Autenticación de dos factores: definición y funcionamiento

Qué es la autenticación de dos factores, cómo protege una cuenta, qué métodos existen y por qué no todas las formas de 2FA valen lo mismo.

La autenticación de dos factores, también llamada verificación en dos factores o 2FA, pide dos pruebas distintas antes de abrir una cuenta. Una contraseña sola ya no basta: la conexión también debe confirmarse con un dispositivo, un código temporal, una llave de seguridad o un rasgo biométrico.

Este segundo paso limita los daños de una contraseña robada. No vuelve invulnerable una cuenta, y su eficacia depende mucho del método elegido. Un código recibido por SMS, un código generado por una aplicación y una llave de seguridad no resisten los mismos ataques.

¿Por qué añadir una segunda comprobación?

Una contraseña puede reutilizarse en varios sitios, aparecer en una filtración, escribirse en una página de inicio de sesión falsa o adivinarse cuando es demasiado simple. En cada uno de esos casos, quien conozca la contraseña puede hacerse pasar por su propietario.

La autenticación de dos factores añade una condición independiente. Conocer la contraseña no basta: también hay que poseer el teléfono registrado, generar un código válido o presentar una llave física. Resulta especialmente útil contra el relleno de credenciales, que consiste en probar en muchos servicios pares de dirección y contraseña ya filtrados en otro sitio.

La palabra importante es independiente. Pedir dos veces una información que la persona sabe no crea dos factores. Una contraseña seguida de una pregunta secreta siguen siendo dos secretos memorizados, es decir, dos pruebas de la misma naturaleza.

¿Cuáles son los factores de autenticación?

Los métodos habituales pertenecen a tres familias.

Lo que sabes: contraseña, código PIN o frase secreta. Esta prueba puede copiarse, comunicarse o capturarse mientras se escribe.

Lo que posees: teléfono, tarjeta inteligente, aplicación de autenticación o llave de seguridad. La conexión depende de un objeto o de un secreto guardado por ese objeto.

Lo que eres: huella digital, rostro u otra medida biométrica. En un dispositivo moderno, la biometría suele servir para desbloquear localmente una clave criptográfica más que para enviar una huella al servicio remoto.

Una 2FA de verdad combina dos familias. Por ejemplo una contraseña, que sabes, con una llave de seguridad, que posees. La definición de autenticación multifactor publicada por MDN se apoya en esa distinción entre tipos de prueba.

¿Cómo funciona un inicio de sesión con 2FA?

El recorrido más visible tiene dos pantallas, pero la seguridad no viene del número de pantallas.

  1. Escribes tu identificador y tu contraseña.
  2. El servicio verifica esa primera prueba.
  3. Pide una segunda prueba asociada a la cuenta.
  4. Confirmas desde el dispositivo registrado o facilitas un código.
  5. El servicio crea una sesión y puede recordar el dispositivo durante un tiempo limitado.

Ese último paso explica por qué la 2FA no aparece necesariamente en cada conexión. Un servicio puede volver a pedirla en un dispositivo nuevo, después de un plazo definido o antes de una acción delicada. No verla durante unos días no significa, por tanto, que se haya desactivado.

SMS, aplicación, notificación o llave: ¿qué diferencias hay?

Todos estos métodos pueden constituir un segundo factor, pero no dan el mismo nivel de protección.

El código recibido por SMS

El servicio crea un código de un solo uso y lo envía al número registrado. El método es sencillo y funciona sin instalar ninguna aplicación específica.

Depende, en cambio, del operador telefónico y del control del número. Un secuestro de tarjeta SIM, una interceptación o un procedimiento de recuperación mal protegido pueden desviar los mensajes hacia otra persona. El código también puede pedirlo una página falsa y retransmitirlo de inmediato al servicio real.

El código de una aplicación de autenticación

Una aplicación como Google Authenticator o Microsoft Authenticator puede generar un código TOTP, normalmente seis cifras válidas durante treinta segundos. El servicio y la aplicación tienen el mismo secreto y calculan el mismo resultado a partir de la hora. No se envía ningún SMS y la aplicación funciona sin conexión.

Este método evita la dependencia de la red telefónica, pero el código sigue siendo legible y, por tanto, susceptible de phishing. Su seguridad depende también de la custodia del secreto: una copia del código QR de configuración permite generar todos los códigos futuros.

El funcionamiento detallado se explica en la guía del TOTP.

La notificación de validación

El teléfono recibe una solicitud que la persona acepta o rechaza. Es más rápido que escribir un código a mano, pero una sucesión de notificaciones puede empujar a alguien a aceptar por cansancio o por error. Una buena implementación muestra contexto, exige un número que aparece en la pantalla de inicio de sesión y limita las peticiones repetidas.

La llave de seguridad y las passkeys

Una llave FIDO2 o una passkey usa criptografía de clave pública. El servicio conserva una clave pública; la clave privada se queda en el dispositivo. La prueba queda ligada al dominio auténtico, lo que la hace mucho más resistente a las páginas de inicio de sesión falsas que los códigos que hay que copiar.

Cuando el servicio lo permite, esta familia suele ser la mejor opción para las cuentas de administración y los accesos más delicados.

Autenticación de dos factores, MFA y verificación en dos pasos

Estas expresiones son próximas, pero no perfectamente intercambiables.

La 2FA combina exactamente dos factores de naturaleza distinta. La MFA, autenticación multifactor, combina al menos dos y puede pedir tres. La página de referencia de Microsoft sobre la MFA describe así la 2FA como un subconjunto de la MFA.

La verificación en dos pasos describe sobre todo un recorrido en dos tiempos. Esos pasos pueden pertenecer a la misma familia y no constituyen entonces, en sentido estricto, dos factores. En las interfaces de consumo, sin embargo, el término se usa a menudo para hablar de 2FA.

Este matiz ayuda a evaluar un dispositivo: hay que mirar las pruebas realmente verificadas, no solo el nombre dado al ajuste.

Lo que la autenticación de dos factores no detiene

La 2FA reduce mucho el riesgo ligado al robo de una contraseña aislada. No repara todos los demás problemas de seguridad.

  • Una página falsa puede retransmitir en tiempo real una contraseña y un código TOTP.
  • Un programa malicioso puede robar una sesión ya abierta.
  • Un procedimiento de recuperación débil puede eludir el segundo factor.
  • Un secreto TOTP copiado permite generar los mismos códigos en otro dispositivo.
  • Una persona ya autorizada puede abusar de su acceso.

Hay que proteger, pues, los dispositivos, comprobar las peticiones inesperadas, guardar los códigos de recuperación en un lugar aparte y controlar las sesiones activas. Para las empresas, la 2FA complementa los accesos nominales y los roles; no justifica compartir un identificador cuando el servicio permite crear una cuenta por persona.

¿Cómo elegir un método de 2FA?

Empieza por el método más resistente que ofrezca el servicio.

  1. Prefiere una passkey o una llave de seguridad para las cuentas críticas.
  2. En su defecto, usa una aplicación de autenticación en lugar del SMS.
  3. Conserva el SMS cuando sea la única opción, porque sigue siendo preferible a una contraseña sola.
  4. Genera y guarda los códigos de recuperación fuera de la cuenta protegida.
  5. Registra dos vías de recuperación administrativas cuando el servicio lo permita, y después pruébalas.

Para una cuenta usada por varias personas, comprueba antes si el servicio ofrece miembros, roles o una delegación. Casi siempre es preferible a una cuenta compartida.

¿Cómo gestionar la 2FA de una cuenta compartida?

Algunas cuentas siguen ofreciendo un único identificador aunque todo un equipo deba acceder a ellas. La mala respuesta consiste en enviar el código QR de TOTP a todo el mundo: cada copia se vuelve permanente, invisible e imposible de revocar individualmente.

Una organización más sana conserva el secreto en un solo sistema y da a las personas autorizadas acceso a los códigos vigentes. Los derechos se asignan por persona y por cuenta, cada consulta queda registrada, y la salida de un compañero no obliga a todo el equipo a volver a inscribir la 2FA.

Los distintos enfoques se comparan en las mejores formas de gestionar la 2FA de una cuenta compartida. Para la necesidad más inmediata, consulta también cómo compartir códigos 2FA en equipo.

La regla que hay que recordar

Activa la autenticación de dos factores en cuanto una cuenta importante la ofrezca, y elige después el método en función del riesgo. El SMS mejora una contraseña sola, una aplicación TOTP quita la dependencia de la red telefónica, y una llave FIDO2 o una passkey protege mejor frente al phishing.

En un equipo, no confundas compartir un acceso con multiplicar las copias del segundo factor. La primera operación debe poder autorizarse y revocarse; la segunda crea una deuda de seguridad que el servicio ni siquiera puede medir.

Preguntas frecuentes

La autenticación de dos factores, o 2FA, exige dos pruebas de naturaleza distinta antes de autorizar un inicio de sesión. Lo habitual es que combine una contraseña con algo que posees, como un teléfono, una llave de seguridad o una aplicación capaz de generar códigos temporales.

Sigue leyendo · Cómo funciona TOTP

12 min de lectura

La guía completa del TOTP en equipoGuía

Cómo funciona el TOTP, qué propiedades del algoritmo causan todos los problemas de las cuentas compartidas, y qué debe montar un equipo.