Saltar al contenido principal

Códigos de recuperación - Acceso de respaldo para MFA

Lectura de 2 min aprox.

Un código de recuperación (Recovery Code / Backup Code) es un método de autenticación de respaldo para recuperar el acceso a una cuenta cuando se pierde o se avería el dispositivo utilizado para la autenticación multifactor (MFA). Suele ser un conjunto de códigos de un solo uso que se muestran una única vez al configurar la MFA, y cada código solo puede usarse una vez. Dado que la avería de un smartphone o la pérdida de una llave de seguridad le puede ocurrir a cualquiera, guardar los códigos de recuperación con antelación es una medida de seguridad imprescindible en la gestión de la MFA.

Formato y funcionamiento habituales

El formato de los códigos de recuperación varía según el servicio, pero el patrón más común es un conjunto de diez códigos alfanuméricos de 8 caracteres. Servicios importantes como Google, GitHub y Dropbox adoptan este formato.

Ejemplo de códigos de recuperación (ficticios):

a7f2-k9m3b3d8-p5n1c6h4-r2w7d1j9-s8x5e4l6-t3y2f8m2-u7z4g5n1-v9a6h2p7-w4b8j9r3-x1c5k6s8-y2d7

Cada código se invalida tras un solo uso. Si se agotan todos los códigos, es necesario regenerarlos.

El servicio almacena los códigos de recuperación en forma de hash y, cuando un usuario introduce un código, lo autentica comparando los valores hash. Los códigos usados se invalidan de inmediato y no pueden reutilizarse.

Métodos de almacenamiento seguro

Dado que los códigos de recuperación son la «última línea de defensa de la MFA», elegir cómo almacenarlos es sumamente importante. Si los guardas en el lugar equivocado, los propios códigos de recuperación se convierten en una puerta de entrada para los ataques.

Recomendado: gestor de contraseñas

Guárdalos en la función de notas seguras de un gestor de contraseñas. Se conservan cifrados y pueden sincronizarse entre dispositivos. Es la opción más práctica.

Recomendado: imprimir en papel

Imprímelos y guárdalos en una caja fuerte o un cajón con llave. No se ven afectados por los ataques digitales. No obstante, como existe riesgo de incendio o pérdida, conviene guardar copias en varios lugares.

Peligroso: capturas de pantalla / apps de notas

Guardarlos en el carrete de fotos del smartphone o en una app de notas es peligroso. Podrían quedar expuestos externamente de forma involuntaria a través de la sincronización en la nube, o ser robados por malware.

El riesgo de que los propios códigos de recuperación se conviertan en objetivo de ataque

Dado que solo con la contraseña más un código de recuperación se puede acceder a una cuenta, los atacantes apuntan a los códigos de recuperación como una «puerta trasera» que elude la MFA. Como técnicas de robo de cuentas, se han reportado casos de obtener códigos de recuperación mediante ingeniería social, así como casos de robar toda la base de datos de un gestor de contraseñas con malware.

Como contramedida, es importante aplicar una protección sólida al propio lugar de almacenamiento de los códigos de recuperación. Si los guardas en un gestor de contraseñas, haz que la contraseña maestra sea suficientemente fuerte y configura también MFA en el propio gestor de contraseñas. Si los imprimes en papel, aplica de forma rigurosa el control de acceso físico (cajas fuertes, cerraduras).

Flujo de recuperación

Dispositivo MFA perdido
Intentar iniciar sesión con la contraseña
Introducir un código de recuperación
Registrar un nuevo dispositivo MFA

Diseño de recuperación en la era de las passkeys

Con la difusión de las passkeys, el enfoque de la recuperación también está cambiando. Como las passkeys se sincronizan en la nube a través del Llavero de iCloud o del Gestor de Contraseñas de Google, se ha reducido el riesgo de perder el acceso a una cuenta por la pérdida de un único dispositivo. Sin embargo, cuando es necesario recuperar el propio Apple ID o la cuenta de Google, los códigos de recuperación tradicionales siguen siendo el último recurso.

En entornos corporativos se recomienda un diseño de varias capas: además de las passkeys, registrar una llave de seguridad de respaldo y que los administradores de TI guarden de forma segura los códigos de recuperación. La guía de implementación de llaves de seguridad y qué ocurre cuando roban tu cuenta también son referencias útiles para el diseño de la recuperación.

No se pueden obtener después de necesitarlos

Los códigos de recuperación solo pueden emitirse desde una pantalla a la que se accede con la sesión ya iniciada en la cuenta. Es decir, solo pueden obtenerse en tiempos normales; una vez perdido un factor de autenticación, no queda ninguna vía para conseguirlos. Los sucesos que hacen desaparecer el segundo factor (que el dispositivo se averíe o se pierda, o que se omita la migración al cambiar de teléfono) ocurren sin avisar, de modo que el haberlos emitido y guardado de antemano determina directamente si es posible recuperar el acceso por cuenta propia. Si no se han guardado, la vía alternativa es el procedimiento de verificación de identidad de cada servicio. Eso implica presentar documentos de identidad o responder a consultas, la revisión lleva tiempo y, si de entrada no se pueden reunir los elementos para verificar la identidad, la recuperación puede resultar imposible. El valor de los códigos de recuperación está en poder sustituir esa vía incierta y lenta por otra que se completa únicamente con información que ya está en las propias manos. Activar la autenticación de dos factores y emitir y guardar los códigos de recuperación conviene tratarlos como tareas que se terminan juntas en la misma ocasión.

Los fundamentos de la autenticación de dos factores también explican los pasos para configurar los códigos de recuperación.

Términos relacionados

¿Te resultó útil este artículo?