¿Qué es la autenticación de dos factores (2FA) y por qué la necesita?
Puedes tener la contraseña más segura del mundo y aún así perder tu cuenta, porque las contraseñas se filtran en filtraciones de datos todo el tiempo. La autenticación de dos factores (2FA) es el segundo bloqueo simple que evita que una contraseña robada sea suficiente para ingresar. Si haces algo por tu seguridad en línea esta semana, hazlo así.
Qué es realmente 2FA
Los factores de autenticación son de tres tipos: algo que sabes (una contraseña), algo que tienes (tu teléfono o una llave de seguridad) y algo que eres (una huella digital o un rostro). 2FA simplemente requiere dos de estos en lugar de uno. Entonces, incluso si un atacante roba su contraseña, aún no podrá iniciar sesión sin su segundo factor.
Los tipos, del más débil al más fuerte
- Códigos SMS: un texto con un código de un solo uso. Mejor que nada, pero vulnerable a ataques de "intercambio de SIM" en los que los delincuentes secuestran su número de teléfono.
- Aplicaciones de autenticación: aplicaciones como Google Authenticator o Authy generan códigos rotativos en su dispositivo. Mucho más seguro que los SMS y gratis.
- Llaves de seguridad de hardware: dispositivos físicos (como una YubiKey) que se conectan o tocan. El estándar de oro: prácticamente a prueba de phishing.
Siempre que puedas, elige una aplicación de autenticación o una clave de hardware en lugar de SMS.
Por qué detiene la mayoría de los ataques
La gran mayoría de los robos de cuentas se basan en contraseñas robadas o reutilizadas (por lo que nunca debes reutilizarlas; consulta nuestra guía de contraseñas seguras). 2FA rompe ese ataque por completo: la contraseña por sí sola es inútil. Las principales agencias de seguridad, incluida la CISA, clasifican la habilitación de la AMF entre las cosas más efectivas que los individuos pueden hacer.
Dónde encenderlo primero
Comience con su correo electrónico: es la clave maestra, porque allí se restablece la contraseña para todo lo demás. Luego tu banco, tu administrador de contraseñas y tus principales cuentas sociales y en la nube. La mayoría de los servicios lo tienen en Configuración → Seguridad.
No olvides los códigos de respaldo
Cuando habilitas 2FA, generalmente obtendrás códigos de respaldo. Guárdalos en un lugar seguro (no en el mismo lugar que tu contraseña). Son tu forma de volver a ingresar si pierdes tu teléfono; sin ellos, es posible que te bloqueen el acceso a tu propia cuenta.
Por qué las aplicaciones de autenticación superan a los SMS
Los códigos SMS son populares porque son fáciles, pero son la forma común más débil de 2FA. En un ataque de "intercambio de SIM", un delincuente convence a su operador de telefonía móvil para que transfiera su número a su SIM y, de repente, sus códigos llegan a su teléfono. Los SMS también pueden ser interceptados. Las aplicaciones de autenticación generan códigos en su propio dispositivo, sin ninguna red involucrada, por lo que no hay nada que interceptar o redirigir. Si un servicio ofrece 2FA basado en aplicaciones, elígelo en lugar de mensajes de texto cada vez.
Cómo funcionan realmente los códigos TOTP
Esos códigos de seis dígitos que se actualizan cada 30 segundos utilizan un estándar llamado TOTP (contraseña de un solo uso basada en tiempo). Cuando escaneas el código QR de configuración, tu aplicación y el servidor comparten un secreto; Luego, ambos combinan ese secreto con la hora actual para calcular el mismo código de forma independiente. Nunca se envía ningún código a través de la red; ambas partes simplemente lo calculan. Es por eso que una aplicación de autenticación funciona incluso en modo avión, y por eso es tan difícil hacer phishing con los códigos en masa.
Claves de acceso: el siguiente paso más allá de 2FA
Una tecnología más nueva, las claves de acceso, está empezando a sustituir por completo las contraseñas más 2FA. Una clave de acceso utiliza los datos biométricos de su dispositivo (huella digital o facial) y criptografía de clave pública, por lo que no hay contraseña para phishing o filtración ni nada que escribir. Cuando un servicio ofrece claves de acceso, son más seguras y convenientes que una contraseña y un código. La 2FA sigue siendo esencial hoy en día, pero las claves de acceso son hacia donde se dirige la seguridad de la cuenta.
Conclusión
2FA requiere una segunda prueba de identidad, por lo que una contraseña filtrada no es suficiente para entrar. Utilice una aplicación de autenticación o una clave de hardware en lugar de SMS, habilítela primero en su correo electrónico y almacene sus códigos de respaldo de forma segura. Son los cinco minutos de mayor impacto que puedes dedicar a tu seguridad.