La verificación en dos pasos, que algunos servicios llaman autenticación de dos factores o 2FA, es un segundo paso después de la contraseña: un código, una confirmación en tu celular o una llave de acceso.

Aunque tu contraseña se filtre, nadie entra sin ese segundo paso. Pero los métodos no son iguales. Un código por SMS se puede robar con un duplicado de chip (cuando alguien consigue que tu compañía le dé un chip nuevo con tu número) o con una página falsa; un código de una app de autenticación resiste el duplicado de chip, pero no una página falsa en tiempo real; una llave de acceso no se puede robar con una página falsa, por diseño. La regla: activa hoy cualquier verificación en dos pasos, y en cuanto puedas cambia del SMS a una app o a una llave de acceso.

                      SMS   App   Llave

  si se filtra la
  contraseña            ✓     ✓     ✓
  duplicado de chip     ✗     ✓     ✓
  página falsa          ✗     ✗     ✓
  funciona sin señal    ✗     ✓     ✓

Cómo activarla en WhatsApp, Gmail, Instagram y iPhone

WhatsApp. Abre Ajustes o Configuración, según tu celular → Cuenta → Verificación en dos pasos → Activar. Crea un PIN de seis dígitos y agrega un correo para recuperarlo si lo olvidas. Así, aunque alguien consiga el código que te llega por SMS, no puede registrar tu número en otro celular sin ese PIN.

Gmail y tu cuenta de Google. Entra a tu Cuenta de Google → Seguridad y acceso → Verificación en 2 pasos, y actívala. Google ofrece llaves de acceso, notificaciones en tu celular, la app Autenticador de Google, códigos por SMS o llamada, llaves de seguridad físicas y códigos de respaldo.

Instagram. Ve al Centro de cuentas → Contraseña y seguridad → Autenticación en dos pasos, elige tu cuenta y el método: una app de autenticación, que es la opción recomendada, o un código por SMS o WhatsApp. Facebook usa el mismo Centro de cuentas.

iPhone y tu cuenta de Apple. La autenticación de dos factores ya viene activada en la mayoría de las cuentas. Para revisarla: Configuración → tu nombre → Inicio de sesión y seguridad.

¿Para qué sirve la verificación en dos pasos?

Las contraseñas se filtran: roban bases de datos, la gente repite la misma contraseña en varios sitios y las páginas falsas las juntan por miles. Un segundo paso hace inútil una contraseña filtrada, porque el atacante también necesita algo que solo tienes tú: tu celular o tu llave. Casi todos los robos de correos y de redes sociales pasan en cuentas sin verificación en dos pasos. Si ya te avisaron de una filtración, qué hacer está en contraseña filtrada: qué significa.

  POR QUÉ UN SEGUNDO PASO

  se filtra tu contraseña
    ├─ sin segundo paso: entran
    └─ con segundo paso: la
       contraseña no basta
  las filtraciones pasan sin que
  tú hagas nada mal

Los métodos, del más débil al más fuerte

SMS y llamadas. El código llega a tu número. Es simple, pero el número tiene dos puntos débiles. El duplicado de chip: el atacante convence a la compañía, o usa datos tuyos filtrados, para que le pasen tu número a otro chip, y todos tus códigos le llegan a él. Y la página falsa: te pide la contraseña «y el código que te llegó por SMS», lo escribes, y el atacante entra con él. Es mejor que nada; cámbialo en cuanto puedas.

Apps de autenticación. Autenticador de Google, Microsoft Authenticator, 2FAS o el generador de tu administrador de contraseñas. El código se calcula en el celular a partir de un secreto y de la hora; no necesita señal, y un duplicado de chip no le sirve al atacante. Su único punto débil es la página falsa en tiempo real: un sitio falso pasa tu código al sitio real dentro del mismo minuto. Aun así, es mucho más fuerte que el SMS.

Confirmación en el celular. «¿Eres tú? Sí / No» en una app. Es cómodo, pero tiene un riesgo: un atacante con tu contraseña manda solicitudes hasta que tocas «Sí» por reflejo. Las buenas versiones te piden elegir el número que aparece en la pantalla de inicio de sesión.

Llaves de acceso y llaves físicas. Las llaves de acceso que guardan Google y Apple, o una llave USB. La llave firma un reto ligado al sitio exacto donde estás; un sitio con un nombre parecido no recibe una firma válida. La página falsa falla por diseño. Es la opción más fuerte para el correo, el administrador de contraseñas y el banco.

  DEL MÁS DÉBIL AL MÁS FUERTE

  código por SMS      ▇▇
  confirmación        ▇▇▇▇
  app de códigos      ▇▇▇▇▇▇
  llave de acceso     ▇▇▇▇▇▇▇▇▇▇
     └─ un número se puede duplicar;
        una llave, no

Qué activar primero

  1. Tu correo. Todo lo demás se recupera desde ahí.
  2. El banco y las apps de pago.
  3. WhatsApp y tus redes sociales.
  4. Tu administrador de contraseñas, si usas uno.
  5. La nube de tus fotos y archivos, y las cuentas de trámites.

Códigos de respaldo y recuperación

Cuando activas la verificación en dos pasos, el servicio te da códigos de respaldo. Guárdalos en tu administrador de contraseñas o imprímelos: perder el celular sin esos códigos significa una larga conversación con soporte o una cuenta perdida. Si usas una app de códigos, elige una que permita exportarlos cifrados, para que cambiar de celular no sea un problema.

Errores comunes con la verificación en dos pasos

  • Todo en el mismo lugar. Los códigos de la verificación guardados en el mismo administrador que las contraseñas, con la misma contraseña maestra y sin segundo paso en el administrador. Si alguien entra ahí, tiene todo.
  • El SMS en el mismo celular que la app del banco. Un celular robado y desbloqueado trae la contraseña y el código juntos. El bloqueo de pantalla y un tiempo corto para que se bloquee son obligatorios.
  • Ignorar las solicitudes que no pediste. Una notificación de «confirma tu inicio de sesión» cuando no estás iniciando sesión es otra persona con tu contraseña. Toca «No» y cambia la contraseña.
  • La trampa de «te mandé un código por error». Si te llega un código de WhatsApp que no pediste y luego alguien te escribe para que se lo pases, es alguien intentando registrar tu número en su celular. No compartas ese código con nadie. Con el PIN de la verificación en dos pasos activado, aunque lo consiga, no le sirve.
  SI TE LLEGA UN CÓDIGO QUE NO PEDISTE

  [ ] no se lo pases a nadie
  [ ] revisa que tu verificación
      en dos pasos esté activa
  [ ] cambia tu contraseña si fue
      un aviso de inicio de sesión

¿La VPN reemplaza la verificación en dos pasos?

No tiene que ver directamente: la verificación en dos pasos protege tu cuenta, y la VPN protege tu conexión. Se complementan bien: la VPN evita que una red compartida vea dónde inicias sesión y que cambie las páginas en un wifi público, y la verificación en dos pasos deja fuera a quien consiguió tu contraseña de todos modos. Por qué el wifi público merece ese cuidado está en ¿es seguro el wifi público?.

El orden depende de qué pierdes si cae cada cuenta. Si quieres ayuda para ordenarlo, pásale tu lista a una IA:

Prompt para la IA
Ayúdame a decidir en qué orden activar la
verificación en dos pasos en mis cuentas.

Mis cuentas: (correo, banco, WhatsApp, redes,
nube, trabajo).
¿Tengo otro celular de repuesto?: (sí / no).
¿Tengo o pienso tener una llave física?: (sí /
no / lo estoy pensando).

Dime en qué orden activarla y qué método usar en
cada cuenta, dónde el SMS sería el punto débil y
qué hago con los códigos de respaldo para no
perder el acceso si pierdo el celular.

En resumen

  • Activa hoy la verificación en dos pasos, aunque sea por SMS, en las cuentas que no la tienen.
  • Cambia a una app de códigos y, en el correo y el administrador de contraseñas, a una llave de acceso.
  • En WhatsApp, activa el PIN de seis dígitos y nunca compartas el código que te llega.
  • Guarda los códigos de respaldo, y usa contraseñas largas y únicas del generador de contraseñas.

404 VPN protege el lado de la red cuando inicias sesión: funciona con VLESS, y el plan gratis trae 2 GB al día sin tarjeta. Te puedes conectar con la app para Android o Mac, con el cliente abierto Tunnel o desde el bot de Telegram: página de descarga.