Cómo funciona la autenticación en dos pasos
Factores, códigos, llaves y riesgo residual.
La autenticación en dos pasos exige dos pruebas de categorías distintas antes de abrir una cuenta: algo que sabes, algo que tienes o algo que eres. Robar una contraseña ya no basta si el segundo factor permanece bajo control.
1. Cada factor cubre un fallo distinto
Una contraseña es conocimiento y puede filtrarse. Un código de una aplicación o un dispositivo físico representa posesión; una huella o rostro representan una característica biométrica. Dos contraseñas siguen siendo un solo tipo de factor y no aportan la misma separación.
2. El código tiene una ventana
Los códigos temporales se generan con una clave compartida y el tiempo; el servidor acepta un intervalo pequeño para tolerar relojes desfasados. Un código por SMS depende además de la red y del control del número, por lo que una llave de seguridad resistente al phishing suele ofrecer mejor protección.
3. Recuperación también es autenticación
Copias de códigos, correo de recuperación y soporte pueden convertirse en la ruta más débil. Guarda los códigos fuera de la cuenta, registra más de un dispositivo y revisa alertas de inicio. El segundo factor reduce riesgo, pero no evita que entregues voluntariamente un código a un atacante.
Fuentes y alcance
[1] CISA — MFA. Factores y beneficios.
[2] NIST SP 800-63-3. Autenticadores y códigos.
Explicación conceptual con fuentes. No sustituye formación técnica ni asesoramiento profesional. Alcance de la revisión.