Todos los artículos
2FA15 de abril de 20265 min

Autenticación en dos pasos: por qué el SMS es malo y el TOTP es bueno

¿Para qué quiero 2FA si tengo una contraseña fuerte?

Incluso una contraseña perfecta puede filtrarse por phishing, intermediarios de datos o la brecha de un tercero. Un segundo factor hace que una contraseña robada sea inútil sin acceso físico a tu dispositivo.

Jerarquía de métodos de 2FA (del más débil al más fuerte)

❌ Códigos por SMS: la peor opción

  • SIM swapping: los atacantes convencen a tu operador de que transfiera tu número a su SIM
  • Ataques SS7: vulnerabilidades técnicas de los protocolos de telefonía
  • Interceptación en redes públicas

Dicho esto, el SMS sigue siendo mejor que nada.

⚠️ Aplicaciones de autenticación (TOTP): buena opción

Google Authenticator, Aegis, Raivo: generan un código de 6 dígitos de un solo uso cada 30 segundos. Los códigos no viajan por la red telefónica; solo son vulnerables al phishing en tiempo real.

Recomendación: usa Aegis (Android) o Raivo (iOS), con compatibilidad con copias de seguridad cifradas.

✅ Llaves de hardware (FIDO2/WebAuthn): la mejor opción

YubiKey, Google Titan Key: llaves físicas USB/NFC. No se pueden interceptar de forma remota. Resisten el phishing, porque la llave está vinculada a un dominio concreto.

✅✅ Passkeys: el futuro ya está aquí

Las passkeys (compatibles con iOS 17+, Android 14+ y Windows 11) sustituyen por completo a la contraseña y la 2FA. Biometría en el dispositivo más una clave criptográfica. No se pueden filtrar ni interceptar.

Cómo configurar TOTP ahora mismo

  1. Descarga Aegis Authenticator (Android) o Raivo OTP (iOS)
  2. Entra en los ajustes de seguridad de tu cuenta (Google, GitHub, correo)
  3. Busca «Autenticación en dos pasos» → «Aplicación de autenticación»
  4. Escanea el código QR
  5. Guarda los códigos de respaldo en tu gestor de contraseñas o imprímelos

Consejos

  • Activa siempre la 2FA en: correo, banca, gestor de contraseñas, GitHub y redes sociales
  • Al registrarte en servicios nuevos, usa un correo temporal: los spammers no obtendrán tu dirección real y no podrán atacarte a través de ella
  • Nunca introduzcas un código 2FA a petición de «soporte»: eso es phishing