Cómo funciona la autenticación de dos factores (2FA)

Tabla de contenidos

La autenticación con usuario y contraseña lleva más de 60 años siendo el sistema estándar para identificarnos en la red. El problema es que también lleva más de 60 años siendo inseguro. En este artículo voy a repasar las cuatro formas en que un sistema puede verificar que eres tú, los puntos débiles de cada una, y por qué la combinación de varias (lo que se conoce como autenticación de dos factores, o 2FA) sigue siendo la barrera más efectiva contra los robos de identidad.

Las cuatro formas de identificarte en Internet

Cuando un sistema tiene que decidir si concede acceso a una persona, lo hace verificando uno o varios de estos cuatro factores:

  1. Algo que sabes (una contraseña, un PIN, una respuesta secreta)
  2. Algo que tienes (tu teléfono, una tarjeta, una llave física)
  3. Algo que eres (tu huella, tu cara, tu iris)
  4. Algo que representa dónde estás (geolocalización, dirección IP, dispositivo habitual)

Cada uno de estos factores tiene puntos fuertes y puntos débiles. Ninguno por sí solo es suficiente. La gracia de la autenticación robusta está en combinar al menos dos de ellos.

1. Algo que sabes: contraseñas y compañía

Es el método más antiguo y, a la vez, el más vulnerable. Una contraseña es una cadena de caracteres que solo tú deberías conocer. El problema es que solo tú deberías conocerla, pero en la práctica:

  • La gente elige contraseñas débiles, repetidas o ambas cosas a la vez.
  • Los servidores donde se almacenan se filtran con más frecuencia de la deseable.
  • Existen técnicas automatizadas (credential stuffing, fuerza bruta, keyloggers, phishing) que se nutren precisamente de esos dos puntos anteriores.

Si te has visto alguna vez en una filtración de datos (haveibeenpwned.com es el recurso más conocido para comprobarlo), ya sabes lo que pasa: tu correo y tu contraseña aparecen en listas que circulan por la dark web, y a partir de ahí un bot prueba la misma combinación en decenas de servicios distintos. Si has reutilizado esa contraseña, el atacante acaba de entrar en tu correo, en tu banco, en tu Dropbox y en cualquier cosa que use ese mismo par usuario-contraseña.

La recomendación de «cambiar la contraseña cada X meses» que durante años se ha dado desde los departamentos de IT tiene matices: si la contraseña es robusta y única, no aporta mucho cambiarla a menudo; si es débil y la usas en varios sitios, el problema no es la frecuencia de cambio, sino la contraseña en sí. Un gestor de contraseñas (1Password, Bitwarden, KeePass) resuelve las dos cosas: te permite tener contraseñas largas, únicas por servicio, sin tener que memorizarlas.

2. Algo que tienes: dispositivos y credenciales físicas

Este factor cubre cualquier cosa que poseas y que te identifique: la tarjeta de coordenadas del banco, tu teléfono móvil, una llave USB criptográfica (tipo YubiKey), el chip de tu DNI o pasaporte, la propia tarjeta bancaria cuando la usas en un datáfono.

El ejemplo clásico es el cajero automático: introduces la tarjeta (algo que tienes) y el PIN (algo que sabes). Sin una de las dos, no sacas dinero. Por eso es importante entender que el PIN sin tarjeta no sirve, y la tarjeta sin PIN tampoco. La seguridad está en la combinación, no en cada elemento por separado.

El punto débil evidente: te pueden robar el objeto, o puedes perderlo. En el caso del teléfono, que es el segundo factor más usado hoy en día, eso significa que cualquiera que lo tenga en la mano podría recibir el código de verificación que te envía tu banco, tu correo o tu exchange de criptomonedas. Por eso los códigos 2FA sensibles tienen una vida útil corta (normalmente 30 o 60 segundos) y caducan tras el primer uso.

El estándar moderno de este factor son las claves de seguridad hardware (FIDO2 / WebAuthn, con dispositivos como YubiKey o Titan Key de Google). Son llaves USB o NFC que se comunican directamente con el servicio web: el código nunca sale del dispositivo ni se puede interceptar, ni siquiera con phishing. Es el factor más resistente que existe hoy, y el que están adoptando los grandes (Google, Microsoft, Apple) para reemplazar el modelo de contraseñas + 2FA clásico.

3. Algo que eres: biometría

La biometría (huella dactilar, reconocimiento facial, iris, voz, geometría de la mano) es cómoda y está en casi todos los smartphones modernos. El usuario no tiene que recordar nada y el sistema verifica la identidad en menos de un segundo.

El problema es que tiene dos limitaciones serias:

  • No se puede cambiar. Si te roban la huella dactilar (o una foto de alta resolución de tu cara), no puedes «resetearla» como haces con una contraseña. Tu cara y tus huellas son tuyas para siempre.
  • Depende de un dispositivo que la lee y envía la señal. Y ese dispositivo es hackeable. Se ha demostrado que con un molde de silicona se engaña a un lector de huellas barato, y con una máscara impresa en 3D se engaña a algunos sistemas de reconocimiento facial. Y si el atacante intercepta la señal entre el lector y el servidor, ni siquiera necesita tu huella o tu cara: le basta con reenviar el «OK» falsificado.

En la práctica, la biometría es útil como factor de conveniencia (desbloquear el móvil, autorizar un pago contactless) pero no debería ser el único factor de autenticación para proteger algo crítico (correo principal, acceso a producción, cuenta bancaria). Siempre que puedas, combínala con un segundo factor (PIN, llave física, código 2FA).

4. Dónde estás: geolocalización y contexto

El cuarto factor es contextual: desde qué dispositivo, desde qué ubicación geográfica, en qué horario. Si tu cuenta bancaria se usa desde una ciudad concreta todos los días y de repente aparece un intento de acceso desde la otra punta del mundo, hay una señal de alarma que el sistema puede usar para bloquear la operación o pedir un segundo factor.

Es un factor blando, casi más una heurística que un factor de autenticación propiamente dicho. Tiene dos limitaciones claras: la primera es que hoy todo el mundo se mueve (y más con el trabajo remoto), así que una IP distinta no es necesariamente una señal de fraude. La segunda es que las direcciones IP se falsifican trivialmente, y un atacante con los recursos suficientes puede hacer que su petición parezca venir desde tu ciudad.

Por eso, este factor nunca se usa solo, y rara vez se usa para «verificar identidad»: se usa para evaluar el riesgo de una operación concreta (por ejemplo el banco, a la hora de autorizar un pago) y decidir si hay que pedir un factor adicional. Servicios como Google, Apple Pay o las pasarelas de pago modernas lo aplican de forma transparente: la mayoría de operaciones van sin fricción, y solo cuando algo «no cuadra» te saltan un 2FA extra.

Autenticación de dos factores (2FA): la combinación inteligente

Una vez que tienes claros los cuatro factores, la autenticación de dos factores (2FA) es el resultado obvio: en vez de pedir uno, pides dos de categorías distintas. Así, si un atacante consigue tu contraseña (factor 1), todavía le falta el segundo factor para entrar.

Hay tres combinaciones 2FA que se usan masivamente hoy:

  • Contraseña + código por SMS (saber + tener). Es la más extendida, pero también la más débil: los SMS pueden ser interceptados mediante SIM swapping, y los códigos son visibles en la pantalla del teléfono si alguien te lo roba.
  • Contraseña + código TOTP en app (saber + tener). Google Authenticator, Microsoft Authenticator, Authy, 2FAS. El código se genera cada 30 segundos y solo se ve en tu móvil. Mucho más seguro que SMS y la opción recomendada hoy por el equilibrio entre seguridad y comodidad.
  • Passkey / llave de seguridad (tener + ser). Es la frontera actual: passkeys basadas en FIDO2 / WebAuthn eliminan por completo la contraseña. El dispositivo o la llave valida que eres tú mediante criptografía de clave pública, y el servidor nunca ve una credencial que pueda filtrarse. Es la solución que Apple, Google y Microsoft están empujando.

La pregunta habitual es: ¿y si pierdo el segundo factor? Cualquier servicio serio te da códigos de respaldo de un solo uso, que se generan una vez y se guardan en un sitio seguro (impresos, en una caja fuerte, en un gestor de contraseñas). Si pierdes el teléfono o la llave, esos códigos son tu red de seguridad. Sin ellos, el sistema tiene que fiarse de otras señales (verificación por correo, contacto con soporte, prueba de identidad offline) y el proceso se vuelve lento y doloroso.

Por eso, el consejo práctico para cualquier persona o empresa que use servicios digitales en serio:

  1. Activa 2FA en todo lo que soporte, priorizando correo principal, banco, exchange de criptomonedas, gestión de la nube y cuentas de administrador.
  2. Elige TOTP o passkey en lugar de SMS siempre que puedas.
  3. Guarda los códigos de respaldo en un sitio seguro y separado del dispositivo principal (impresos, gestor de contraseñas, caja fuerte).
  4. Si manejas infraestructura crítica o cuentas de cliente, plantéate usar llaves de seguridad hardware. Son la barrera más fuerte que existe hoy contra phishing y robo de credenciales.

Conclusión

Las contraseñas no van a desaparecer mañana, pero su hegemonía está tocando a su fin. El estándar que viene (passkeys, FIDO2, WebAuthn) se apoya en la criptografía de clave pública y en hardware que ya llevas encima (el teléfono, una llave USB) para verificarte sin que tengas que recordar nada. Hasta que esa transición sea completa, la regla de oro sigue siendo: combina al menos dos factores de categorías distintas, y guarda tus códigos de respaldo como si fueran las llaves de tu casa.

Si quieres profundizar, te recomiendo empezar por la página de FIDO Alliance, que es el consorcio que está detrás del estándar WebAuthn que están adoptando los grandes del sector. Y si gestionas cuentas de cliente o infraestructura, plantéate seriamente incorporar llaves de seguridad hardware: es el salto cualitativo más grande que puedes dar en autenticación hoy por hoy.

Espero que el contenido te sea útil. Si lo aplicas, notarás la diferencia la primera vez que te llegue un aviso de inicio de sesión sospechoso y compruebes que el sistema, como debe ser, te pide el segundo factor antes de concederte el acceso.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.