas. Pedirte dos contraseñas no sería autenticación de dos factores, sería pedirte dos veces lo mismo. Si el atacante tiene una técnica para robarte una contraseña, esa misma técnica le sirve para robarte la segunda. No has ganado nada.

Verás este mismo concepto con varios nombres según la plataforma: autenticación en 2 pasos, verificación en dos pasos, doble factor, 2FA, MFA. Google lo llama «verificación en dos pasos», Microsoft habla de «verificación en dos fases», tu banco probablemente lo llame «clave de firma». Todo es prácticamente lo mismo, y lo importante es que tengan una cosa en común: el segundo factor viaja por un canal separado de la contraseña.

¿Por qué «dos factores» y no «dos contraseñas»?

En seguridad, un «factor» es una categoría de prueba. Solo hay tres grandes:

  • Algo que sabes. La contraseña, el PIN, la respuesta a la pregunta secreta. Es información y, como toda información, se puede copiar, adivinar o filtrar sin que te enteres.
  • Algo que tienes. El móvil con la app de autenticación, una llave USB de seguridad, la tarjeta de coordenadas del banco. Es un objeto físico y, para usarlo, hay que tenerlo delante.
  • Algo que eres. La huella dactilar, el reconocimiento facial, la voz. Va contigo de serie.

La autenticación de dos pasos de verdad combina dos categorías diferentes. Contraseña (algo que sabes) más código del móvil (algo que tienes). Contraseña más huella (algo que eres). Ahí está la gracia: un atacante en Rumanía puede robarte la contraseña sin moverse de la silla, pero no puede robarte el móvil que tienes en el bolsillo.

Cuando en lugar de dos se piden tres o más pruebas, se habla de MFA (autenticación multifactor). Toda autenticación 2FA es MFA, pero no toda MFA se queda en dos. En la práctica, para un negocio pequeño o mediano, con dos factores bien configurados ya vas sobradísimo respecto a la media.

¿Cómo funciona la autenticación en dos pasos?

  1. Metes tu usuario y tu contraseña. El servicio comprueba que coinciden. Hasta aquí, lo de toda la vida.
  2. El servicio no te deja pasar todavía. En vez de abrirte la sesión, te manda a una segunda pantalla: «necesitamos verificar que eres tú».
  3. Aportas el segundo factor. Abres tu app de autenticación y copias el código de seis dígitos, aceptas la notificación que te ha saltado en el móvil, tocas la llave física o pones el dedo en el lector.
  4. El servicio valida ese segundo factor y comprueba que el código es correcto y que está dentro de su ventana de validez (los códigos suelen caducar cada 30 segundos).
  5. Entras. Y normalmente el servicio te ofrece «recordar este dispositivo durante 30 días» para no repetir el paso cada mañana.

El detalle interesante está en el punto 3. En el sistema más común —los códigos TOTP, Time-based One-Time Passwordese código no viaja por internet. Cuando activas la 2FA, el servicio y tu app se ponen de acuerdo en un secreto compartido (ese QR que escaneas). A partir de ahí, los dos calculan por su cuenta el mismo código a partir de ese secreto y de la hora actual. Tu app no está conectada al servidor: solo hace una cuenta. Por eso funciona en modo avión.

Consecuencia práctica: no hay nada que interceptar en el camino, porque no hay camino. Y el código caduca en menos de un minuto, así que aunque alguien lo vea de reojo, le sirve para bien poco.

Tipos de autenticación de dos pasos

Aquí es donde mucha gente se lleva la sorpresa. Todos los métodos de autenticación de dos factores suman seguridad, pero hay una diferencia enorme entre el peor y el mejor. De menos a más robustos:

Código por SMS

El clásico. El servicio te manda un código al móvil por mensaje de texto.

Ventaja: funciona en cualquier teléfono, sin instalar nada, y lo entiende todo el mundo. Como primer paso para gente poco tecnológica, es imbatible.

Problema: el SMS es el eslabón débil de la familia. Existe el llamado SIM swapping: alguien reúne cuatro datos tuyos, se presenta ante tu operadora haciéndose pasar por ti, pide un duplicado de la tarjeta SIM y, a partir de ese momento, tus mensajes le llegan a él. Además, los SMS pueden interceptarse mediante fallos conocidos de las redes de telefonía y se ven en la pantalla de bloqueo si no la tienes bien configurada.

¿Conclusión? La 2FA por SMS es infinitamente mejor que no tener 2FA. Pero si el servicio te ofrece algo mejor, cámbiate.

Aplicación de autenticación (TOTP)

Apps como Google Authenticator, Microsoft Authenticator, Authy, 2FAS o el generador integrado en tu gestor de contraseñas. Escaneas un QR y la app empieza a generar códigos de seis dígitos que cambian cada 30 segundos.

Ventaja: no dependen de la cobertura ni de la operadora, no se pueden interceptar por la red móvil y son gratis. Es el punto dulce entre seguridad y comodidad, y el método que recomendamos por defecto a la mayoría de negocios.

Cuidado con esto: si pierdes el móvil y no guardaste los códigos de respaldo, te quedas fuera de tus propias cuentas. Elige una app con copia de seguridad cifrada en la nube o guarda los respaldos en sitio seguro. Volveremos a ello.

Notificación push

En vez de teclear nada, te salta un aviso en el móvil: «¿Estás intentando entrar? Sí / No». Tocas y listo.

Ventaja: comodísimo, rapidísimo y muy difícil de rechazar por parte de un equipo. Las versiones buenas muestran además un número en pantalla que tienes que confirmar en el móvil, lo cual elimina buena parte del riesgo.

Problema: existe el MFA fatigue o bombardeo de notificaciones. El atacante, que ya tiene tu contraseña, lanza intentos de acceso una y otra vez, a las tres de la mañana, hasta que alguien acepta por inercia para que pare. Suena absurdo. Ha funcionado en ataques a empresas muy grandes.

Llave de seguridad física (FIDO2 / WebAuthn)

Un pequeño dispositivo USB o NFC —tipo YubiKey— que conectas o acercas al equipo y tocas con el dedo.

Ventaja: es el método más seguro que existe hoy, y por un motivo muy concreto: la llave comprueba criptográficamente la dirección real de la web antes de responder. Si estás en una web falsa que imita a la buena, la llave sencillamente no funciona. Es el único método que frena el phishing de verdad, no que lo dificulta.

Contras: cuesta dinero (unas decenas de euros por unidad), hay que comprar dos por persona —una principal y una de repuesto— y se puede perder. Para perfiles críticos —dirección, administración, quien maneja el dinero o los accesos— compensa con creces.

Passkeys y biometría

Las passkeys (claves de acceso) son la evolución natural: usan la misma tecnología que las llaves físicas, pero la llave vive dentro de tu móvil o tu portátil y la desbloqueas con la huella o la cara. Entras sin escribir contraseña y sin teclear código.

Técnicamente combinan el dispositivo (algo que tienes) con la biometría (algo que eres), así que cumplen de sobra con la idea de autenticación de dos pasos. Cada vez más servicios las soportan y, con el tiempo, van camino de sustituir a la contraseña. Si un servicio que usas ya las ofrece, es probablemente tu mejor opción disponible sin gastar un euro.

Códigos de recuperación

No son un método de acceso diario, sino tu paracaídas: una lista de códigos de un solo uso que el servicio te da al activar la autenticación 2FA. Sirven para entrar si pierdes el móvil.

Guárdalos como guardarías la llave de la caja fuerte. En tu gestor de contraseñas, en un papel dentro de un cajón cerrado, en un documento cifrado. Lo que no vale: una nota en el escritorio llamada «codigos.txt», un correo a ti mismo o una foto en la galería del móvil (que es justo lo que perderías con el móvil).

¿Y el correo electrónico como segundo factor?

Muchos servicios te mandan el código a tu email. Es mejor que nada, pero tiene un problema de lógica: si el atacante ya controla tu correo, controla también el segundo factor. Y el correo es precisamente la cuenta que más gente tiene comprometida sin saberlo. Úsalo solo cuando no haya alternativa, y blinda tu email con un método mejor.

¿Por qué tu contraseña ya no basta?

Podrías pensar que con contraseñas largas y distintas en cada sitio ya estarías cubierto. Ojalá. Estas son las cuatro razones por las que la contraseña se ha quedado corta como defensa única:

  • Las filtraciones no dependen de ti. Cada año se publican miles de millones de credenciales robadas de servicios que fueron hackeados. Tú puedes tener una contraseña perfecta y aun así aparecer en una lista porque una tienda online de 2017 guardaba las claves mal cifradas.
  • La reutilización se paga cara. Se calcula que la mayoría de la gente repite contraseñas entre servicios. Los atacantes lo saben y practican el credential stuffing: cogen un usuario y contraseña filtrados y los prueban automáticamente en cientos de plataformas. Basta con que aciertes una vez.
  • El phishing es cada vez mejor. Hoy llegan mensajes clavados a los reales, con el logo bien puesto, redactados sin errores y en tu idioma.
  • La fuerza bruta ya no es lo que era. Con hardware moderno, una contraseña corta o previsible cae en cuestión de minutos. Y las herramientas para hacerlo están al alcance de cualquiera.

¿Qué ataques frena la autenticación 2FA… y cuáles no?

Lo que frena

  • Contraseñas filtradas en brechas de terceros. El caso más común de todos. El atacante tiene tu clave y se queda en la puerta.
  • Credential stuffing. Los ataques automatizados masivos se estrellan contra el segundo factor.
  • Fuerza bruta y diccionario. Aunque acierten la contraseña, no pasan.
  • Accesos por contraseñas antiguas o compartidas. Ese ex empleado que se sabía la clave del gestor de redes sociales ya no entra.

Lo que no frena por sí sola

  • Phishing en tiempo real. Existen webs falsas que hacen de intermediario: tú metes contraseña y código en su página, y ellos los reenvían al servicio real en el mismo segundo. Solo las llaves físicas y las passkeys son inmunes a esto.
  • Robo de cookies de sesión. Si un malware te roba la sesión ya iniciada del navegador, el atacante entra sin pasar por el proceso de acceso. La 2FA ni se entera.
  • SIM swapping. Ya lo hemos visto: afecta específicamente a la 2FA por SMS.
  • MFA fatigue. El bombardeo de notificaciones push hasta que alguien acepta.
  • Malware en tu equipo. Si el atacante ya está dentro de tu ordenador, el punto de acceso deja de ser relevante.

Traducido: la autenticación de dos factores elimina la inmensa mayoría de los ataques oportunistas y automatizados, que son el 95% de lo que le pasa a un negocio normal. Los ataques dirigidos y sofisticados requieren además equipos actualizados, formación del equipo, copias de seguridad que funcionen y sentido común. Ninguna medida de seguridad funciona sola.

¿Dónde activar la autenticación de dos pasos primero?

Si intentas activarla en las cuarenta cuentas que tienes, lo dejarás a la tercera. Ve por orden de importancia:

  1. Tu correo electrónico. El primero, sin discusión. Tu email es la llave maestra: desde ahí se recuperan las contraseñas de todo lo demás. Quien controla tu correo, controla tu vida digital entera.
  2. Tu gestor de contraseñas. Si guardas ahí todas tus claves, es la caja fuerte. Blíndala.
  3. Banca y pasarelas de pago. Aquí normalmente ya viene obligatorio por normativa, pero revisa que el método sea el bueno y no solo un SMS.
  4. Dominio y hosting. Se olvida siempre y es de lo más grave: quien entra ahí puede tumbar tu web, redirigir tu tráfico o secuestrar tu correo corporativo entero.
  5. Redes sociales y perfiles de empresa. Perder la cuenta de Instagram con 15.000 seguidores duele, y recuperarla es un calvario burocrático.
  6. Herramientas de negocio. ERP, CRM, facturación, gestor documental, la nube donde vive todo. Ahí están los datos de tus clientes y ahí es donde una brecha se convierte en un problema legal.
  7. Accesos de administración y trabajo remoto. Paneles de servidor, escritorios remotos, conexiones VPN y cualquier puerta de entrada a tu red interna.

Una regla mental sencilla: si esa cuenta cayera hoy, ¿cuánto tardarías en volver a trabajar con normalidad? Cuanto mayor sea la respuesta, más arriba va en la lista.

Autenticación de dos factores en la empresa: cuando no eres solo tú

Protegerte tú es fácil. Que lo haga un equipo de doce personas, cada una con su móvil, sus manías y su nivel de paciencia, ya es otro cantar.

Empieza por las cuentas, no por las personas

Haz un inventario de a qué servicios accede tu negocio y quién entra a cada uno. Te vas a llevar sorpresas: cuentas compartidas de las que nadie se acuerda, accesos de gente que ya no trabaja contigo, servicios que contrató alguien con su correo personal. Ese inventario vale por sí solo lo que cuesta hacerlo.

Usa inicio de sesión único siempre que puedas

Si centralizas el acceso a varias herramientas a través de un único proveedor de identidad (el típico «Iniciar sesión con Google/Microsoft»), solo tienes que asegurar bien una puerta y aplicas la política de golpe a todo.

Deja preparado el plan de «he perdido el móvil»

Va a pasar. Alguien cambiará de teléfono, lo perderá o se le romperá. Define de antemano quién puede resetear el segundo factor de un compañero, cómo se verifica que esa persona es quien dice ser y cuánto tarda. Si no lo defines, la respuesta acabará siendo «desactívale la 2FA y ya lo vemos», que es exactamente lo que no quieres.

Errores más comunes al implantarla

  • Activarla solo en las cuentas del jefe. Los atacantes van a por el eslabón más accesible, no a por el más importante.
  • Configurar el segundo factor de todo el mundo en un único móvil compartido. Ocurre más de lo que parece y anula el propósito entero.
  • No guardar los códigos de recuperación de las cuentas corporativas en un sitio al que la empresa tenga acceso, y no solo la persona que lo configuró.
  • Confundir la 2FA con estar protegido. Sigue haciendo falta actualizar equipos, tener copias de seguridad y saber reconocer un correo falso.

Preguntas rápidas sobre la autenticación de dos factores

¿Y si pierdo el móvil? Usas uno de tus códigos de recuperación para entrar y reconfiguras la 2FA en el teléfono nuevo. Si tampoco los tienes, toca pasar por el proceso de recuperación del servicio: verificación de identidad, esperas y bastante paciencia. Por eso insistimos tanto con los códigos.

¿Funciona sin cobertura ni internet? Las apps de autenticación, sí: calculan el código a partir de la hora, sin conexión. Los SMS y las notificaciones push, no.

¿Ralentiza mucho el día a día? Poco. La mayoría de servicios permiten marcar tus dispositivos habituales como de confianza durante semanas, así que el segundo factor solo aparece al entrar desde un equipo nuevo. Hablamos de unos segundos al mes a cambio de eliminar el riesgo más habitual que existe.

¿Es gratis? Los métodos por app, SMS, push y passkeys, sí. Solo pagas si eliges llaves físicas.

¿Puedo usar la misma app para todas mis cuentas? Sí, y es lo recomendable. Una sola app puede guardar decenas de servicios distintos, cada uno con su código.

¿La 2FA sustituye a tener contraseñas buenas? No. Es una capa que se suma, no que reemplaza. Contraseñas largas y distintas en cada servicio, gestor de contraseñas y autenticación de dos pasos: los tres juntos.

Ponle la segunda puerta a tu negocio

Resumiendo: la autenticación de dos factores es la medida de seguridad con mejor retorno que puedes aplicar hoy. Cuesta veinte minutos, no cuesta dinero en la mayoría de casos y desactiva de golpe el tipo de ataque que más negocios pequeños se lleva por delante cada año.

Empieza por tu correo, sigue por el gestor de contraseñas y baja por la lista. Elige app de autenticación antes que SMS. Guarda los códigos de recuperación en un sitio serio. Y si gestionas un equipo, hazlo con un inventario delante y un plan para cuando alguien pierda el móvil, que alguien lo perderá.

En Dualthink revisamos accesos, implantamos ciberseguridad para empresas sin volver loco a nadie, montamos el soporte informático que mantiene los equipos al día y ayudamos a decidir qué tiene sentido para tu caso con nuestra consultoría IT. Si quieres que le echemos un ojo a cómo estáis de protegidos, pega un toque y lo vemos.

What do you think?

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *