Autenticación en dos pasos: qué es y cuándo activarla

Ilustración del artículo: Autenticación en dos pasos: qué es y cuándo activarla

Aprende cómo funciona la autenticación en dos pasos, qué métodos existen y en qué cuentas financieras conviene activarla para reducir accesos no autorizados.

Cómo funciona

La autenticación en dos pasos añade un segundo control después del campo de contraseña. El acceso requiere algo que sabes, como tu clave, y algo que tienes, como un código temporal generado en una app autenticadora o una llave física.

El flujo habitual empieza en Seguridad, Configuración o Login Verification. Tras escribir usuario y contraseña, la plataforma pide un código TOTP, una aprobación push o una clave FIDO2; si falta ese segundo factor, el inicio de sesión queda bloqueado.

  • No sustituye la contraseña: la complementa con un segundo paso independiente.
  • Los códigos SMS existen, pero una app autenticadora o una llave física suele resistir mejor el robo de línea y el phishing.

Cuándo activarla

Conviene activarla en cuentas custodiales de exchange, correo principal, gestor de contraseñas y banca digital. Si alguien entra en tu email, puede usar el flujo de restablecer contraseña para tomar control de servicios vinculados.

Resulta especialmente útil antes de operar con retiros, cambios de red o alta de direcciones. En criptomonedas, un retiro confirmado en la red no se revierte por haber sido fraudulento, así que el control debe ponerse antes del envío.

  • Prioriza cuentas con fondos, recuperación de acceso o capacidad de aprobar retiros.
  • Actívala también en dispositivos de trabajo compartidos o cuando viajas y usas redes ajenas.

Métodos y límites

Las apps autenticadoras generan códigos de un solo uso basados en tiempo y una clave secreta guardada al activar 2FA. Revisa en la pantalla Enable 2FA si el servicio permite códigos de respaldo, varios dispositivos o llave de seguridad adicional.

La protección tiene límites claros: no protege una seed phrase expuesta, no corrige un envío a red equivocada y no recupera una transacción con hash confirmado. Si un atacante aprueba acciones desde una sesión ya abierta, el 2FA puede no intervenir.

  • Verifica qué eventos cubre el segundo factor: login, retiro, cambio de contraseña o API key.
  • Guarda los códigos de respaldo fuera del mismo móvil donde está la app autenticadora.

Errores frecuentes

Un error común es fotografiar el código QR de activación o guardarlo en la nube sin cifrado. Ese QR contiene el secreto TOTP; si otra persona lo importa en otra app, podrá generar los mismos códigos válidos.

Otro fallo aparece al cambiar de móvil sin migrar la app autenticadora ni comprobar los backup codes. Antes de borrar el dispositivo viejo, entra en Seguridad, prueba un login nuevo y confirma que el segundo factor funciona.

  • No confundas contraseña, PIN del teléfono, seed phrase y código 2FA: cumplen funciones distintas.
  • Si una plataforma muestra historial de inicio de sesión, revisa IP, dispositivo, fecha y retiros recientes tras activar el segundo factor.

Puntos clave

Preguntas frecuentes

¿Es mejor SMS o una app autenticadora para cuentas de criptomonedas?
Para cuentas financieras y de criptomonedas, una app autenticadora o una llave de seguridad suele ser preferible al SMS. El SMS depende de la línea telefónica y puede fallar por portabilidad fraudulenta, cobertura o demoras. Verifica en la sección Seguridad qué método admite el servicio para login y retiros.
¿Debo usar autenticación en dos pasos si ya tengo una hardware wallet?
Sí, pero en servicios distintos. La hardware wallet protege las claves privadas en autocustodia; no protege por sí sola tu correo, tu exchange custodial ni el acceso a restablecer contraseñas. Activa 2FA en todas las cuentas que puedan iniciar sesión, aprobar retiros o cambiar datos de recuperación.

Más guías sobre Bitcoin y criptomonedas