Autenticación en dos pasos: qué es y cuándo activarla

Aprende cómo funciona la autenticación en dos pasos, qué métodos existen y en qué cuentas financieras conviene activarla para reducir accesos no autorizados.
Cómo funciona
La autenticación en dos pasos añade un segundo control después del campo de contraseña. El acceso requiere algo que sabes, como tu clave, y algo que tienes, como un código temporal generado en una app autenticadora o una llave física.
El flujo habitual empieza en Seguridad, Configuración o Login Verification. Tras escribir usuario y contraseña, la plataforma pide un código TOTP, una aprobación push o una clave FIDO2; si falta ese segundo factor, el inicio de sesión queda bloqueado.
- No sustituye la contraseña: la complementa con un segundo paso independiente.
- Los códigos SMS existen, pero una app autenticadora o una llave física suele resistir mejor el robo de línea y el phishing.
Cuándo activarla
Conviene activarla en cuentas custodiales de exchange, correo principal, gestor de contraseñas y banca digital. Si alguien entra en tu email, puede usar el flujo de restablecer contraseña para tomar control de servicios vinculados.
Resulta especialmente útil antes de operar con retiros, cambios de red o alta de direcciones. En criptomonedas, un retiro confirmado en la red no se revierte por haber sido fraudulento, así que el control debe ponerse antes del envío.
- Prioriza cuentas con fondos, recuperación de acceso o capacidad de aprobar retiros.
- Actívala también en dispositivos de trabajo compartidos o cuando viajas y usas redes ajenas.
Métodos y límites
Las apps autenticadoras generan códigos de un solo uso basados en tiempo y una clave secreta guardada al activar 2FA. Revisa en la pantalla Enable 2FA si el servicio permite códigos de respaldo, varios dispositivos o llave de seguridad adicional.
La protección tiene límites claros: no protege una seed phrase expuesta, no corrige un envío a red equivocada y no recupera una transacción con hash confirmado. Si un atacante aprueba acciones desde una sesión ya abierta, el 2FA puede no intervenir.
- Verifica qué eventos cubre el segundo factor: login, retiro, cambio de contraseña o API key.
- Guarda los códigos de respaldo fuera del mismo móvil donde está la app autenticadora.
Errores frecuentes
Un error común es fotografiar el código QR de activación o guardarlo en la nube sin cifrado. Ese QR contiene el secreto TOTP; si otra persona lo importa en otra app, podrá generar los mismos códigos válidos.
Otro fallo aparece al cambiar de móvil sin migrar la app autenticadora ni comprobar los backup codes. Antes de borrar el dispositivo viejo, entra en Seguridad, prueba un login nuevo y confirma que el segundo factor funciona.
- No confundas contraseña, PIN del teléfono, seed phrase y código 2FA: cumplen funciones distintas.
- Si una plataforma muestra historial de inicio de sesión, revisa IP, dispositivo, fecha y retiros recientes tras activar el segundo factor.
