Tokens de seguridad - Llaves de hardware y dispositivos OTP
Lectura de 2 min aprox.
Un token de seguridad (Security Token) es un dispositivo físico o software utilizado para la autenticación. Algunos ejemplos son los tokens de hardware que generan contraseñas de un solo uso, las llaves de seguridad conectadas por USB (como YubiKey) y las aplicaciones de autenticación en el smartphone. Funciona como el factor de posesión de la autenticación multifactor añadida sobre la contraseña, reforzando enormemente la seguridad de la cuenta.
Cuándo la prueba de posesión se convierte en prueba de identidad
Lo que verifica un token de seguridad es que el dispositivo estaba en manos de quien operaba el sistema en el momento en que se realizó la autenticación. Mientras se mantenga el supuesto de que cada dispositivo está vinculado a una persona concreta, ese hecho puede tratarse como respaldo de la identidad. Cuando el supuesto se rompe, lo que puede verificarse se reduce a algo más estrecho: que alguien tenía en su poder un dispositivo registrado. Prácticas como dejar una única unidad en el departamento para que varias personas la compartan, o entregar a otro responsable el dispositivo recuperado de alguien que se marcha manteniendo su registro activo, rompen ese supuesto de forma silenciosa. Como en los registros solo aparecen autenticaciones correctas, el problema no se manifiesta como una anomalía: se hace visible más tarde, cuando se intenta rastrear quién realizó una acción y resulta imposible determinarlo. Por eso, gestionar la asignación de un dispositivo por persona y hacer que la entrega y la devolución vayan acompasadas con el registro y la baja del registro es la condición para que un token funcione como medio de autenticación. Un dispositivo recuperado pero que sigue registrado deja además una vía por la que la autenticación puede seguir teniendo éxito mientras el hardware está fuera del control de la organización.
Tipos de tokens de seguridad
Los tokens de hardware son dispositivos físicos, e incluyen un tipo que muestra una OTP (contraseña de un solo uso) y las llaves de seguridad FIDO2 que se conectan por USB/NFC. Los tokens de software funcionan como aplicaciones de smartphone y generan TOTP. Las llaves de seguridad FIDO2 son el método de autenticación más resistente al phishing; Google ha informado de que, tras implementarlas para todos sus empleados, los incidentes de phishing se redujeron a cero. A fecha de 2025, con la difusión de las claves de acceso (passkeys), la demanda de llaves de seguridad compatibles con FIDO2 sigue aumentando.
Escenarios de implementación y cómo elegir
Para uso personal, un enfoque práctico es introducir primero una aplicación TOTP en tus cuentas principales (correo, banco, redes sociales) y añadir una llave FIDO2 en las cuentas especialmente importantes. En entornos empresariales, cada vez más organizaciones hacen obligatorios los tokens de hardware para acceder a VPN y servicios en la nube. Para prepararse ante la pérdida del token, es importante guardar de forma segura códigos de recuperación de respaldo o registrar de antemano una llave de seguridad de repuesto. La banca en línea también utiliza tokens para la autenticación de transacciones.
Aprovechamiento de los tokens
Al combinar una contraseña aleatoria robusta con un token de seguridad, se logra el máximo nivel de protección de la cuenta. Toma como referencia nuestra guía de configuración de la autenticación de dos factores e impleméntala empezando por tus cuentas más importantes. Dado que la autenticación por SMS es vulnerable a los ataques de intercambio de SIM (SIM swapping), recomendamos migrar a una aplicación TOTP o a una llave de hardware siempre que sea posible.
¿Te resultó útil este artículo?