CYBER WELFARE

Proteja su privacidad digital

Qué segundo factor elegir, y por qué no todos son equivalentes

«Activa la autenticación multifactor» es un buen consejo, pero incompleto, porque deja abierta la pregunta de qué segundo factor elegir. Los métodos disponibles no son equivalentes: algunos protegen de casi todo; otros, de menos de lo que se suele pensar.

Este artículo los compara —qué hacen, frente a qué protegen, dónde son frágiles, qué comodidad ofrecen— para que la elección sea consciente y no fruto del azar. Es el complemento tecnológico de la recomendación de proteger las cuentas con un segundo factor.

El criterio que distingue los métodos

Todos los métodos añaden un paso. La diferencia está en qué ocurre si alguien te convence de completarlo en una página falsa.

De ahí sale la distinción más importante:

  • Métodos transferibles. El segundo factor es una información que puedes escribir —un código— y que, por tanto, puedes entregar, incluso sin querer, a quien ha construido una página que imita al servicio real.
  • Métodos vinculados al sitio. El segundo factor no es una información, sino una operación que el dispositivo realiza solo con la dirección correcta. En una página falsa no funciona, y no hay nada que entregar.

Las llaves físicas y las llaves de acceso (passkeys) pertenecen al segundo grupo. Todo lo demás, al primero.

Esto no hace inútiles a los demás métodos: un código generado por una app sigue frenando todos los intentos automáticos y toda la reutilización de credenciales. Significa que la protección frente al phishing (los mensajes y las páginas que se hacen pasar por un servicio para quedarse con tus datos) es de otra naturaleza.

1. Código por SMS

Un código numérico que se envía a tu número de teléfono.

  • Frente a qué protege: reutilización de credenciales, intentos automáticos, accesos con una contraseña robada en una filtración.
  • Ventajas: está disponible en todas partes, no requiere instalar nada y cualquiera lo entiende. Es el método que hace pasar a más personas de no tener ninguna protección a tener una.
  • Límites: el código es transferible y, por tanto, se puede entregar en una página falsa; depende de la cobertura y de que el mensaje llegue; está ligado al número de teléfono, que puede acabar en manos de otra persona mediante un duplicado fraudulento de la tarjeta SIM solicitado a la compañía telefónica; si cambias de número, pierdes el método.
  • Cuándo elegirlo: cuando es la única opción que ofrece el servicio. Mejor que nada, y con amplio margen.
  • Complejidad: básica.

2. App de autenticación

Una aplicación que genera códigos temporales, normalmente válidos durante treinta segundos, calculados en el propio dispositivo.

  • Frente a qué protege: todo lo que cubre el SMS, más las vulnerabilidades ligadas al número de teléfono.
  • Ventajas: funciona sin conexión y sin cobertura; no depende de la compañía telefónica; gestiona muchas cuentas en una sola app; muchas versiones permiten sincronizar o exportar los códigos a un dispositivo nuevo.
  • Límites: el código sigue siendo transferible y, por tanto, se puede entregar en una página falsa; si la app está ligada a un solo dispositivo y ese dispositivo se pierde, se pierden todos los códigos a la vez.
  • Cuándo elegirla: es el buen término medio para la mayoría de las cuentas. Criterio principal de elección: que permita trasladar los códigos a un móvil nuevo.
  • Complejidad: básica.

3. Notificación push

Una solicitud que aparece en el móvil y se confirma con un gesto.

  • Frente a qué protege: lo mismo que la app de autenticación.
  • Ventajas: es el método más rápido de usar; a menudo muestra el contexto del inicio de sesión (lugar, dispositivo, hora), lo que ayuda a reconocer un intento que no es tuyo.
  • Límites: la facilidad para confirmar es también su fragilidad. Las solicitudes repetidas buscan precisamente una aprobación dada por distracción o para que las notificaciones dejen de llegar.
  • Variante mejor: la confirmación que pide escribir un número que aparece en la pantalla del dispositivo desde el que estás entrando. Hace imposible aprobar sin mirar y neutraliza la técnica de las solicitudes insistentes.
  • Cuándo elegirla: sin reparos, mejor con la variante con número que escribir cuando exista.
  • Complejidad: básica.

4. Llave de seguridad física

Un pequeño dispositivo físico que se conecta al ordenador o se acerca al móvil para confirmar el inicio de sesión.

  • Frente a qué protege: todo lo anterior, más el phishing. La llave comprueba la dirección del sitio y no responde a una página que lo imita.
  • Ventajas: es la protección más sólida al alcance de una persona particular; no hay ningún código que entregar; no depende de batería, conexión ni compañía telefónica.
  • Límites: tiene un coste; hay que guardarla físicamente y conviene tener registrada otra de reserva; no todos los servicios la admiten; usarla en dispositivos ajenos es menos práctico.
  • Cuándo elegirla: en las cuentas cuyo robo tendría las consecuencias más graves: correo principal, gestor de contraseñas, cuentas del trabajo.
  • Complejidad: intermedia.

5. Llave de acceso

Una credencial vinculada al dispositivo, que se desbloquea con la huella, la cara o el PIN, y que sustituye por completo a la contraseña.

  • Frente a qué protege: contraseñas robadas, reutilizadas o adivinadas, y phishing. No hay ninguna contraseña que comprometer.
  • Ventajas: une la resistencia al phishing de las llaves físicas con la comodidad del reconocimiento biométrico; el inicio de sesión es más rápido que con una contraseña; muchos gestores de contraseñas las guardan y las sincronizan entre dispositivos.
  • Límites: todavía no la admiten todos los servicios; exige prestar atención a dónde se sincroniza y a cómo se recupera; la convivencia con las contraseñas tradicionales durará mucho tiempo.
  • Cuándo elegirla: en todos los servicios donde esté disponible. Donde sustituye a la contraseña, la cuestión del segundo factor se simplifica de raíz.
  • Complejidad: básica, donde se ofrece.

6. El correo electrónico como segundo factor

Un código enviado a una dirección de correo.

  • Frente a qué protege: poco, en muchos escenarios.
  • Ventajas: es sencillo y está siempre disponible.
  • Límites: si el correo de destino está comprometido —o es la misma cuenta que estás protegiendo—, el segundo factor no añade nada. No es un verdadero «segundo canal».
  • Cuándo elegirlo: solo si no hay alternativas, y nunca en la propia cuenta de correo.
  • Complejidad: básica.

Lo que no es un segundo factor

Hay dos cosas que se presentan como tal y no lo son, porque siguen siendo «algo que sabes»:

  • las preguntas de seguridad (el nombre de tu primera mascota, tu ciudad de nacimiento, el segundo apellido de tu madre): datos que a menudo son públicos o se pueden averiguar;
  • un segundo PIN o una segunda contraseña: añaden un paso, no un factor distinto.

Donde el servicio solo ofrece estas opciones, conviene tratarlas como una protección débil y compensarlas con una contraseña muy robusta. Un truco útil con las preguntas de seguridad es no responder con el dato real, sino con una respuesta inventada que guardes en el gestor de contraseñas: así deja de ser algo que otra persona pueda averiguar.

Tabla comparativa

MétodoFrena la reutilización de credencialesFrena los intentos automáticosFrena el phishingDependenciasComodidadComplejidad
SMSSíSíNoNúmero, cobertura, compañía telefónicaAltaBásica
App de autenticaciónSíSíNoDispositivoAltaBásica
Notificación pushSíSíNoDispositivo, conexiónMuy altaBásica
Push con número que escribirSíSíEn parteDispositivo, conexiónAltaBásica
Llave físicaSíSíSíObjeto físicoMediaIntermedia
Llave de accesoSíSíSíDispositivo, sincronizaciónMuy altaBásica
Correo electrónicoEn parteSíNoSeguridad del otro buzónAltaBásica
Preguntas de seguridadNoEn parteNo—AltaBásica

Cómo decidir qué segundo factor elegir, en la práctica

Si eres un particular. App de autenticación en todo lo que importa y llaves de acceso donde el servicio las ofrezca. Es la combinación con la mejor relación entre protección y esfuerzo, y cubre la gran mayoría de los escenarios reales.

Si eres profesional. Añade una llave física en el correo principal, en el gestor de contraseñas y en las cuentas del trabajo: los tres puntos que, si ceden, arrastran todo lo demás. Registra siempre un segundo método.

Si gestionas un equipo. Define un método mínimo común (como mínimo, la app de autenticación), evita el SMS donde haya alternativas y prevé un procedimiento para cuando alguien cambie de dispositivo. La causa más frecuente de bloqueos en un equipo no es un ataque: es un móvil sustituido sin trasladar los códigos.

Una regla práctica. El mejor método es el que puedes tener en dos dispositivos distintos. Un único punto de acceso al segundo factor convierte una protección en un riesgo de bloqueo.

Un ejemplo. Imagina que tu correo principal te ofrece SMS, app de autenticación y llave de acceso. La llave de acceso protege también frente a las páginas falsas y es la más cómoda en el día a día; la app de autenticación, instalada en dos dispositivos, queda como vía de reserva; el SMS, si lo mantienes, sirve solo como último recurso. Con esa combinación, ni una página falsa ni la avería de un móvil te dejan sin acceso.

El criterio más olvidado: poder trasladar los códigos

Merece la pena detenerse en él, porque a la hora de elegir una app de autenticación pesa más que la seguridad teórica.

Algunas apps vinculan los códigos al dispositivo en el que se configuraron: si el móvil se rompe, los códigos ya no existen en ninguna parte. Otras permiten exportarlos o sincronizarlos con un segundo dispositivo.

La diferencia se nota una sola vez, y en el peor momento. Por eso, entre dos apps equivalentes, conviene elegir la que te permite llevarte los códigos contigo.

El mismo criterio vale para las llaves físicas: si usas una, conviene registrar una segunda de reserva.

Lo que ningún método puede hacer

  • No te protege si apruebas tú. Una confirmación dada voluntariamente es una confirmación válida, sea cual sea el método.
  • No protege un dispositivo comprometido. Si otra persona tiene tu dispositivo en sus manos mientras está desbloqueado, el segundo factor está justo ahí.
  • No sustituye a una buena contraseña. Las dos medidas cubren momentos distintos y hacen falta ambas.
  • No elimina la necesidad de un plan de recuperación. Al contrario: lo hace imprescindible.
  • No cubre las cuentas en las que no está activado. Incluida, muchas veces, la que sirve para recuperar todas las demás.

Si quieres pasar de la elección a la configuración, el artículo sobre cómo activar el segundo factor recorre el procedimiento paso a paso.

Conexión con el Framework Cyber Welfare

PilarAportación de este contenido
CompetenciasElegir un método según lo que protege y según cómo se traslada
ConcienciaciónReconocer que no todos los segundos factores ofrecen la misma protección
Comportamiento SeguroRegistrar siempre un segundo método, en un segundo dispositivo

Nivel de referencia: FL4 — Hábil. Es el nivel en el que no se activa sin más lo que propone el servicio, sino que se elige el método adecuado para cada cuenta.

Conclusión

Todos los métodos de autenticación multifactor frenan los escenarios más frecuentes: credenciales reutilizadas e intentos automáticos. Solo las llaves físicas y las llaves de acceso frenan también el phishing, porque no hay nada que entregar.

Pero, a la hora de decidir qué segundo factor elegir, la diferencia que más cuenta en la vida real no es la que hay entre un método y otro: es la que hay entre tener el segundo factor en un solo dispositivo o en dos.

Acción recomendada. Comprueba en qué método se apoya el segundo factor de tu correo principal. Si es un SMS y el servicio ofrece una app de autenticación, el cambio merece esos diez minutos. Y si quieres saber en qué punto estás en conjunto, puedes hacer la autoevaluación de la resiliencia digital.

Contenidos relacionados

Recursos relacionados

Contenidos breves de la sección Recursos, para quien quiera detenerse en un solo aspecto:

Da el primer paso: el Programa «Protege tu Privacidad Digital» te acompaña gratis, una recomendación cada vez.