Publicidad

Qué es la verificación en dos pasos

La verificación en dos pasos, también llamada autenticación de dos factores o 2FA, agrega un segundo control además de la contraseña: un código por SMS, un código de una aplicación de autenticación, un aviso en el celular o la huella o el rostro. Aunque alguien consiga tu contraseña, no puede entrar sin ese segundo paso.

Lee también: Cómo recuperar una cuenta de Google hackeada, paso a paso y Cómo detectar un sitio falso antes de escribir tu contraseña.

Por qué la contraseña sola ya no alcanza

Las filtraciones masivas de datos hicieron que contraseñas viejas circulen en listas que los delincuentes compran y prueban de forma automática en correos, bancos y tiendas. Si repetiste una contraseña en varios sitios, es probable que ya esté en alguna de esas listas. Con la verificación en dos pasos activa, una contraseña filtrada por sí sola no basta para entrar.

Publicidad

Cuánto protege, en números

Google publicó, junto con investigadores de la Universidad de Nueva York y de la Universidad de California en San Diego, un estudio sobre la eficacia de las protecciones básicas de las cuentas. Los números muestran el tamaño de la ganancia.

Un código enviado por SMS al teléfono de recuperación bloqueó el 100% de los ataques automatizados, el 96% de los intentos de phishing masivo y el 76% de los ataques dirigidos. El aviso en el propio dispositivo, que el estudio señala como una alternativa más segura que el SMS, bloqueó el 100% de los ataques automatizados, el 99% del phishing masivo y el 90% de los ataques dirigidos.

Fuente: Google Security Blog, New research: How effective is basic account hygiene at preventing hijacking, 2019.

No todos los segundos factores son iguales

Del más débil al más fuerte:

  • SMS: mejor que nada, pero vulnerable al duplicado de SIM, cuando un delincuente logra que la operadora pase tu número a su chip, y a estafas que simplemente te piden el código.
  • Aplicación de autenticación, como Google Authenticator o Microsoft Authenticator, que genera un código que cambia cada 30 segundos: mucho más segura y funciona sin señal.
  • Aviso en el dispositivo y llaves de acceso (passkeys): el inicio de sesión se confirma en tu propio aparato con huella, rostro o bloqueo de pantalla.
  • Llave de seguridad física: la protección más fuerte contra el phishing, recomendada para quien corre más riesgo.

Las directrices de identidad digital del NIST, el organismo de estándares de Estados Unidos que suele servir de referencia en todo el mundo, clasifican el código por SMS como un método restringido justamente porque el mensaje puede desviarse.

Fuente: NIST, Special Publication 800-63B, Digital Identity Guidelines.

Qué cuentas proteger primero

Empieza por tu correo principal, porque es la llave para recuperar todas las demás contraseñas. Después sigue con la app del banco, las billeteras digitales que uses, tu cuenta de Google o Apple y las redes sociales que más usas. WhatsApp también tiene su propia verificación en dos pasos, con un PIN de seis dígitos. El camino suele ser Configuración, luego Seguridad, luego Verificación en dos pasos; el nombre exacto cambia según el servicio.

Regla de oro: nunca compartas un código de verificación con nadie, ni por llamada ni por mensaje. Tu banco, tu operadora y las empresas de verdad no lo piden.

Guarda los códigos de recuperación

Al activar la verificación en dos pasos, la mayoría de los servicios ofrece códigos de recuperación de un solo uso. Guárdalos en un lugar seguro fuera del celular, como en papel en casa o en un gestor de contraseñas. Son tu salida si pierdes, te roban o cambias el teléfono. También conviene registrar un segundo método, como un correo alternativo o un segundo dispositivo. Si una cuenta ya fue tomada, mira cómo recuperar una cuenta de Google hackeada.

Contenido informativo. No sustituye la orientación médica, financiera o profesional individualizada.

Fuentes

  1. Google Security Blog. New research: How effective is basic account hygiene at preventing hijacking, 2019. https://security.googleblog.com/2019/05/new-research-how-effective-is-basic.html
  2. NIST. Special Publication 800-63B, Digital Identity Guidelines: Authentication and Lifecycle Management. https://pages.nist.gov/800-63-3/sp800-63b.html

Preguntas frecuentes

¿Qué pasa si pierdo el celular?

Los códigos de recuperación que guardaste al activar la verificación te permiten entrar, por eso conviene tenerlos fuera del teléfono.

¿El SMS es un buen segundo factor?

Es mejor que nada, pero es el más débil, porque tu número puede ser desviado con un duplicado de SIM. Las apps de autenticación, las llaves de acceso y las llaves físicas protegen más.

¿La app de autenticación es más segura que el SMS?

En general, sí. El código por SMS puede interceptarse en estafas de duplicado de SIM, mientras que la app queda vinculada a tu dispositivo.

¿Esto hace más lento el inicio de sesión?

Agrega un paso, pero la mayoría de los servicios permite confiar en un dispositivo por un tiempo, así que no tienes que verificar cada vez.

Publicidad
ciberseguridadautenticacióntecnologíacontraseñas