CYBER WELFARE

Proteja su privacidad digital

Proteger las cuentas con un segundo factor: la defensa que aguanta cuando la contraseña cede

Las recomendaciones anteriores se centran en la contraseña: usar una contraseña distinta para cada cuenta, elegir contraseñas de al menos 16 caracteres y guardar las contraseñas de forma segura en un gestor fiable. Esta recomendación da el paso siguiente: proteger las cuentas con un segundo factor.

Las tres medidas anteriores son sólidas, y tienen un límite en común: protegen mientras la contraseña sigue siendo secreta. Si alguien la consigue —con un mensaje engañoso, a raíz de una filtración o desde un dispositivo comprometido—, ya no queda nada entre esa persona y tu cuenta.

La autenticación multifactor añade justo ese «algo en medio». Es la única medida que sigue funcionando después de que la contraseña se haya visto comprometida, y por eso merece una recomendación propia.

Qué es esta recomendación

La recomendación R4 establece que las cuentas deben protegerse con autenticación multifactor, preferiblemente mediante una app de autenticación o una llave física.

El principio es sencillo: para entrar no basta con saber algo (la contraseña); también hace falta tener algo (el móvil, una llave física) o ser alguien (la huella, la cara).

El término técnico es MFA, del inglés Multi-Factor Authentication. También verás 2FA (Two-Factor Authentication, dos factores) y «verificación en dos pasos»: en el uso diario significan lo mismo. En este texto hablaremos sobre todo de «segundo factor», que es la forma más clara de decirlo.

Lo que no es. No es una segunda contraseña. Tampoco es una pregunta de seguridad: esas preguntas siguen siendo «algo que sabes», y muchas veces la respuesta se puede averiguar. Y no es un obstáculo permanente: en la mayoría de los servicios el segundo factor solo se pide desde dispositivos nuevos, no en cada inicio de sesión.

Por qué «preferiblemente con una app o una llave». No todos los métodos son equivalentes. El código por SMS es el más extendido y el más frágil; la app de autenticación es el buen término medio; la llave física es la protección más sólida. La comparación completa está en el artículo sobre qué segundo factor elegir.

Ámbito de aplicación. En todos los servicios donde esté disponible, con prioridad absoluta para el correo electrónico principal, el gestor de contraseñas, el banco, el almacenamiento en la nube y las cuentas del trabajo.

Por qué es importante proteger las cuentas con un segundo factor

Todas las demás medidas se basan en la misma hipótesis: que la contraseña siga siendo confidencial. Es una hipótesis razonable, pero no está garantizada, y los caminos por los que una contraseña puede escapar de tu control son varios.

Cómo se puede obtener una contraseña¿Ayuda una contraseña robusta?¿Ayuda el segundo factor?
Filtración de un servicio en el que estás registradoSí, si es largaSí
Reutilización en otro servicio que ha sufrido una filtraciónNoSí
Escrita en una página falsa (phishing)NoSí, en la mayoría de los casos
Observada mientras la escribesNoSí
Leída por software no deseado en el dispositivoNoSí, en parte
Deducida a partir de datos personalesSí, si no los contieneSí

La columna central es la que lo explica todo: en cuatro de los seis casos, la robustez de la contraseña no cuenta. El segundo factor es la única medida que cubre toda la columna de la derecha.

Hay además un beneficio menos evidente, e igual de concreto: el segundo factor te avisa. Una solicitud de verificación que no has iniciado tú es la noticia —desagradable, pero valiosa— de que alguien ya tiene tu contraseña. Sin segundo factor, esa persona simplemente habría entrado, y no te habrías enterado.

BeneficioPor qué importa
Aguanta cuando la contraseña ya se conoceEs la única medida que actúa después de que fallen las demás
Anula la reutilización de credencialesLas listas robadas ya no bastan para entrar
Bloquea gran parte de los intentos automáticosNo hay nadie que complete el segundo paso
Te señala los intentosUna solicitud inesperada es un aviso, no una molestia
Se activa en pocos minutosLa relación entre esfuerzo y protección es la mejor disponible

Un ejemplo concreto

Sara recibe una notificación en el móvil: «Confirma el inicio de sesión en tu cuenta de correo». No está entrando en ningún sitio.

No la aprueba. Y esa es la clave: sin segundo factor, ese acceso ya se habría producido y Sara no habría sabido nada.

La notificación le dice dos cosas a la vez: que alguien tiene su contraseña y que no le ha bastado. Sara cambia la contraseña del correo, revisa dónde había usado algo parecido y la sustituye también allí.

El segundo factor ha hecho su trabajo dos veces: ha frenado el acceso y ha convertido un hecho invisible en una información que Sara ha podido usar.

Cuándo aplicarla

  • En el correo electrónico principal, antes que en ningún otro sitio. Es la llave de recuperación de todos los demás servicios: si cae esa cuenta, caen también las que tienen el segundo factor activado, porque la recuperación pasa por ahí.
  • En el gestor de contraseñas. Protege decenas de credenciales a la vez: es la herramienta que más merece un segundo factor.
  • En el banco y en los servicios de pago. A menudo ya es obligatorio; donde es opcional, conviene activarlo.
  • En la nube y en el almacenamiento de documentos. Contienen años de material, muchas veces también de otras personas.
  • En las cuentas del trabajo. Un acceso comprometido aquí afecta a compañeros, clientes y proveedores.
  • En las redes sociales. Un perfil en manos de otra persona se convierte en una herramienta para llegar a tus contactos.
  • Cuando un servicio te lo propone. El momento en que aparece la invitación es el momento en que activarlo cuesta menos.

Cómo proteger las cuentas con un segundo factor, paso a paso

  1. Empieza por el correo electrónico principal. Busca en los ajustes el apartado «seguridad», «inicio de sesión» o «verificación en dos pasos».
  2. Elige el mejor método disponible. Por este orden: llave física, app de autenticación, notificación push, SMS. Si el servicio solo ofrece el SMS, actívalo igualmente: es mucho mejor que nada.
  3. Instala una app de autenticación. Genera códigos temporales que cambian cada pocos segundos y funciona incluso sin conexión. Elige una que permita trasladar los códigos a un móvil nuevo.
  4. Guarda los códigos de recuperación. Es el paso que casi todo el mundo se salta, y el más importante de todos. Guárdalos fuera del móvil: impresos en un lugar seguro, o en el gestor de contraseñas si el propio gestor no depende de ese segundo factor.
  5. Registra un segundo método, cuando sea posible. Un segundo dispositivo o una segunda llave: es lo que evita que te quedes fuera si pierdes el primero.
  6. Repite el proceso en el banco, la nube, el trabajo y el gestor. En una tarde cubres todo lo que importa.
  7. Comprueba que funciona. Cierra sesión y vuelve a entrar una vez, para asegurarte de que has entendido el proceso antes de que se vuelva imprescindible.

Las objeciones más frecuentes

Hay tres reticencias habituales a la hora de activar el segundo factor. Las tres tienen parte de razón, y las tres tienen respuesta.

«Es incómodo, me frena cada vez que entro».

En la práctica, no. En la mayoría de los servicios el segundo factor se pide cuando entras desde un dispositivo nuevo o después de mucho tiempo, no cada vez que abres la app. En el móvil que usas a diario, tras la configuración inicial, la solicitud aparece en contadas ocasiones.

«Y si pierdo el móvil, me quedo fuera de todo».

Es el temor más fundado, y es justo el motivo por el que la recomendación incluye los códigos de recuperación y un segundo método registrado. Con esos dos pasos, perder el móvil se convierte en una molestia en lugar de un bloqueo. Sin ellos, el temor está justificado: las consecuencias se describen en el artículo sobre qué ocurre al perder el segundo factor.

«Total, mi contraseña es larga y única».

Es una base excelente, y reduce algunos escenarios. Pero no todos: una contraseña entregada en una página falsa, o expuesta por un servicio que la guardaba mal, queda comprometida sea cual sea su longitud. El segundo factor cubre precisamente esos casos.

Hay una cuarta, menos confesada pero frecuente: «no tengo nada interesante». Esta objeción da por hecho que alguien te está eligiendo a ti. No es así: las credenciales se prueban en bloque, de forma automática, con cualquiera que aparezca en una lista.

Errores comunes que conviene evitar

  • Activarlo y no guardar los códigos de recuperación. Es la primera causa de cuentas perdidas, sin que nadie haya atacado nada.
  • Tener la app de autenticación en un solo móvil. Si se rompe o te lo roban, pierdes a la vez el dispositivo y el acceso.
  • Cambiar de móvil sin trasladar los códigos. Hay que hacerlo antes de retirar el antiguo, no después.
  • Activarlo en todas partes menos en el correo. Es la cuenta desde la que se recupera todo lo demás: protegerla la última no tiene sentido.
  • Aprobar las notificaciones por costumbre. Una solicitud que no has iniciado tú no se confirma nunca, ni siquiera «para que dejen de llegar avisos».
  • Quedarse en el SMS cuando hay opciones mejores. Sirve como punto de partida, no como destino.
  • Usar las preguntas de seguridad como segundo factor. Siguen siendo «algo que sabes», y a menudo la respuesta es pública.
  • Pensar que sustituye a la contraseña. Son dos medidas complementarias: el segundo factor aguanta cuando la contraseña cede, no ocupa su lugar.

Conexión con el Framework Cyber Welfare

PilarAportación de este contenido
CompetenciasSaber configurar un segundo factor y gestionar los códigos y los dispositivos de recuperación
ConcienciaciónEntender que ninguna contraseña está garantizada y que hace falta una medida que aguante después
Comportamiento SeguroNo aprobar nunca una solicitud de verificación que no has iniciado

Niveles de madurez digital.

  • FL1 — Base. El acceso a las cuentas depende solo de la contraseña.
  • FL2 — Iniciado. El segundo factor está activado en el correo principal y en una o dos cuentas críticas.
  • FL3 — Autónomo. El segundo factor está activado en todas partes donde está disponible, con app de autenticación y códigos de recuperación guardados en un lugar seguro.
  • FL4 — Hábil. Usas métodos resistentes al phishing cuando es posible, tienes un segundo método registrado y sabes gestionar el cambio de dispositivo.
  • FL5 — Experto-Guía. Ayudas a otras personas a activarlo y a no quedarse fuera de sus propias cuentas.

Nivel de referencia: FL2 — Iniciado. La R4 es el paso decisivo hacia FL3, y es la recomendación con la mejor relación entre el esfuerzo que exige y el riesgo que elimina.

Cómo comprobar si la estás aplicando bien

  1. Si alguien conociera la contraseña de mi correo, ¿podría entrar?
  2. Si perdiera el móvil hoy, ¿podría seguir accediendo a mis cuentas principales?
  3. ¿He recibido alguna vez una solicitud de verificación que no había iniciado yo? ¿Qué hice?

Checklist rápida

  • ☐ El segundo factor está activado en el correo electrónico principal
  • ☐ También está activado en el gestor de contraseñas, el banco, la nube y el trabajo
  • ☐ Uso una app de autenticación o una llave, no solo el SMS
  • ☐ Los códigos de recuperación están guardados fuera del móvil
  • ☐ He registrado un segundo método o un segundo dispositivo
  • ☐ Sé cómo trasladar la app de autenticación a un móvil nuevo
  • ☐ Sé que una solicitud que no he iniciado yo no se aprueba nunca

Para medir tu nivel en conjunto, puedes hacer la autoevaluación de la resiliencia digital.

Resumen

La autenticación multifactor es la medida que sigue protegiéndote cuando todo lo demás ya ha cedido. No sustituye a una buena contraseña: entra en juego en el momento en que la buena contraseña ya no basta.

Proteger las cuentas con un segundo factor lleva pocos minutos por cuenta, y en una tarde cubres todo lo que importa. El único paso que no debes saltarte es guardar los códigos de recuperación: es lo que separa una protección añadida de un acceso perdido.

Pregunta para reflexionar. Si la contraseña de tu correo apareciera mañana por la mañana en una lista pública, ¿qué impediría que alguien entrara?

Profundiza en esta recomendación

Recursos relacionados

Contenidos breves de la sección Recursos, para quien quiera detenerse en un solo aspecto:

Da el primer paso: el Programa «Protege tu Privacidad Digital» te acompaña gratis, una recomendación cada vez.