Mastodon Mastodon Mastodon Mastodon

Autenticación de dos factores [2FA]

Actualizado: · CyberSecureFox Editorial Team

La autenticación de dos factores (2FA) es un método de inicio de sesión que exige dos tipos distintos de prueba de identidad —por ejemplo, una contraseña y un código del móvil— en lugar de solo una contraseña.

Cómo funciona la 2FA

Los factores de autenticación se dividen en tres categorías:

  • algo que sabe: contraseña, PIN;
  • algo que tiene: móvil, llave de seguridad, tarjeta inteligente;
  • algo que es: huella dactilar, rostro.

La 2FA combina dos categorías distintas; la autenticación multifactor (MFA) es el término general.

Segundos factores habituales, de más débil a más fuerte:

  • códigos por SMS o llamada: vulnerables al SIM swapping y a la interceptación;
  • apps de autenticación que generan códigos de un solo uso (TOTP, RFC 6238);
  • notificaciones push: cómodas, pero vulnerables a la «fatiga de MFA» si no se usa la comprobación de números;
  • llaves FIDO2/WebAuthn y passkeys: resistentes al phishing porque la llave comprueba el dominio del sitio.

Por qué la 2FA es importante

Las contraseñas se filtran por brechas, phishing y malware. Con 2FA, una contraseña robada no basta, lo que bloquea la gran mayoría de los ataques automatizados como el relleno de credenciales.

Los atacantes se adaptan:

  • los kits de phishing de intermediario (AiTM) roban códigos de un solo uso y cookies de sesión en tiempo real;
  • en la brecha de Uber de 2022, un atacante bombardeó a un empleado con solicitudes push hasta que aprobó una.

Por eso las agencias de seguridad recomiendan métodos resistentes al phishing, sobre todo para administradores.

Buenas prácticas

  • Active la 2FA primero en el correo, la banca, las redes sociales y las cuentas de trabajo.
  • Prefiera passkeys o llaves de hardware; una app de autenticación es mejor que el SMS.
  • Guarde los códigos de respaldo en un lugar seguro y registre una segunda llave o dispositivo.
  • Organizaciones: MFA obligatoria para todo acceso remoto y cuentas de administrador, y proteger el proceso de restablecimiento de MFA.
Sinónimos:
verificación en dos pasos, autenticación en dos pasos, doble factor de autenticación, doble factor