Qué es la autenticación de dos factores (2FA) y cómo activarla

Qué es la autenticación de dos factores (2FA) y cómo activarla

Qué es la autenticación de dos factores (2FA / MFA)

La autenticación de dos factores (2FA) es un mecanismo de seguridad que exige verificar tu identidad mediante dos pruebas distintas antes de dejarte entrar en una cuenta, en lugar de fiarlo todo a la contraseña. Cuando se encadenan tres o más pruebas se habla de autenticación multifactor (MFA).

Por qué la contraseña sola ya no es suficiente

Cada año se filtran cientos de millones de contraseñas en brechas de datos de grandes plataformas. Una contraseña robada (o adivinada mediante ataques de fuerza bruta) le abre la puerta de tu cuenta a cualquier atacante que la compre en un foro oscuro por céntimos. El 2FA funciona como un segundo cerrojo: aunque el ladrón tenga la llave, sin el segundo factor no entra.

El propio INCIBE lo resume así en su portal de ciudadanía:

«Mediante el factor doble y múltiple de autenticación se reducen una gran cantidad de riesgos, ya que aunque obtengan nuestras contraseñas, para acceder a nuestros servicios necesitarán estar en posesión de esa segunda capa de seguridad.»

Los tres factores de autenticación

La teoría de autenticación reconoce tres categorías de factores. Para que algo sea 2FA o MFA, las pruebas tienen que venir de categorías diferentes:

  • Algo que sabes: contraseñas, PINs, respuestas a preguntas de seguridad. Es el factor más extendido y, por definición, el más frágil porque puede olvidarse, adivinarse o robarse.
  • Algo que tienes: tu teléfono móvil (app de códigos), una llave de seguridad física USB o NFC, una tarjeta de coordenadas bancaria. El atacante necesita el dispositivo físico.
  • Algo que eres: biometría, huella dactilar, reconocimiento facial o de voz, escáner de iris. Vincula el acceso al cuerpo del usuario.

Un matiz que conviene tener claro: recibir un código por SMS y luego escribirlo es, técnicamente, combinar «algo que sabes» (la contraseña) con «algo que tienes» (el teléfono). Ahí sí hay dos factores distintos. Usar contraseña más pregunta de seguridad es simplemente dos versiones de «algo que sabes» y, aunque añade algo de fricción, no es 2FA real.

Métodos de 2FA: cuál es más seguro

No todos los métodos de segundo factor son igual de robustos. De menos a más seguro:

SMS y llamada de voz (el más débil)

El banco o la plataforma te envía un código de un solo uso al móvil. Es cómodo y muy extendido, pero tiene debilidades graves: los ataques de SIM swapping (convencer a tu operador de que transfieran tu número a una SIM del atacante) y la interceptación de SMS mediante vulnerabilidades en la red SS7 permiten capturar el código. Para cuentas de bajo riesgo puede valer, pero evítalo en banca, correo principal y redes sociales si tienes alternativa.

Apps TOTP: Google Authenticator, Aegis, Microsoft Authenticator

Estas aplicaciones generan códigos de 6 dígitos que cambian cada 30 segundos según el estándar TOTP (Time-based One-Time Password, RFC 6238). El código se genera localmente en tu dispositivo, nunca viaja por la red de telefonía, así que no es vulnerable a SIM swapping ni a SS7. Es el método con mejor equilibrio entre seguridad y comodidad para la mayoría de usuarios.

Códigos de recuperación

La mayoría de servicios ofrecen una lista de códigos de un solo uso al activar el 2FA. Imprímelos o guárdalos en un gestor de contraseñas cifrado: son tu salvavidas si pierdes el teléfono.

Llaves de seguridad física FIDO2 / Passkeys (el más fuerte)

Dispositivos USB, NFC o Bluetooth como YubiKey o Google Titan. Implementan el estándar FIDO2/WebAuthn, que usa criptografía de clave pública: la llave nunca transmite un secreto, firma criptográficamente el desafío del servidor. Son inmunes al phishing (solo funcionan con el dominio exacto para el que se registraron), al SIM swapping y a los ataques de intermediario (MITM). Las passkeys, ya disponibles en Google, Apple, Microsoft y otros muchos, aplican el mismo estándar pero usando el chip de seguridad de tu teléfono u ordenador.

Comparativa de métodos 2FA

Método Seguridad Comodidad Resiste phishing Resiste SIM swap
Código por SMS Baja Alta No No
Código por email Baja-Media Alta No
App TOTP (Authenticator) Alta Media-Alta No (parcial)
Notificación push (app del servicio) Media-Alta Alta No
Llave física FIDO2 / Passkey Muy alta Media

Cómo el 2FA frena el robo de cuentas aunque roben tu contraseña

Imagina que tu contraseña de Gmail aparece en una filtración. El atacante la prueba desde otro país. Sin 2FA, entra directamente. Con 2FA, el servidor pide el segundo factor: el código de 30 segundos de tu móvil. El atacante no tiene tu teléfono, el código expira en segundos y el intento falla. Tú, encima, recibes una alerta de inicio de sesión sospechoso.

Este esquema neutraliza los ataques de credential stuffing (usar listas de contraseñas filtradas en masa), los de fuerza bruta y los de phishing estándar en el caso de las llaves FIDO2. No es infalible (un ataque MITM en tiempo real o la ingeniería social pueden superarlo en casos muy dirigidos), pero eleva mucho el coste y la dificultad para el atacante.

Cómo activar el 2FA en tus cuentas principales

El procedimiento varía según la plataforma, pero el flujo general es siempre el mismo: Ajustes → Seguridad → Verificación en dos pasos (o nombre equivalente). Aquí los pasos concretos en los servicios más comunes:

Gmail / Google

  1. Ve a myaccount.google.com → Seguridad.
  2. En «Cómo inicias sesión en Google», selecciona Verificación en dos pasos.
  3. Elige el método: app Google Authenticator, llave de seguridad o código por SMS.
  4. Guarda los códigos de recuperación en un lugar seguro.

Banco online

La mayoría de bancos españoles ya tienen 2FA obligatorio por la normativa PSD2. Suele ser una notificación push a su app propia o un código SMS. Si tu banco ofrece app autenticadora propia, úsala en lugar del SMS siempre que puedas.

Redes sociales (Instagram, X/Twitter, Facebook)

  1. Instagram: Perfil → Menú → Configuración y actividad → Centro de cuentas → Contraseña y seguridad → Autenticación en dos factores.
  2. X (Twitter): Más → Configuración → Seguridad y acceso a la cuenta → Seguridad → Autenticación de dos factores. Nota: el SMS gratuito se eliminó para cuentas sin Twitter Blue, así que usa la app autenticadora.
  3. Facebook/Meta: Configuración → Centro de cuentas → Contraseña y seguridad → Autenticación en dos factores.

Microsoft / Outlook

Accede a account.microsoft.com → Seguridad → Comprobación en dos pasos. Microsoft recomienda la app Microsoft Authenticator, que permite aprobación con un toque en lugar de copiar códigos.

Si quieres profundizar en cómo los atacantes intentan saltarse estas protecciones, consulta nuestro artículo sobre OWASP Top 10, donde explicamos las vulnerabilidades más explotadas en aplicaciones web.

Errores comunes al usar el 2FA

  • No guardar los códigos de recuperación. Si pierdes el móvil y no los tienes, quedas fuera de tu propia cuenta. Guárdalos impresos o en un gestor de contraseñas offline.
  • Usar el mismo teléfono como gestor de contraseñas y como app 2FA. Si el dispositivo se ve comprometido, el atacante se lleva los dos factores a la vez. Separa las apps o usa una llave física.
  • Aceptar notificaciones push sin verificar. Los ataques de «fatiga MFA» consisten en bombardear al usuario con solicitudes de aprobación hasta que acepta una por error. Aprueba solo cuando tú hayas iniciado el login.
  • Confiar en que el 2FA lo protege todo. No sustituye a una contraseña fuerte y única por servicio. Úsalo junto a un gestor de contraseñas.
  • No activarlo en el correo electrónico. El email es la puerta trasera de todas las demás cuentas, porque de ahí sale la recuperación de contraseña. Es la cuenta más crítica de proteger.

Si estás empezando en el mundo de la ciberseguridad, te recomendamos leer nuestra guía cómo empezar en ciberseguridad desde cero, donde encontrarás el orden lógico para aprender desde los fundamentos.

Vídeo: cómo activar la verificación en dos pasos

El canal Conexion Segura explica de forma práctica cómo proteger tus cuentas con el 2FA:

Preguntas frecuentes sobre el 2FA

¿El código por SMS es seguro para el 2FA?

Es mejor que nada, pero es el método más débil. Los ataques de SIM swapping, en los que un atacante convence a tu operadora de trasladar tu número a una SIM bajo su control, permiten interceptar los códigos SMS sin tocar tu teléfono. Para cuentas críticas (banca, correo, trabajo), usa una app TOTP o una llave FIDO2 siempre que puedas.

¿Qué pasa si pierdo el móvil con la app autenticadora?

Por eso son tan importantes los códigos de recuperación que el servicio te entrega al activar el 2FA. Con uno de esos códigos puedes entrar y vincular un nuevo dispositivo. Si no los guardaste, la mayoría de plataformas tienen un proceso de recuperación de cuenta que puede tardar días e implica verificar tu identidad por otras vías. La lección aquí es simple: guarda esos códigos desde el primer día.

¿Las passkeys son lo mismo que el 2FA?

Las passkeys implementan el estándar FIDO2/WebAuthn y, en muchos casos, sustituyen a la contraseña en lugar de añadir un segundo paso. Combinan «algo que tienes» (el dispositivo con el chip de seguridad) y «algo que eres» (tu biometría para desbloquear el chip). El resultado es un factor único pero mucho más robusto que la contraseña tradicional, e inmune al phishing por diseño.

¿El 2FA protege contra el phishing?

Depende del método. Las apps TOTP ofrecen protección parcial: si introduces el código en un sitio falso, un atacante sofisticado puede usarlo en tiempo real antes de que expire. Las llaves FIDO2, en cambio, vinculan la autenticación al dominio exacto del servicio real; en un sitio de phishing, la llave simplemente no funciona. Para máxima protección contra el phishing, las passkeys y llaves físicas FIDO2 son la única solución robusta.

¿Tengo que activar el 2FA en todas mis cuentas?

Prioriza las que tienen mayor impacto si son comprometidas: correo electrónico (el más importante), banca online, gestores de contraseñas, redes sociales con acceso a datos de pago y herramientas de trabajo. Para cuentas de bajo riesgo (foros, apps de ocio sin datos financieros), el SMS ya es una mejora aceptable. El esfuerzo de gestionar muchos métodos 2FA se reduce mucho con un buen gestor de contraseñas que también guarde los TOTP.

Conclusión

Activar el 2FA es una de las medidas de seguridad con mejor relación coste-beneficio que existe: cuesta cinco minutos de configuración y bloquea la inmensa mayoría de intentos de acceso no autorizado. Empieza hoy por tu correo electrónico y tu banco; luego extiéndelo al resto de cuentas importantes eligiendo siempre la opción más fuerte disponible (app TOTP mejor que SMS, llave FIDO2 mejor que app TOTP).

Para entender el terreno más amplio de las amenazas digitales, visita nuestro artículo sobre qué es el hacking ético y cómo los profesionales de seguridad usan las mismas técnicas que los atacantes para encontrar vulnerabilidades antes que ellos.

Si quieres convertir este conocimiento en una carrera, consulta nuestra guía sobre cómo trabajar en ciberseguridad y descubre los roles, certificaciones y salidas profesionales del sector.

Sigue tu camino

Cursos de ciberseguridad por especialización

Descubre los cursos que más se adaptan a tu perfil profesional.