Autenticación en dos pasos: por qué el SMS es malo y el TOTP es bueno
¿Para qué quiero 2FA si tengo una contraseña fuerte?
Incluso una contraseña perfecta puede filtrarse por phishing, intermediarios de datos o la brecha de un tercero. Un segundo factor hace que una contraseña robada sea inútil sin acceso físico a tu dispositivo.
Jerarquía de métodos de 2FA (del más débil al más fuerte)
❌ Códigos por SMS: la peor opción
- SIM swapping: los atacantes convencen a tu operador de que transfiera tu número a su SIM
- Ataques SS7: vulnerabilidades técnicas de los protocolos de telefonía
- Interceptación en redes públicas
Dicho esto, el SMS sigue siendo mejor que nada.
⚠️ Aplicaciones de autenticación (TOTP): buena opción
Google Authenticator, Aegis, Raivo: generan un código de 6 dígitos de un solo uso cada 30 segundos. Los códigos no viajan por la red telefónica; solo son vulnerables al phishing en tiempo real.
Recomendación: usa Aegis (Android) o Raivo (iOS), con compatibilidad con copias de seguridad cifradas.
✅ Llaves de hardware (FIDO2/WebAuthn): la mejor opción
YubiKey, Google Titan Key: llaves físicas USB/NFC. No se pueden interceptar de forma remota. Resisten el phishing, porque la llave está vinculada a un dominio concreto.
✅✅ Passkeys: el futuro ya está aquí
Las passkeys (compatibles con iOS 17+, Android 14+ y Windows 11) sustituyen por completo a la contraseña y la 2FA. Biometría en el dispositivo más una clave criptográfica. No se pueden filtrar ni interceptar.
Cómo configurar TOTP ahora mismo
- Descarga Aegis Authenticator (Android) o Raivo OTP (iOS)
- Entra en los ajustes de seguridad de tu cuenta (Google, GitHub, correo)
- Busca «Autenticación en dos pasos» → «Aplicación de autenticación»
- Escanea el código QR
- Guarda los códigos de respaldo en tu gestor de contraseñas o imprímelos
Consejos
- Activa siempre la 2FA en: correo, banca, gestor de contraseñas, GitHub y redes sociales
- Al registrarte en servicios nuevos, usa un correo temporal: los spammers no obtendrán tu dirección real y no podrán atacarte a través de ella
- Nunca introduzcas un código 2FA a petición de «soporte»: eso es phishing
