La autenticación de dos factores (2FA) es un método de inicio de sesión que exige dos tipos distintos de prueba de identidad —por ejemplo, una contraseña y un código del móvil— en lugar de solo una contraseña.
Cómo funciona la 2FA
Los factores de autenticación se dividen en tres categorías:
- algo que sabe: contraseña, PIN;
- algo que tiene: móvil, llave de seguridad, tarjeta inteligente;
- algo que es: huella dactilar, rostro.
La 2FA combina dos categorías distintas; la autenticación multifactor (MFA) es el término general.
Segundos factores habituales, de más débil a más fuerte:
- códigos por SMS o llamada: vulnerables al SIM swapping y a la interceptación;
- apps de autenticación que generan códigos de un solo uso (TOTP, RFC 6238);
- notificaciones push: cómodas, pero vulnerables a la «fatiga de MFA» si no se usa la comprobación de números;
- llaves FIDO2/WebAuthn y passkeys: resistentes al phishing porque la llave comprueba el dominio del sitio.
Por qué la 2FA es importante
Las contraseñas se filtran por brechas, phishing y malware. Con 2FA, una contraseña robada no basta, lo que bloquea la gran mayoría de los ataques automatizados como el relleno de credenciales.
Los atacantes se adaptan:
- los kits de phishing de intermediario (AiTM) roban códigos de un solo uso y cookies de sesión en tiempo real;
- en la brecha de Uber de 2022, un atacante bombardeó a un empleado con solicitudes push hasta que aprobó una.
Por eso las agencias de seguridad recomiendan métodos resistentes al phishing, sobre todo para administradores.
Buenas prácticas
- Active la 2FA primero en el correo, la banca, las redes sociales y las cuentas de trabajo.
- Prefiera passkeys o llaves de hardware; una app de autenticación es mejor que el SMS.
- Guarde los códigos de respaldo en un lugar seguro y registre una segunda llave o dispositivo.
- Organizaciones: MFA obligatoria para todo acceso remoto y cuentas de administrador, y proteger el proceso de restablecimiento de MFA.