Las claves verificadas

  • AAL2 requiere probar posesión y control de dos factores de autenticación distintos. Ver evidencia
  • NIST exige que los verificadores ofrezcan al menos una opción de autenticación resistente al phishing en AAL2. Ver evidencia
  • Google permite usar opciones como mensajes, avisos en el teléfono, códigos de respaldo y llaves de seguridad para la verificación en dos pasos. Ver evidencia
  • La autenticación multifactor combina más de una prueba para verificar el acceso a una cuenta. Ver evidencia

Qué agrega un segundo factor

La autenticación de dos factores pide dos pruebas distintas antes de permitir el acceso. La contraseña representa algo que sabés; un teléfono, una aplicación o una llave física pueden demostrar algo que tenés. La combinación busca que una contraseña robada no alcance por sí sola para entrar.

No equivale a recibir cualquier aviso y aceptarlo sin revisar. Si un sitio falso logra convencerte de entregar un código, el segundo factor puede no evitar el acceso indebido. Por eso conviene distinguir entre activar una opción disponible y elegir la que mejor responde al riesgo de cada cuenta.

Los factores no son todos iguales

Un código temporal generado por una aplicación, una confirmación en el teléfono y una llave de seguridad son opciones diferentes. NIST describe niveles de autenticación y exige que, en AAL2, los servicios ofrezcan una opción resistente al phishing. Esa condición importa especialmente para cuentas de correo, trabajo o pagos.

La biometría puede servir para activar un autenticador que ya tenés, como el teléfono, pero no se considera un autenticador por sí sola en la guía de NIST. El detalle ayuda a entender por qué desbloquear el teléfono con la huella no reemplaza registrar un segundo factor en una cuenta.

Diagrama de algo que se sabe, se tiene o se es
Ilustración editorial: los factores pertenecen a categorías distintas. · VisteEsto · Fuente · VisteEsto editorial

Cómo elegir y recuperar un segundo factor

Empezá por el correo principal y las cuentas que recuperan otras cuentas. Activá el segundo factor desde la configuración oficial del servicio, registrá una opción de respaldo y guardá los códigos de recuperación fuera del dispositivo que usás todos los días. Si el servicio admite llaves de seguridad o passkeys, revisá sus instrucciones antes de decidir.

No apruebes solicitudes que no iniciaste y nunca compartas un código recibido por mensaje o generado por una aplicación. Si perdés el teléfono, el método de respaldo evita depender de una urgencia. Actualizá los factores al cambiar de equipo y eliminá dispositivos que ya no controlás.

Lo que el doble factor no resuelve solo

El doble factor reduce el riesgo de una contraseña expuesta, pero no corrige contraseñas reutilizadas, software desactualizado o autorizaciones que ya entregaste a una aplicación. Una clave única por servicio y las alertas de acceso siguen siendo medidas útiles junto con el segundo factor.

La configuración debe ser usable: si no podés recuperar la cuenta sin ayuda de otra persona, revisá las opciones antes de necesitarla. Guardar códigos de respaldo en un lugar seguro y comprobar que los datos de recuperación están actualizados es una tarea breve que puede evitar perder el acceso.

Ilustración de una llave de seguridad que bloquea phishing y códigos de respaldo
Ilustración editorial: resistencia al phishing y códigos de respaldo son partes distintas de una configuración segura. · VisteEsto · Fuente · VisteEsto editorial
Qué aporta VisteEsto: Nuestro trabajo en esta nota

VisteEsto separó los tipos de factor, la resistencia al phishing y la recuperación para proponer un orden de configuración que no dependa de un único teléfono.

Fuentes, actualizaciones y metodología 3 fuentes

Fuentes consultadas

Historial de actualización

  • Publicación inicial con fuentes oficiales verificadas, diagramas editoriales originales y revisión factual.

Cómo elaboramos esta nota

Definimos la consulta principal “qué es la autenticación de dos factores y cómo funciona”, contrastamos los datos con 3 fuentes —2 primarias— y revisamos contexto, imágenes y posibles vacíos antes de publicar. Conocé nuestra política editorial y de verificación.

Siguiente historiaCódigo QR falso: cómo detectarlo antes de abrir el enlace