Recurso complementario de la lección “Segundo factor: SMS, aplicaciones o llaves físicas” — curso Seguridad en Línea
Cualquier segundo factor es mejor que ninguno. Pero solo uno de ellos no se puede robar a distancia, y conviene saber cuál.
A. Por qué esto cuenta
Los servicios presentan las opciones como si fueran alternativas equivalentes: elige cómo prefieres recibir la confirmación. No lo son, y la diferencia entre la primera y la última es considerable.
No hace falta usar siempre la más sólida. Hace falta saber cuál es la más sólida y reservarla para las cuentas donde la consecuencia es mayor.
Los métodos de verificación en dos pasos se presentan como equivalentes en las pantallas de ajustes, y no lo son.
La idea clave: cualquier segundo factor elimina la inmensa mayoría de los ataques automatizados. La diferencia entre métodos importa cuando el ataque es dirigido.
B. Conceptos clave
Los métodos, de menos a más sólido.
Código por SMS
El servicio genera un código y lo envía a tu número de teléfono.
Por qué te afecta: Mejor que nada y el más extendido. El punto débil es el número: quien consiga transferirlo recibe los códigos.
Duplicado de SIM
El fraude que consiste en transferir tu número a una tarjeta ajena.
Por qué te afecta: Es la vía que anula el SMS sin tocar tu teléfono. Pide a tu operador un bloqueo de portabilidad si lo ofrece.
Aplicación de autenticación
Una app que calcula el código en el propio dispositivo, sin recibirlo.
Por qué te afecta: Al no viajar por ninguna red, no hay red donde interceptarlo. Es el equilibrio razonable para casi todo.
Notificación de aprobación
Un aviso en el móvil que aceptas o rechazas, a menudo con el lugar del intento.
Por qué te afecta: Cómodo, y con un riesgo propio: la aprobación distraída. Si llega una petición que no has iniciado, es un intento en curso.
Llave de seguridad física
Un dispositivo que comprueba la dirección del sitio antes de responder.
Por qué te afecta: Es el único método que no se deja engañar por una página falsa, porque no mira el aspecto sino el dominio.
C. Un ejemplo concreto: la página que imita a tu banco
Llegas a una página idéntica a la de tu banco y escribes las credenciales.
- Con SMS: te llega el código y lo escribes en la página falsa. El acceso se completa del otro lado.
- Con aplicación: exactamente igual, porque el código lo escribes tú.
- Con llave física: la llave comprueba el dominio, no coincide y no responde. No hay nada que escribir.
Aquí está la diferencia real entre los métodos: dos de ellos dependen de que tú detectes el engaño, y el tercero no.
Cada escalón es una mejora real. Pasar de nada a SMS es el salto más grande de todos; pasar de aplicación a llave es el que protege del engaño perfecto.
D. Pruébalo: sube un escalón
Quince minutos.
Paso 1 — Mira qué método usas en cada cuenta
- Correo, banca, nube y redes sociales.
Paso 2 — Migra de SMS a aplicación
- Empieza por el correo. El proceso es escanear un código y guardar los de recuperación.
Paso 3 — Protege tu número
- Pregunta a tu operador si puedes bloquear la portabilidad o pedir un PIN para cambios.
Paso 4 — Valora una llave física
- Para la cuenta de correo o la banca, si te la juegas ahí.
Cada paso vale por sí mismo. No hace falta llegar al último para haber mejorado.
E. Para profundizar
Fuentes institucionales españolas.
INCIBE — Autenticación de dos factores (2FA)
Qué añade el segundo factor a la contraseña y en qué servicios conviene activarlo primero.
https://www.incibe.es/ciudadania/tematicas/contrasenas-seguras/autenticacion-de-dos-factores
Banco de España — Vishing: la llamada telefónica no deseada
El fraude por teléfono: ningún operador auténtico pide códigos en una llamada.
https://clientebancario.bde.es/pcb/es/blog/vishing.html
INCIBE — El factor de autenticación doble y múltiple
Los factores de autenticación y cómo se combinan, con la terminología española de referencia.
https://www.incibe.es/ciudadania/blog/el-factor-de-autenticacion-doble-y-multiple
INCIBE — Verificación en dos pasos: qué es y cómo ayuda
En qué cuentas conviene activarla primero: correo, redes sociales, banca y almacenamiento en la nube.
https://www.incibe.es/ciudadania/blog/verificacion-en-dos-pasos-que-es-y-como-me-puede-ayudar
Enlaces verificados en septiembre de 2026.
F. El Marco Cyber Welfare: Habilidades, Conciencia, Comportamiento
Esta lección se apoya en el pilar Habilidades, en el nivel FL2.
Habilidades
- Migrar una cuenta de SMS a aplicación de autenticación.
- Solicitar al operador protección frente al cambio de número.
En el nivel siguiente (FL3)
- Usar una llave física en la cuenta de la que dependen las demás.
Conciencia
- Entender por qué solo la llave física resiste una página falsa perfecta.
Comportamiento
- Rechazar cualquier petición de aprobación que no hayas iniciado tú.
G. Qué hacer ahora
- Comprueba qué segundo factor usas en tus cuatro cuentas principales.
- Migra el correo de SMS a aplicación de autenticación.
- Pregunta a tu operador cómo proteger tu número frente a una portabilidad no solicitada.
H. Según tu nivel
Si estás empezando (FL1)
- Activa el SMS donde no tengas nada. Es el salto más grande.
Lo mínimo imprescindible: De cero a algo.
Si ya tienes algún hábito (FL2)
- Pasa el correo y la nube a aplicación.
Lo mínimo imprescindible: Códigos que no viajan.
Si te manejas bien (FL3)
- Llave física en la cuenta más crítica.
Lo mínimo imprescindible: Resistencia a la página falsa.
En resumen
Los métodos no son equivalentes, y la diferencia se ve justo cuando más falta hace.
Subir un escalón es siempre una mejora real, aunque no sea el último.
Otros recursos de este curso
Los recursos cercanos a este.
- Cómo funciona la verificación en dos pasos, paso a paso
- Llave de seguridad para el banco, junto al gestor
- Verificación en dos pasos del banco: los puntos de acceso
Descubre más recursos complementarios de los cursos en línea del Programa Protege tu Privacidad Digital.
Si quieres seguir todo el recorrido, el Programa Cyber Welfare es gratuito y está abierto a cualquiera.










Deja un comentario