Activa la verificación en dos pasos: qué es y por qué importa
La autenticación en dos pasos añade una segunda prueba de identidad a tus inicios de sesión. Descubre cómo funciona, sus tipos y cómo activarla en tus cuentas.

Las contraseñas se roban, se adivinan y se filtran continuamente. La autenticación en dos pasos, a menudo abreviada como 2FA, es un paso adicional que mantiene tu cuenta a salvo incluso cuando otra persona conoce tu contraseña. Se configura en pocos minutos y es una de las medidas más eficaces para proteger tu vida en línea.
Qué significa la autenticación en dos pasos
Autenticarse es demostrar que eres quien dices ser. Los expertos en seguridad agrupan las formas de hacerlo en tres categorías:
- Algo que sabes: una contraseña, un PIN o la respuesta a una pregunta.
- Algo que tienes: tu teléfono, una llave de seguridad física o una tarjeta inteligente.
- Algo que eres: una huella dactilar, un escaneo facial u otro dato biométrico.
La autenticación en dos pasos consiste simplemente en combinar dos categorías distintas. Una contraseña más un código de tu teléfono es 2FA. Una contraseña más una segunda contraseña no lo es, porque ambas son cosas que sabes y un atacante puede robarlas de la misma manera.
Por qué importa
La mayoría de los robos de cuentas empiezan con una contraseña robada o reutilizada. Las contraseñas se filtran de sitios web vulnerados, se capturan con páginas de inicio de sesión falsas o simplemente se adivinan cuando son débiles. Si la contraseña es la única barrera, quien la tenga puede entrar sin problema.
Con la 2FA activada, el atacante también necesita el segundo factor, que normalmente está en tu bolsillo y no en un servidor cualquiera. Ese único requisito adicional frena una gran parte de los ataques habituales, incluidos los intentos automatizados que prueban contraseñas filtradas en muchos sitios a la vez.
Cómo funciona en la práctica
- Introduces tu nombre de usuario y tu contraseña como siempre.
- El servicio te pide una segunda prueba, como un código de seis dígitos o tocar una llave de seguridad.
- La proporcionas y el servicio te deja entrar.
Muchos servicios permiten marcar un dispositivo personal como de confianza, de modo que no te pidan el segundo factor cada vez que entras desde él. Usa esta opción solo en dispositivos que controles y que estén protegidos con bloqueo de pantalla.
Los principales tipos de segundo factor
| Método | Cómo funciona | Qué conviene saber |
|---|---|---|
| Código por mensaje de texto (SMS) | Se envía un código a tu número de teléfono. | Fácil de usar, pero más débil que otros métodos. Los números de teléfono pueden secuestrarse mediante SIM swapping y los mensajes pueden interceptarse o ser objeto de phishing. |
| Aplicación de autenticación | Una app de tu teléfono genera un código nuevo cada 30 segundos. | Funciona sin cobertura y es mucho más difícil de interceptar que un SMS. Una buena opción por defecto para la mayoría de las personas. |
| Notificación push | Apruebas o rechazas un aviso de inicio de sesión en tu teléfono. | Cómoda, pero a veces los atacantes inundan de avisos esperando que pulses aprobar. Rechaza todo lo que no hayas iniciado tú. |
| Llave de seguridad física | Un pequeño dispositivo que conectas o acercas para confirmar el inicio de sesión. | Una de las opciones más fuertes porque resiste las páginas de inicio de sesión falsas. Guarda una llave de repuesto en un lugar seguro. |
| Passkeys | Tu dispositivo desbloquea una credencial criptográfica con tu huella, tu rostro o un PIN. | Un enfoque más reciente que puede sustituir por completo a la contraseña. Su compatibilidad crece, pero aún no es universal. |
| Códigos de respaldo | Una lista de códigos de un solo uso que guardas sin conexión. | No son para el uso diario. Son tu vía de regreso si pierdes el teléfono. |
¿Qué método deberías elegir?
Cualquier segundo factor es mejor que ninguno. Si un servicio solo ofrece códigos por SMS, actívalos de todos modos. Cuando puedas elegir, prefiérelos aproximadamente en este orden: llave de seguridad física o passkey, después aplicación de autenticación, luego aprobación push y, por último, SMS.
Cómo activar la 2FA
Los menús exactos cambian de un servicio a otro, pero los pasos casi siempre son los mismos.
- Inicia sesión y abre los ajustes de Seguridad o de Privacidad y seguridad de la cuenta.
- Busca un apartado como "Verificación en dos pasos", "Autenticación de dos factores" o "Autenticación multifactor".
- Elige tu método. Con una aplicación de autenticación, normalmente escanearás un código QR con la app de tu teléfono y luego escribirás el código que muestra para confirmar.
- Guarda los códigos de respaldo que te da el servicio. Imprímelos o guárdalos en tu gestor de contraseñas, no en una nota simple del mismo teléfono.
- Cierra sesión y vuelve a entrar para comprobar que todo funciona.
Qué cuentas proteger primero
No hace falta hacerlo todo en una tarde. Empieza por las cuentas que más daño causarían si alguien las tomara:
- Tu cuenta de correo principal, porque sirve para restablecer las contraseñas de casi todo lo demás.
- Tu gestor de contraseñas, si usas uno.
- La banca en línea, los servicios de pago y cualquier cuenta de compras con una tarjeta guardada.
- El almacenamiento en la nube, donde viven tus archivos y fotos personales.
- Las redes sociales, que a los estafadores les encanta secuestrar para engañar a tus amigos.
- Las cuentas del trabajo, siguiendo las normas de tu empresa.
Errores comunes que debes evitar
- Perder el acceso a tu único dispositivo. Si tu teléfono es tu único segundo factor y lo pierdes sin códigos de respaldo, recuperar la cuenta puede ser lento o imposible. Guarda primero los códigos.
- Aprobar avisos que no iniciaste. Una solicitud push inesperada significa que alguien tiene tu contraseña. Recházala y cambia la contraseña de inmediato.
- Usar el mismo número de teléfono en todas partes sin protegerlo. Pregunta a tu operador móvil si puedes añadir un PIN o un bloqueo adicional a tu número para dificultar el SIM swapping.
- Creer que la 2FA hace imposible el phishing. Algunos sitios falsos retransmiten tu código en tiempo real. Comprueba siempre la dirección del sitio antes de iniciar sesión y usa un gestor de contraseñas que solo rellene las credenciales en el dominio correcto.
- Saltarte las opciones de recuperación. Mantén al día el correo y el teléfono de recuperación de cada cuenta para poder demostrar tu identidad si algo sale mal.
¿Qué pasa si pierdes el teléfono?
No entres en pánico. Usa un código de respaldo o un segundo método registrado para iniciar sesión, elimina de tu cuenta el dispositivo perdido y registra el nuevo. Si usas una aplicación de autenticación, comprueba antes de necesitarlo si ofrece una copia de seguridad cifrada o una forma de transferir los códigos a un teléfono nuevo. Configurarlo ahora es mucho más fácil que recuperar las cuentas una por una más adelante.
Reflexiones finales
La autenticación en dos pasos no es perfecta, pero eleva mucho el listón para los atacantes con muy poco esfuerzo. Empieza por tu correo y tus cuentas financieras, elige una aplicación de autenticación o una llave de seguridad siempre que puedas y guarda tus códigos de respaldo en un lugar seguro. Una vez configurada, se convierte en un pequeño hábito que te protege en silencio cada día.


