¿Cómo funciona la autenticación de dos factores? Claves, amenazas y mejores prácticas
¿Cómo funciona la autenticación de dos factores? La expresión resume la pregunta que todo responsable de cuentas debe responder antes de elegir un método de protección: cómo se combinan las credenciales para reducir el riesgo de acceso no autorizado y qué limitaciones introduce cada solución.
Cómo funciona la autenticación de dos factores en la práctica
En la práctica, la autenticación de dos factores (2FA) añade un segundo elemento de verificación a la contraseña. Ese segundo elemento pertenece a una categoría diferente —conocimiento, posesión o inherencia— y su propósito es que un atacante que tenga la contraseña no pueda acceder sin el segundo factor. Los sistemas habituales son: códigos temporales (TOTP), notificaciones push, SMS, llamadas de voz y claves hardware (FIDO/WebAuthn).
Tipos de factores y mecanismos técnicos
Los factores se suelen clasificar así:
- Algo que sabes: contraseñas, PIN, preguntas de seguridad (cada vez menos recomendadas).
- Algo que tienes: teléfono con app de autenticación, token físico, tarjeta inteligente, clave U2F/FIDO.
- Algo que eres: biometría como huella dactilar, reconocimiento facial o modalidades de comportamiento.
Desde el punto de vista técnico, hay protocolos y algoritmos clave:
- HOTP/TOTP: códigos basados en HMAC. HOTP usa un contador; TOTP usa el tiempo. Ambos requieren compartir una semilla secreta entre servidor y cliente.
- FIDO2/WebAuthn: autenticación pública-privada. El servidor guarda una clave pública; el dispositivo conserva la privada y firma desafíos. Es resistente al phishing.
- Push y OAuth: el servidor envía una notificación a una app que verifica identidad y solicita consentimiento del usuario.
Mini-explicación técnica de TOTP
TOTP genera un código de 6 a 8 dígitos usando HMAC con una semilla compartida y el tiempo (por ejemplo, ventanas de 30 segundos). Al iniciar sesión, el servidor calcula el mismo código y compara. Si coinciden y la contraseña es correcta, se concede el acceso.
Flujo detallado: desde el registro hasta la verificación
- Registro (enrolamiento): el usuario asocia un segundo factor al servicio. Para TOTP, el servidor muestra una semilla en QR; para FIDO, el navegador inicia un registro de clave pública.
- Almacenamiento: el sistema debe guardar sólo lo necesario (preferible clave pública o hash), y proteger semillas o respaldos con cifrado y controles de acceso.
- Autenticación: tras introducir la contraseña, el servicio solicita el segundo factor. El servidor valida el segundo factor antes de emitir el token de sesión.
- Recuperación: se debe definir un procedimiento seguro (códigos de recuperación, verificación de identidad con soporte técnico), evitando que la recuperación anule la protección 2FA.
Errores comunes y ataques reales (con mini-casos)
Conocer fallos comunes ayuda a tomar decisiones prácticas. Aquí hay ejemplos reales y lo que muestran:
- SIM swap: un atacante socialmente manipula la operadora y transfiere el número. Caso: acceso a cuentas bancarias con 2FA por SMS. Lección: SMS no es fiable para cuentas críticas.
- Phishing con doble formulario: el atacante captura contraseña y código TOTP en tiempo real. Caso: web maliciosa que reenvía credenciales al servicio legítimo. Lección: los códigos TOTP son vulnerables si se usan en phishing sin más protecciones; la mitigación pasa por métodos resistentes al phishing como FIDO.
- Recuperación mal diseñada: un procedimiento de reset con preguntas simples o con verificación por email puede permitir restablecer 2FA. Caso: soporte que acepta información fácilmente obtenible. Lección: diseñar procesos de recuperación con niveles de verificación y logs.
Decisiones: cuándo elegir SMS, app de autenticación o token hardware
La elección depende de riesgo, usabilidad y coste. Aquí criterios prácticos:
- SMS: fácil de desplegar y usar por usuarios no técnicos. Apto para servicios de bajo riesgo. No recomendado cuando el valor del activo o la exposición al fraude es alta.
- App de autenticación (TOTP): equilibrio entre seguridad y coste. Buena para la mayoría de cuentas personales y empresariales. Requiere instrucción para backup y migración de dispositivos.
- Push y biometría en apps: mejor experiencia de usuario y resistencia a algunos ataques. Depende de la seguridad de la app y del canal de notificación.
- Token hardware / FIDO2: la opción más robusta frente a phishing y ataques de red. Recomendado para administradores, cuentas con acceso a datos sensibles y entornos con cumplimiento estricto. Mayor coste operativo y logística.
Un enfoque práctico: priorizar FIDO2 o claves hardware para perfiles de alto riesgo (administradores, RRHH, finanzas); ofrecer app TOTP como estándar para empleados; mantener SMS solo como recurso de emergencia, no primaria.
Recomendaciones prácticas y checklist de implementación
Antes de desplegar 2FA, revisar estos puntos:
- Política clara: definir qué usuarios deben usar 2FA y para qué servicios.
- Múltiples métodos: permitir al menos dos métodos registrados (ej. app + clave hardware) para evitar bloqueos por pérdida de dispositivo.
- Proteger el enrolamiento: exigir autenticación fuerte antes de permitir agregar o quitar factores.
- Auditoría y monitoreo: registrar intentos de enrolamiento, fallos de verificación y cambios en métodos de recuperación.
- Educación al usuario: formar sobre riesgos como SIM swap y phishing y enseñar cómo almacenar códigos de recuperación de forma segura.
- Pruebas de recuperación: verificar periódicamente que los procesos de recuperación funcionan sin debilitar la seguridad.
Checklist rápido para administradores:
- Seleccionar métodos de 2FA según riesgo.
- Configurar política de fuerza mínima (por ejemplo, exigir 2FA para accesos remotos y administrativos).
- Implementar enrolamiento seguro y copias de respaldo cifradas.
- Probar casos de phishing y recuperación con usuarios piloto.
- Documentar procedimientos y mantener registros de acceso.
Aplicar estas recomendaciones reduce la superficie de ataque y mejora la resiliencia ante intentos de fraude sin sacrificar la operativa diaria.
Consejos finales y señales de alarma
Priorizar métodos resistentes al phishing cuando la amenaza principal sea la suplantación. Señales de alarma que requieren acción inmediata: intentos masivos de enrolamiento, múltiples rechazos de códigos desde ubicaciones distintas o solicitudes de soporte para cambio de 2FA sin verificación robusta.
La pregunta inicial —¿Cómo funciona la autenticación de dos factores?— conduce a una decisión práctica: combinar seguridad técnica (preferiblemente claves públicas/privadas) con procesos administrativos sólidos. Implementar 2FA con criterios claros, enseñar a los usuarios y proteger los flujos de recuperación son pasos imprescindibles para que la medida funcione realmente y no se convierta en una puerta trasera.

