Saltar al contenido principal

¿Qué es la autenticación en dos pasos (2FA)?

Lectura de 2 min aprox.

La autenticación de dos factores (2FA) es un método de seguridad que evita el acceso no autorizado a una cuenta combinando la autenticación por contraseña con otro factor de autenticación diferente. Aunque se filtre la contraseña, nadie puede iniciar sesión sin el segundo factor de autenticación, lo que mejora enormemente la seguridad de la cuenta. En un artículo de 2019, Microsoft afirmó que la autenticación multifactor puede bloquear más del 99,9% de los ataques de vulneración de cuentas. Un estudio empírico publicado por investigadores de la empresa en 2023 informó de que la reducción del riesgo de vulneración fue del 99,22% en el conjunto de la población estudiada y del 98,56% en los casos en que las credenciales ya se habían filtrado.

Antecedentes históricos

El concepto de la autenticación de dos factores se remonta a los cajeros automáticos bancarios de la década de 1980. La combinación de una tarjeta de cajero (algo que se posee) y un PIN (algo que se sabe) es uno de los primeros ejemplos de autenticación de dos factores en la práctica. Con la difusión de internet, en la década de 2000 se introdujeron tokens de contraseña de un solo uso para la banca en línea. En la década de 2010, Google introdujo la autenticación de dos factores en Gmail, acelerando su adopción entre los usuarios generales. En 2026, la tecnología de llaves de acceso impulsada por la FIDO Alliance está impulsando la transición hacia métodos de autenticación más seguros y fáciles de usar.

Los tres factores de autenticación

Los factores de autenticación se clasifican a grandes rasgos en tres tipos. «Algo que se sabe» es información que solo conoce la persona, como una contraseña o un código PIN. «Algo que se posee» se refiere a un dispositivo físico que solo posee la persona, como un teléfono inteligente o una llave de seguridad. «Algo que se es» utiliza las características físicas de la persona, como la huella dactilar o el reconocimiento facial. La autenticación de dos factores verifica la identidad combinando dos factores diferentes de entre estos.

La diferencia entre la verificación en dos pasos y la autenticación multifactor

La verificación en dos pasos (2SV) y la autenticación multifactor (MFA) se confunden a menudo, pero en sentido estricto son diferentes. La verificación en dos pasos significa que hay dos pasos de autenticación, y puede cumplirse incluso con factores del mismo tipo (por ejemplo, una contraseña más una pregunta de seguridad). La autenticación multifactor, en cambio, exige combinar factores de tipos diferentes (conocimiento más posesión, conocimiento más biometría, etc.). Desde el punto de vista de la seguridad, la autenticación multifactor, que combina factores de tipos diferentes, es más robusta. En la práctica, aunque se le llame «verificación en dos pasos», en la mayoría de los casos en realidad está implementada como autenticación multifactor.

Principales métodos de autenticación

El método más utilizado es la contraseña de un solo uso (OTP) enviada por SMS o correo electrónico. Sin embargo, como los SMS conllevan el riesgo de ataques de intercambio de SIM, se considera más seguro el método TOTP (contraseña de un solo uso basada en el tiempo), que usa aplicaciones de autenticación como Google Authenticator o Authy. Para una seguridad aún mayor, se recomienda el método FIDO2/WebAuthn, que usa llaves de seguridad de hardware como YubiKey.

MétodoCómo recibes el factorValoración de seguridadPuntos débiles a vigilar
Contraseña de un solo uso por SMS o correoIntroduces el código que recibesEl más extendido, pero el más débil de los tresLa ruta de los SMS no está cifrada y pueden explotarse el SIM swapping o fallos del protocolo SS7
TOTP en una app de autenticación (Google Authenticator, Authy y otras)Introduces un código basado en el tiempo generado por la appMás seguro que los SMSGuarda los códigos de recuperación en un lugar seguro por si pierdes o se avería el dispositivo
Llaves de seguridad de hardware y llaves de acceso (FIDO2/WebAuthn)Insertas una llave como YubiKey o te autenticas con una llave de accesoLa opción más robusta, recomendada si buscas mayor seguridadNecesitas un servicio compatible y previsión ante la pérdida de la propia llave

Casos de uso reales

Lo que realmente hace tropezar con la autenticación de dos factores no es la configuración, sino lo que viene después. Por ejemplo, cambias de smartphone, olvidas migrar los datos de la aplicación de autenticación y ya no puedes ver ningún código, así que no logras iniciar sesión. La mayoría de los servicios muestran los códigos de recuperación una sola vez, en el momento de activar el 2FA, así que imprimirlos o guardarlos en las notas seguras de tu gestor de contraseñas te permite recuperar el acceso por tu cuenta aunque cambies o pierdas el dispositivo. Otra trampa habitual es recibir una y otra vez avisos de aprobación que no has provocado: al final te cansas y pulsas «Aprobar». Si llega un aviso cuando no estabas intentando iniciar sesión en ningún sitio, lo correcto es rechazarlo y cambiar la contraseña.

Flujo de autenticación

Introducir ID y contraseña
Verificar el primer factor
Solicitar OTP / llave de seguridad
Verificar el segundo factor
Inicio de sesión correcto

Errores prácticos comunes

Un error común al introducir la autenticación de dos factores es la idea de que «la autenticación por SMS es suficiente». La ruta de comunicación de los SMS no está cifrada y existe el riesgo de ataques de intercambio de SIM o de que se exploten vulnerabilidades del protocolo SS7. Siempre que sea posible, elige una aplicación de autenticación o una llave de hardware. La gestión de los códigos de recuperación también es importante. Si no guardas tus códigos de recuperación en un lugar seguro como prevención ante la pérdida o avería del dispositivo, podrías acabar bloqueado fuera de tu propia cuenta. Al combinar una contraseña robusta generada con passtsuku.com y la autenticación de dos factores, puedes reforzar la seguridad de tu cuenta en múltiples capas.

Preguntas frecuentes

¿Qué es la autenticación de dos factores?
Es un mecanismo que verifica la identidad combinando la autenticación por contraseña con otro método de confirmación, como un código de una aplicación de autenticación, SMS o biometría. Aunque la contraseña se filtre, nadie puede iniciar sesión sin el segundo factor, por lo que bloquea la mayoría de los accesos no autorizados. En un artículo de 2019, Microsoft afirmó que la autenticación multifactor puede bloquear más del 99,9% de los ataques de vulneración de cuentas.
¿Cuál es la diferencia entre la verificación en dos pasos (2SV) y la autenticación multifactor (MFA)?
La verificación en dos pasos (2SV) se refiere a tener dos pasos de autenticación, que incluso pueden usar la misma categoría de factor. La autenticación multifactor exige combinar categorías diferentes: conocimiento (contraseña), posesión (smartphone) e inherencia (huella dactilar). En la práctica, la mayoría de los servicios llamados «verificación en dos pasos» están implementados como autenticación multifactor.
¿Qué método de autenticación de dos factores es el más seguro?
Las aplicaciones de autenticación (TOTP) son más seguras que los SMS, y la opción más robusta es el método FIDO2/WebAuthn que usan las llaves de hardware como YubiKey y las llaves de acceso. Como los SMS pueden ser vencidos por ataques de SIM swapping, elige una aplicación de autenticación o algo más fuerte siempre que sea posible.

Términos relacionados

¿Te resultó útil este artículo?