Las contraseñas se filtran: en ataques a sitios web, por estafas de phishing o porque se repiten en varios servicios. La verificación en dos pasos (también llamada 2FA, MFA o autenticación de dos factores) exige una segunda prueba de identidad además de la contraseña. Así, quien descubra tu contraseña seguirá sin poder entrar en tu cuenta.
En este artículo
Cómo funciona
Un inicio de sesión seguro combina factores de tipos distintos:
- Algo que sabes: la contraseña o un PIN.
- Algo que tienes: el móvil con una aplicación de autenticación o una llave de seguridad física.
- Algo que eres: la huella dactilar o el reconocimiento facial.
Qué método es más seguro
| Método | Seguridad | Observaciones |
|---|---|---|
| Llave de acceso (passkey) o llave de seguridad física (FIDO2) | Muy alta | Resistente al phishing: no funciona en sitios falsos |
| Aplicación de autenticación (código o aprobación con número) | Alta | Microsoft Authenticator, Google Authenticator y similares |
| SMS | Media | Vulnerable al duplicado de la tarjeta SIM (SIM swapping) |
| Código por correo | Baja | Depende de la seguridad de la propia cuenta de correo |
Cómo activarla en los servicios más usados
Google (Gmail, YouTube, Drive)
- Entra en
myaccount.google.comy abre Seguridad. - En Cómo inicias sesión en Google, activa la Verificación en dos pasos.
- Añade también una llave de acceso y una aplicación de autenticación como segundo método.
Cuenta Microsoft (Outlook.com, Xbox, OneDrive personal)
- Entra en
account.microsoft.comy abre Seguridad. - En las opciones avanzadas, activa la verificación en dos pasos y sigue el asistente.
- Abre Ajustes › Cuenta › Verificación en dos pasos.
- Crea un PIN de 6 dígitos y añade un correo de recuperación.
Instagram y Facebook
- Abre el Centro de cuentas › Contraseña y seguridad › Autenticación en dos pasos.
- Elige la cuenta y selecciona el método aplicación de autenticación.
En la empresa: Microsoft 365
- En planes sin funciones avanzadas, mantén activados los valores predeterminados de seguridad de Microsoft Entra ID, que exigen MFA a todos los usuarios y bloquean los protocolos de inicio de sesión antiguos.
- En Business Premium, usa el acceso condicional para exigir MFA según el riesgo, la ubicación o el dispositivo.
- Las cuentas de administrador deben usar los métodos más fuertes (llave de acceso o llave física), nunca SMS.
No pierdas el acceso
- Guarda los códigos de respaldo que genera el servicio al activarla, fuera del móvil (impresos o en un gestor de contraseñas).
- Registra dos métodos, por ejemplo una aplicación y una llave de acceso, o una aplicación y una llave física.
- Al cambiar de móvil, transfiere la aplicación de autenticación antes de formatear el dispositivo antiguo.
Cuidado con la estafa de las aprobaciones
Para proteger también tus archivos frente a pérdidas y ransomware, consulta la regla de copia de seguridad 3-2-1.
Preguntas frecuentes
¿2FA, MFA y verificación en dos pasos son lo mismo?
En la práctica, sí. MFA (autenticación multifactor) es el término general para usar dos o más factores; 2FA y verificación en dos pasos son los nombres que usan la mayoría de servicios.
¿Y si pierdo el móvil?
Usa los códigos de respaldo o el segundo método registrado para entrar y, después, elimina el dispositivo perdido de la configuración de seguridad de la cuenta.
¿Qué es una llave de acceso (passkey)?
Es un método de inicio de sesión que sustituye la contraseña por una credencial guardada en el dispositivo y desbloqueada con biometría o PIN. No se puede escribir en sitios falsos, por lo que resiste el phishing.