Cómo funciona la autenticación en dos pasos

Factores, códigos, llaves y riesgo residual.

En este artículo
  1. 1. Cada factor cubre un fallo distinto
  2. 2. El código tiene una ventana
  3. 3. Recuperación también es autenticación
  4. Fuentes y alcance

La autenticación en dos pasos exige dos pruebas de categorías distintas antes de abrir una cuenta: algo que sabes, algo que tienes o algo que eres. Robar una contraseña ya no basta si el segundo factor permanece bajo control.

1. Cada factor cubre un fallo distinto

Una contraseña es conocimiento y puede filtrarse. Un código de una aplicación o un dispositivo físico representa posesión; una huella o rostro representan una característica biométrica. Dos contraseñas siguen siendo un solo tipo de factor y no aportan la misma separación.

2. El código tiene una ventana

Los códigos temporales se generan con una clave compartida y el tiempo; el servidor acepta un intervalo pequeño para tolerar relojes desfasados. Un código por SMS depende además de la red y del control del número, por lo que una llave de seguridad resistente al phishing suele ofrecer mejor protección.

3. Recuperación también es autenticación

Copias de códigos, correo de recuperación y soporte pueden convertirse en la ruta más débil. Guarda los códigos fuera de la cuenta, registra más de un dispositivo y revisa alertas de inicio. El segundo factor reduce riesgo, pero no evita que entregues voluntariamente un código a un atacante.

Fuentes y alcance

[1] CISA — MFA. Factores y beneficios.

[2] NIST SP 800-63-3. Autenticadores y códigos.

Explicación conceptual con fuentes. No sustituye formación técnica ni asesoramiento profesional. Alcance de la revisión.