Autenticación de dos factores (2FA): qué es y por qué deberías utilizarla
Qué es la autenticación de dos factores (2FA), cómo funciona y por qué deberías activarla en todas tus cuentas importantes.
Contenido
Autenticación de dos factores (2FA): qué es y por qué deberías utilizarla
Durante años, las contraseñas han sido la principal forma de proteger nuestras cuentas en Internet. Sin embargo, los ataques informáticos han evolucionado y conseguir una contraseña ya no resulta tan complicado como podría parecer.
Una contraseña puede filtrarse, ser descubierta mediante un ataque, reutilizarse en diferentes servicios o incluso ser entregada voluntariamente por un usuario después de caer en un ataque de phishing.
Por este motivo, cada vez más servicios utilizan un sistema adicional de protección conocido como autenticación de dos factores, normalmente abreviada como 2FA.
Este sistema añade una segunda comprobación de identidad. De esta manera, aunque alguien consiga nuestra contraseña, todavía necesitará superar otro mecanismo para acceder a la cuenta.
¿Qué es la autenticación de dos factores?
La autenticación de dos factores es un sistema de seguridad que requiere dos elementos diferentes para verificar la identidad de una persona.
En lugar de depender únicamente de una contraseña, el usuario debe demostrar su identidad mediante un segundo factor.
Por ejemplo:
Contraseña
+
Código de autenticación
Ambos elementos deben ser correctos para completar el inicio de sesión.
La idea es muy sencilla: si un atacante consigue uno de los factores, todavía tendrá que superar el segundo.
Los tres factores de autenticación
Para entender mejor el 2FA, primero hay que conocer los diferentes tipos de factores que pueden utilizarse.
Tradicionalmente se dividen en tres categorías.
Algo que sabes
Es información que conoces.
Por ejemplo:
- Contraseña.
- PIN.
- Respuesta a una pregunta de seguridad.
La contraseña es el ejemplo más habitual.
Algo que tienes
Es un objeto o dispositivo que está en tu posesión.
Por ejemplo:
- Teléfono móvil.
- Aplicación de autenticación.
- Llave de seguridad.
- Tarjeta inteligente.
Si el sistema necesita ese dispositivo para completar el inicio de sesión, un atacante que solamente tenga la contraseña no podrá acceder fácilmente.
Algo que eres
Se refiere a una característica física o biométrica.
Por ejemplo:
- Huella dactilar.
- Reconocimiento facial.
- Reconocimiento de voz.
Este tipo de autenticación se utiliza cada vez más en teléfonos móviles y ordenadores modernos.
¿Cómo funciona el 2FA?
Imaginemos que queremos iniciar sesión en una cuenta protegida mediante 2FA.
Primero introducimos:
Correo electrónico
Contraseña
El servidor comprueba que son correctos.
Después solicita el segundo factor:
Código de autenticación
Introducimos el código.
Si ambos factores son válidos, el servidor permite el acceso.
El proceso podría representarse así:
Usuario
↓
Contraseña
↓
Comprobación
↓
Segundo factor
↓
Comprobación
↓
Acceso permitido
¿Por qué es tan importante?
Las contraseñas pueden verse comprometidas de muchas formas.
Por ejemplo:
- Filtraciones de datos.
- Phishing.
- Malware.
- Ataques de fuerza bruta.
- Contraseñas reutilizadas.
- Ingeniería social.
Con 2FA, conseguir únicamente la contraseña deja de ser suficiente.
Esto puede reducir considerablemente las posibilidades de que un atacante acceda a la cuenta.
Código mediante SMS
Uno de los métodos de 2FA más conocidos consiste en enviar un código mediante SMS.
Por ejemplo:
Tu código de seguridad es:
482731
El usuario introduce ese código después de su contraseña.
Es sencillo y mejor que utilizar únicamente una contraseña.
Sin embargo, no es el método más seguro disponible.
Problemas de los SMS
Los SMS dependen de la infraestructura de telefonía móvil.
Existen ataques en los que un atacante puede intentar conseguir que el número de teléfono de una víctima sea transferido a otra tarjeta SIM.
Esta técnica se conoce como SIM swapping.
Por este motivo, cuando sea posible, es preferible utilizar otros métodos de autenticación.
Aplicaciones de autenticación
Otra opción muy utilizada son las aplicaciones de autenticación.
Estas aplicaciones generan códigos temporales que cambian periódicamente.
Por ejemplo:
Código actual:
381 942
Después de un determinado tiempo, el código cambia automáticamente.
El atacante necesitaría conocer la contraseña y disponer del segundo factor para acceder.
¿Cómo funcionan los códigos temporales?
El servicio y la aplicación de autenticación comparten previamente una clave secreta.
A partir de esa clave y de la hora actual, ambos pueden calcular el mismo código.
Por eso el código cambia automáticamente cada cierto tiempo.
Normalmente los códigos tienen una duración limitada.
Ventajas de las aplicaciones de autenticación
Entre sus principales ventajas encontramos:
- No dependen de SMS.
- Funcionan incluso sin cobertura móvil.
- Son fáciles de configurar.
- Generan códigos temporales.
- Pueden proteger numerosas cuentas.
Por este motivo son una de las opciones más recomendables para usuarios particulares.
Llaves de seguridad
Las llaves físicas de seguridad proporcionan otra alternativa.
Son pequeños dispositivos que pueden conectarse al ordenador o utilizarse mediante conexiones inalámbricas.
Algunos estándares modernos permiten utilizar métodos resistentes al phishing.
La idea es que el usuario tenga físicamente el dispositivo necesario para completar la autenticación.
¿Qué es una passkey?
Las passkeys son un sistema de autenticación moderno diseñado para reducir la dependencia de las contraseñas tradicionales.
Utilizan criptografía de clave pública y pueden integrarse con dispositivos como teléfonos y ordenadores.
En lugar de escribir una contraseña, el usuario puede autenticarse utilizando mecanismos como:
- Huella dactilar.
- Reconocimiento facial.
- PIN del dispositivo.
La clave privada permanece protegida en el dispositivo.
2FA y biometría
La biometría también puede utilizarse como factor de autenticación.
Por ejemplo:
Contraseña
+
Huella dactilar
o:
PIN
+
Reconocimiento facial
Los sistemas modernos suelen almacenar los datos biométricos de forma protegida en el dispositivo en lugar de enviarlos directamente a los servicios online.
¿Qué método de 2FA debería utilizar?
No todos los métodos ofrecen exactamente el mismo nivel de seguridad.
Como regla general, podemos considerar:
Llave de seguridad / Passkeys
↓
Aplicación de autenticación
↓
SMS
Sin embargo, utilizar SMS como segundo factor sigue siendo preferible a no utilizar ningún segundo factor.
Lo importante es activar la protección disponible.
¿Dónde debería activar 2FA?
No es necesario activar 2FA únicamente en una cuenta concreta.
Deberíamos priorizar las cuentas más importantes.
Especialmente:
- Correo electrónico.
- Cuentas bancarias.
- Redes sociales.
- Servicios profesionales.
- Plataformas de almacenamiento.
- Cuentas de administración.
- Servicios relacionados con nuestros proyectos.
Protege especialmente tu correo electrónico
El correo electrónico merece una atención especial.
Muchos servicios permiten recuperar una contraseña enviando un enlace al correo asociado.
Si un atacante consigue entrar en nuestro correo, podría intentar recuperar otras cuentas.
Por eso es recomendable protegerlo mediante:
- Contraseña única.
- Contraseña larga.
- 2FA.
- Métodos de recuperación actualizados.
Códigos de recuperación
Cuando activamos 2FA, muchos servicios proporcionan una serie de códigos de recuperación.
Por ejemplo:
A7X4-K91P
M2Q8-Z5RT
P7L3-W82N
Estos códigos pueden utilizarse si perdemos el acceso al segundo factor.
Es muy importante guardarlos en un lugar seguro.
No deberíamos almacenarlos públicamente ni compartirlos.
¿Qué ocurre si pierdo el teléfono?
Esta es una de las preguntas más habituales al utilizar aplicaciones de autenticación.
Por este motivo debemos preparar previamente un método de recuperación.
Dependiendo del servicio podemos utilizar:
- Códigos de recuperación.
- Otro dispositivo.
- Una llave de seguridad adicional.
- Procedimientos oficiales de recuperación.
Nunca deberíamos activar 2FA sin comprobar antes cómo recuperar la cuenta en caso de perder el dispositivo.
¿Puede un atacante superar el 2FA?
Sí.
Ningún sistema de seguridad es completamente invulnerable.
Por ejemplo, un atacante puede intentar engañar a la víctima para que le proporcione el código mediante ingeniería social.
También puede utilizar páginas falsas capaces de capturar las credenciales y determinados códigos en tiempo real.
Por eso debemos seguir teniendo cuidado con el phishing incluso después de activar 2FA.
MFA y 2FA
A veces encontramos el término MFA, que significa Multi-Factor Authentication.
Aunque suelen utilizarse como sinónimos, técnicamente no son exactamente lo mismo.
2FA requiere específicamente dos factores.
MFA significa autenticación mediante múltiples factores y puede utilizar dos o más.
Por ejemplo:
Contraseña
+
Código
+
Llave de seguridad
sería un sistema de autenticación multifactor.
2FA en empresas
En entornos empresariales, la autenticación multifactor puede ser especialmente importante.
Una cuenta comprometida podría permitir acceder a:
- Servidores.
- Bases de datos.
- Sistemas internos.
- Documentación.
- Información de clientes.
- Servicios cloud.
Por este motivo muchas empresas requieren MFA para acceder a sistemas críticos.
Cuentas administrativas
Las cuentas con permisos elevados deberían recibir una protección especial.
Un atacante que consiga una cuenta normal puede tener un acceso limitado.
Sin embargo, una cuenta de administrador puede permitir modificar configuraciones, crear usuarios o acceder a información crítica.
Por eso las cuentas privilegiadas deberían utilizar mecanismos de autenticación fuertes.
Buenas prácticas al utilizar 2FA
Algunas recomendaciones importantes son:
- Activar 2FA en las cuentas importantes.
- Preferir aplicaciones de autenticación frente a SMS cuando sea posible.
- Utilizar passkeys o llaves de seguridad cuando estén disponibles.
- Guardar correctamente los códigos de recuperación.
- No compartir códigos de autenticación.
- No introducir códigos en páginas sospechosas.
- Mantener actualizado el teléfono.
- Tener un método de recuperación preparado.
Nunca compartas un código de autenticación
Un código 2FA debe tratarse como una contraseña.
Si alguien nos llama o escribe solicitando:
El código que acabas de recibir
debemos desconfiar.
Las empresas legítimas no deberían necesitar que entreguemos códigos de autenticación a otra persona.
Un atacante podría estar intentando completar un inicio de sesión utilizando nuestras credenciales.
Un ejemplo de ataque
Imaginemos que un atacante consigue nuestra contraseña mediante phishing.
Intenta iniciar sesión.
El sistema solicita el código 2FA.
El atacante podría intentar contactar con nosotros diciendo:
"Somos soporte técnico. Necesitamos confirmar el código que acabas de recibir."
Si proporcionamos el código, podríamos estar entregando el segundo factor directamente al atacante.
Por eso debemos recordar:
El código 2FA nunca debe compartirse.
¿Es suficiente con activar 2FA?
Activar 2FA mejora muchísimo la seguridad, pero no debemos abandonar el resto de buenas prácticas.
Una cuenta segura debería combinar diferentes medidas:
Contraseña única
+
2FA
+
Dispositivo actualizado
+
Precaución frente al phishing
La seguridad funciona mejor cuando utilizamos varias capas de protección.
Conclusión
La autenticación de dos factores es una de las medidas de seguridad más sencillas y efectivas que podemos aplicar a nuestras cuentas.
Su principal ventaja es que una contraseña comprometida deja de ser suficiente para acceder al servicio. El atacante necesitará superar también el segundo factor.
Aunque ningún sistema es completamente seguro, activar 2FA reduce considerablemente el riesgo de accesos no autorizados.
Siempre que un servicio importante ofrezca esta opción, merece la pena activarla. Especialmente en cuentas como el correo electrónico, servicios bancarios, plataformas profesionales y cuentas que puedan utilizarse para recuperar otros accesos.
Una contraseña protege tu cuenta. Dos factores hacen mucho más difícil que alguien pueda entrar en ella.
Compartir este artículo
🛠️ Herramientas relacionadas