Seguridad para consumidores

De los códigos SMS a las llaves de acceso: La guía completa de la autenticación de dos factores

Desde los códigos SMS hasta las llaves de hardware, no toda la autenticación de dos factores se crea igual. Esta guía desglosa cada método principal de MFA, explica exactamente cómo funcionan las claves de paso por dentro y te dice cuál usar y cuándo.

Autora
ALAisha Lalli
Publicado
16 de marzo de 2026
Tiempo de lectura
Lectura de 10 min

Autenticación de dos factores y claves explicadas Probablemente te han dicho que actives la autenticación de dos factores, también llamada 2FA o MFA, en todas tus cuentas. Y es un buen consejo. Pero aquí hay algo que la mayoría de las guías omiten: no toda la autenticación de dos factores es igual. Algunas formas son realmente fuertes. Algunas pueden ser eludidas por un hacker en menos de cinco minutos. Y un tipo —las llaves de acceso— funciona de manera tan diferente a todo lo demás que apenas parece una medida de seguridad en absoluto, aunque sea la opción más segura disponible hoy en día.

Esta guía cubre todos los tipos principales de MFA, los clasifica de manera honesta y luego dedica un tiempo real a las claves de acceso — porque son nuevas, son confusas, y una vez que entiendes cómo funcionan, querrás usarlas en todas partes donde estén disponibles.


Primero: ¿Qué es la autenticación de dos factores?

La autenticación es cómo un sistema confirma que eres quien dices ser. Tradicionalmente, eso es un nombre de usuario y una contraseña: algo que sabes. La autenticación de dos factores agrega una segunda verificación de una categoría diferente:

  • Algo que sabes (contraseña, PIN)
  • Algo que tienes (tu teléfono, una llave de hardware)
  • Algo que eres (tu huella dactilar, tu cara)

La idea es que incluso si un atacante obtiene tu contraseña, aún no puede iniciar sesión sin el segundo factor. Eso es sólido en principio, pero cuán seguro es en la práctica depende en gran medida de qué segundo factor estás usando.


Los métodos de MFA, clasificados de más débiles a más fuertes

1. Códigos de mensajes de texto SMS: convenientes pero frágiles

Cuando inicias sesión y llega un código de seis dígitos por mensaje de texto, eso es OTP por SMS (contraseña de un solo uso). Es la forma de 2FA más ampliamente utilizada en el mundo y, desafortunadamente, una de las más débiles.

Cómo funciona: El servicio genera un código de corta duración y lo envía a tu número de teléfono. Debes ingresar el código para completar el inicio de sesión.

Por qué es vulnerable:

  • Intercambio de SIM (SIM swapping): Un atacante llama a tu operador móvil, se hace pasar por ti y los convence de transferir tu número de teléfono a una tarjeta SIM que controlan. Tus mensajes de texto, incluidos los códigos 2FA, ahora llegan al atacante.
  • Phishing en tiempo real: Una página de inicio de sesión falsa recopila tu nombre de usuario, contraseña y el código SMS que recibes, y luego transmite instantáneamente los tres al sitio real antes de que el código expire.
  • Vulnerabilidades del protocolo SS7: El protocolo subyacente de la red móvil tiene debilidades conocidas que pueden permitir la interceptación de SMS a nivel de red.

El FBI y CISA emitieron advertencias en 2025 contra el uso de SMS para la autenticación. Las Directrices de Identidad Digital actualizadas de NIST (SP 800-63-4, finalizadas en julio de 2025) degradaron significativamente la autenticación basada en SMS, dejando de considerarla un segundo factor sólido.

En resumen: La autenticación de dos factores por SMS es mucho mejor que no tener 2FA. Pero si tienes cualquier otra opción, úsala.


2. OTP de correo electrónico: mismo problema, diferente canal

Los códigos de un solo uso por correo electrónico funcionan de la misma manera que los SMS: se envía un código a tu dirección de correo electrónico, lo ingresas para iniciar sesión. La seguridad es aproximadamente equivalente: si tu correo electrónico se ve comprometido, también lo está este segundo factor. Una página de phishing puede capturar un OTP de correo electrónico tan fácilmente como uno de SMS.

En resumen: Ligeramente mejor que los SMS en algunos modelos de amenaza, peor en otros. No es un factor secundario fuerte.


3. Aplicaciones de Autenticación (TOTP) — La Configuración Predeterminada Sensata Actual

Aplicaciones como Google Authenticator, Microsoft Authenticator y Authy generan códigos de seis dígitos que se actualizan cada 30 segundos. Estos se llaman códigos TOTP — Contraseñas de un solo uso basadas en tiempo. Se generan completamente en tu dispositivo, sin tránsito por la red.

Cómo funciona: Cuando configuras 2FA con una aplicación de autenticación, el servicio comparte una clave secreta con tu aplicación (generalmente a través de un código QR). A partir de ese momento, tanto tu aplicación como el servidor generan de manera independiente el mismo código cada 30 segundos utilizando esa clave compartida y la hora actual. Cuando ingresas un código, el servidor verifica si coincide con lo que habría generado.

Por qué es mejor que SMS:

  • El código nunca se envía a través de una red: se genera localmente en tu dispositivo
  • El intercambio de SIM no funciona: no hay SMS que interceptar
  • No se involucra infraestructura del operador

Dónde todavía tiene limitaciones:

  • Los códigos TOTP todavía pueden ser phished en tiempo real. Una página de inicio de sesión falsa convincente puede capturar tu nombre de usuario, contraseña y código TOTP y reproducirlos en el sitio real antes de que expire la ventana de 30 segundos. El Informe de Investigaciones de Violaciones de Datos 2025 de Verizon enumera los ataques de Adversario-en-el-Medio como una técnica activa utilizada para eludir el MFA basado en TOTP.
  • Si un malware en tu dispositivo roba la semilla secreta compartida, se pueden generar códigos válidos indefinidamente.

Conclusión: Las aplicaciones autenticadoras son la opción sensata por defecto para la mayoría de las personas hoy en día. Úsalas en lugar de SMS siempre que estén disponibles. Pero no son resistentes al phishing.


4. Notificaciones Push: Convenientes pero Propensas a Ser Saturadas de Avisos

Algunos servicios envían una notificación push a tu teléfono pidiéndote que apruebes un inicio de sesión. Tocas "Sí" y entras. Microsoft Authenticator y Duo usan este modelo.

Por qué puede ser débil: "Fatiga de MFA" o "bombardeo de solicitudes" — los atacantes que tienen tu contraseña envían solicitudes de inicio de sesión repetidas a las 3 a.m. con la esperanza de que apruebes solo para que las notificaciones se detengan. El DBIR 2025 de Verizon informa que el bombardeo de solicitudes aparece en el 14% de los incidentes en su conjunto de datos.

Las implementaciones modernas de push mitigan esto con la coincidencia de números (debes ingresar un número específico mostrado en la pantalla de inicio de sesión en la aplicación). Si tu proveedor ofrece esto, actívalo.

En resumen: Conveniente y razonablemente seguro con protecciones modernas. Aún no es resistente al phishing.


5. Llaves de Seguridad de Hardware — El Estándar de Oro (por Ahora)

Las llaves de hardware físicas, siendo YubiKey la más conocida, son pequeños dispositivos USB o NFC que conectas o tocas para autenticarte. Utilizan los estándares FIDO2/WebAuthn y son completamente resistentes a la suplantación de identidad (phishing).

Cómo funciona: La clave almacena una clave privada que nunca sale del dispositivo. Cuando te autenticas, el servidor envía un desafío que la clave de hardware firma usando su clave privada. El servidor verifica la firma con la clave pública correspondiente que almacenó durante la configuración.

Por qué son la opción más fuerte disponible:

  • La clave privada nunca abandona el dispositivo físico — no puede ser obtenida mediante phishing, robada remotamente ni extraída por malware
  • La autenticación está vinculada al dominio específico al que estás iniciando sesión — si estás en un sitio falso, la clave simplemente no funcionará
  • No hay códigos que escribir, no hay códigos que interceptar

Los inconvenientes:

  • Cuestan dinero (25–70 $ por llave)
  • Necesitas llevar una contigo
  • No todos los servicios los soportan

Conclusión: La opción de MFA más fuerte disponible actualmente. Recomendado para cualquiera con acceso a sistemas altamente sensibles.


6. Claves de acceso — Algo completamente diferente

Y ahora llegamos a las claves de acceso. Las claves de acceso son realmente nuevas, y funcionan de manera tan diferente a todo lo anterior que vale la pena tomarse el tiempo para entenderlas correctamente.

La versión corta: Una clave de acceso te permite iniciar sesión con tu rostro, huella digital o PIN del dispositivo — sin contraseña y sin código que escribir. Es más rápido que cualquier otro método y es completamente resistente a la suplantación de identidad. Si has iniciado sesión en una aplicación recientemente solo mirando tu teléfono, es posible que ya hayas usado una sin darte cuenta.


Cómo funcionan realmente las claves de acceso

Esta es la parte que la mayoría de las guías omiten. Vamos a repasarla correctamente.

La Configuración: Dos Llaves, No Una

Cuando creas una clave de acceso para un sitio web o aplicación, tu dispositivo genera dos claves vinculadas matemáticamente:

  • Una clave privada, que se almacena de forma segura en tu dispositivo (en un chip seguro o en el enclave seguro de tu dispositivo — nunca sale de él)
  • Una clave pública, que se envía y almacena en el sitio web

Piensa en la clave pública como un candado que le das al sitio web. La clave privada es la única llave que puede abrirlo. Tú guardas la clave privada; el sitio web guarda el candado.

Iniciando sesión: Desafío y firma

Cuando vuelvas a iniciar sesión:

  1. El sitio web envía a tu dispositivo un desafío aleatorio, esencialmente un dato único que dice "demuestra que eres tú"
  2. Tu dispositivo te pide que verifiques tu identidad: Face ID, huella digital o PIN
  3. Una vez que verificas, tu dispositivo usa la clave privada para firmar criptográficamente el desafío
  4. La respuesta firmada se envía de vuelta al sitio web
  5. El sitio web usa su clave pública almacenada para verificar la firma

Si la firma coincide, estás dentro. Todo el proceso toma menos de un segundo.

Por qué esto es fundamentalmente diferente

Sin secreto compartido. Con una contraseña o un código TOTP, hay un secreto que tanto tú como el servidor conocen. Si el servidor es vulnerado, o si alguien te engaña para que lo ingreses en un sitio falso, ese secreto se ve comprometido. Con una clave de acceso, tu clave privada nunca abandona tu dispositivo: el sitio web solo ve tu clave pública, que por sí sola es inútil para un atacante.

Vinculación de origen. Una clave de acceso está criptográficamente vinculada al dominio específico para el que fue creada — por ejemplo, google.com. Si un atacante crea un sitio falso en g00gle.com y te engaña para que intentes iniciar sesión, tu dispositivo no encontrará una clave de acceso para ese dominio. La autenticación simplemente no procederá. Esto es lo que realmente significa 'resistente al phishing' en la práctica — no que sea difícil de engañar con phishing, sino que es técnicamente imposible ser víctima de phishing.

Tus datos biométricos permanecen en tu dispositivo. Cuando usas Face ID o una huella dactilar con una clave de acceso, tus datos biométricos nunca salen de tu teléfono. Se utilizan localmente para desbloquear la clave privada. El sitio web nunca ve tu rostro ni tu huella dactilar; solo ve una firma criptográfica.

Dos tipos de claves de acceso

Las claves sincronizadas se almacenan en tu gestor de contraseñas o cuenta en la nube — iCloud Keychain para dispositivos Apple, Google Password Manager para Android, o un gestor de terceros como 1Password o Bitwarden. Cuando creas una clave en tu iPhone, se sincroniza automáticamente con tu iPad y Mac. Las directrices actualizadas de NIST de 2025 reconocen oficialmente las claves sincronizadas como cumpliendo el estándar de autenticación multifactor fuerte (AAL2).

Las contraseñas vinculadas al dispositivo se almacenan en un solo dispositivo físico y nunca lo abandonan, incluidos los dispositivos de seguridad de hardware como los YubiKeys. Estas son la opción de mayor garantía, adecuadas para entornos altamente regulados o cuentas de riesgo elevado. La desventaja es que perder el dispositivo significa perder la contraseña.

Para la mayoría de las personas, las claves sincronizadas son la opción correcta.


El estado de las claves de acceso en 2025

Las llaves de acceso han pasado de ser utilizadas por los primeros adoptantes a ser comunes rápidamente. Algunos puntos destacados:

  • Las claves de acceso (passkeys) ahora están disponibles en más del 90% de los dispositivos iOS y Android
  • Basado en datos de un millón de transacciones de autenticación reales, las claves de acceso ahora representan el 62% de todos los desafíos de autenticación procesados por Authsignal, en comparación con el 33% para SMS
  • Uber, Roblox, DocuSign, Google, Amazon, PayPal y Microsoft han implementado claves de acceso
  • Roblox reportó una disminución del 15% en la toma de control de cuentas después de implementar las claves de acceso, con una tasa de éxito de inicio de sesión del 82,5% en comparación con el 67,7% para OTP por SMS
  • NIST finalizó la SP 800-63-4 en julio de 2025, obligando a MFA resistente al phishing para todas las agencias federales, siendo las claves de acceso sincronizadas ahora calificadas

Las claves de acceso no son experimentales. Son la dirección en la que se dirige la autenticación.


¿Cuál deberías usar?

  • OTP por SMS — Mejor que nada, pero reemplázalo si puedes
  • OTP por correo electrónico — Similar al SMS; evítalo si tienes mejores opciones
  • Aplicación de autenticación (TOTP) — Úsala como tu opción predeterminada hoy
  • Notificación push — Buena si tu proveedor incluye coincidencia de número
  • Llave de seguridad de hardware — La opción más fuerte para cuentas de alto valor
  • Clave de acceso — Úsala donde esté disponible; más rápida y segura que todas las anteriores

La clasificación honesta de la más débil a la más fuerte: SMS ≈ OTP por correo electrónico < TOTP < Push (con coincidencia) < Passkey / clave de hardware.


A Nota sobre las limitaciones de las claves de acceso

Las llaves de acceso todavía no son perfectas:

  • La recuperación de cuentas aún está en evolución. Si pierdes todos tus dispositivos y no tienes respaldo, recuperar el acceso a una cuenta protegida solo por claves de acceso puede ser complejo.
  • El movimiento entre ecosistemas está mejorando, pero no es perfecto. Transferir claves de acceso entre los ecosistemas de Apple y Android se está volviendo más fácil, pero aún no es sin fricciones para todos los usuarios.
  • No todos los servicios las soportan todavía. La adopción está creciendo rápidamente, pero muchos sitios no han implementado claves de acceso. Si no están disponibles, utiliza una aplicación autenticadora.

En lo que creemos en Evolving Cyber

La autenticación es uno de los ámbitos donde las decisiones de diseño de software tienen el impacto más directo en la seguridad. Las llaves de acceso existen porque la Alianza FIDO —respaldada por Apple, Google y Microsoft— decidió crear un estándar que fuera resistente al phishing por diseño, no por política. Ese es el tipo de pensamiento en el que creemos: seguridad que funciona debido a cómo está construida, no porque los usuarios sigan correctamente las instrucciones.

Habilita las claves de acceso donde puedas. Y para todo lo demás, usa una aplicación de autenticación en lugar de SMS.


Referencia rápida: Su lista de verificación de actualización de autenticación

  • Verifica lo que estás usando ahora. Ve a la configuración de seguridad de tus cuentas más importantes y observa qué método de 2FA está habilitado.
  • Reemplaza el 2FA por SMS con una aplicación de autenticación en cualquier cuenta que lo soporte.
  • Activa las claves de acceso (passkeys) en todas las cuentas que las ofrezcan: Google, Apple, Microsoft, PayPal y Amazon ahora las soportan.
  • Considera un gestor de contraseñas con soporte de claves de acceso: Bitwarden, 1Password y Dashlane sincronizan las claves de acceso entre dispositivos.
  • Para cuentas de alto valor, considera una llave de seguridad de hardware como autenticador de respaldo.
  • Configura opciones de recuperación de cuenta antes de necesitarlas.

Fuentes y Lecturas Adicionales