CYBER WELFARE

Proteja su privacidad digital

Cómo funciona la verificación en dos pasos, paso a paso

Recurso complementario de la lección “Cómo funciona la verificación en dos pasos” — curso Seguridad en Línea

El código que aparece en tu móvil no te lo han enviado. Lo han calculado tu teléfono y el servicio, cada uno por su cuenta, y por eso funciona sin cobertura.

A. Por qué esto cuenta

Casi todo el mundo cree que el código llega desde algún sitio. Con el SMS es cierto; con una aplicación de autenticación, no. Y esa diferencia es exactamente la razón por la que una es más sólida que el otro.

Cuando algo parece magia, se usa mal. Entender el mecanismo en dos minutos hace que el resto de decisiones sobre segundo factor se tomen solas.

La idea clave: si el código no viaja por ninguna red, no hay ninguna red donde interceptarlo.

B. Conceptos clave

Cinco ideas sobre el mecanismo.

Secreto compartido

Una clave que el servicio y tu aplicación intercambian una sola vez, al configurar el segundo factor.

Por qué te afecta: Es lo que hay detrás del código QR que escaneas. A partir de ahí no hace falta ningún otro intercambio.

Cálculo simultáneo

Ambos lados combinan ese secreto con la hora actual y obtienen el mismo número.

Por qué te afecta: Por eso el código aparece aunque el teléfono esté en modo avión: no lo recibe, lo calcula.

Caducidad

El código cambia cada treinta segundos.

Por qué te afecta: Aunque alguien lo vea, la ventana para usarlo es mínima. Y el siguiente no se deduce del anterior.

Hora del dispositivo

El reloj tiene que estar sincronizado en los dos extremos.

Por qué te afecta: Es la causa habitual de que los códigos dejen de funcionar: el reloj del teléfono se ha desajustado.

Diferencia con el SMS

El código por mensaje sí viaja, y viaja asociado a tu número.

Por qué te afecta: Quien consiga controlar el número recibe los códigos. Esa es la vía que aprovecha el duplicado de SIM.

C. Un ejemplo concreto: el modo avión

Pon el teléfono en modo avión y abre la aplicación de autenticación.

  • El código sigue apareciendo y sigue cambiando cada treinta segundos.
  • No hay conexión de datos ni cobertura.
  • Aun así, el servicio aceptará ese número cuando lo escribas.

Es la demostración más clara de que no hay ningún envío. Y es también la razón por la que una aplicación funciona en un avión o en un sótano, donde un SMS no llega.

Si los códigos empiezan a fallar, comprueba antes que nada la hora automática del teléfono.

D. Pruébalo: compruébalo tú

Cinco minutos.

Paso 1 — Activa el modo avión

  • Corta toda la conectividad del teléfono.

Paso 2 — Abre la aplicación de autenticación

  • Comprueba que el código sigue generándose y cambiando.

Paso 3 — Comprueba la hora automática

  • En los ajustes, verifica que la fecha y la hora se ajustan solas.

Paso 4 — Guarda la copia del secreto

  • Al configurar una cuenta nueva, guarda también el código de recuperación en papel.

Con el mecanismo entendido, la elección entre SMS y aplicación deja de ser una preferencia y pasa a ser una consecuencia.

E. Para profundizar

Fuentes institucionales españolas.

INCIBE — Autenticación en dos pasos: cómo funciona
Infografía que descompone el mecanismo en dos pasos, útil para entender cómo se calcula el código.
https://www.incibe.es/ciudadania/formacion/infografias/autenticacion-en-dos-pasos-como-funciona

INCIBE — Autenticación de dos factores (2FA)
Qué añade el segundo factor a la contraseña y en qué servicios conviene activarlo primero.
https://www.incibe.es/ciudadania/tematicas/contrasenas-seguras/autenticacion-de-dos-factores

INCIBE — El factor de autenticación doble y múltiple
Los factores de autenticación y cómo se combinan, con la terminología española de referencia.
https://www.incibe.es/ciudadania/blog/el-factor-de-autenticacion-doble-y-multiple

Banco de España — Autenticación reforzada contra el fraude en el comercio electrónico
La terminología oficial de los factores en español: algo que sabes, algo que tienes, algo únicamente tuyo.
https://clientebancario.bde.es/pcb/es/blog/entra-en-vigor-la-autenticacion-reforzada-para-luchar-contra-el-fraude-en-el-comercio-electronico-.html

Enlaces verificados en septiembre de 2026.

F. El Marco Cyber Welfare: Habilidades, Conciencia, Comportamiento

Esta lección se apoya en el pilar Conciencia, en el nivel FL2.

Conciencia

  • Entender que el código se calcula y no se transmite.
  • Saber por qué eso hace más sólida la aplicación que el SMS.

En el nivel siguiente (FL3)

  • Reconocer el duplicado de SIM como el ataque que aprovecha la diferencia.

Habilidades

  • Comprobar la sincronización horaria cuando los códigos fallan.

Comportamiento

  • Elegir aplicación en lugar de SMS cuando el servicio ofrece las dos.

G. Qué hacer ahora

  1. Comprueba en modo avión que tu aplicación sigue generando códigos.
  2. Verifica que la hora del teléfono se ajusta automáticamente.
  3. Cambia de SMS a aplicación en un servicio que ofrezca las dos opciones.

H. Según tu nivel

Si estás empezando (FL1)

  • Haz solo la prueba del modo avión.

Lo mínimo imprescindible: Entender que no viaja.

Si ya tienes algún hábito (FL2)

  • Migra una cuenta de SMS a aplicación.

Lo mínimo imprescindible: Un método más sólido.

Si te manejas bien (FL3)

  • Migra todas las que lo permitan y deja el SMS solo donde no haya alternativa.

Lo mínimo imprescindible: SMS como último recurso.

En resumen

Lo que no viaja no se puede interceptar por el camino.

Esa sola frase explica por qué una aplicación de autenticación supera a un código por mensaje.

Otros recursos de este curso

Los recursos cercanos a este.

Descubre más recursos complementarios de los cursos en línea del Programa Protege tu Privacidad Digital.

Si quieres seguir todo el recorrido, el Programa Cyber Welfare es gratuito y está abierto a cualquiera.

→ Inscríbete en el Programa Cyber Welfare

Deja un comentario