Imagina que alguien consigue tu contraseña de Gmail por una filtración o una página falsa. Si solo tienes contraseña, esa persona entra, cambia la clave y te deja por fuera. Si tienes activada la verificación en dos pasos (2FA), además de la contraseña necesitará algo que solo tú tienes: tu celular, una app o una llave física. En la mayoría de los casos, ahí se acaba el ataque.
En esta guía te explico qué es la verificación en dos pasos, cuáles son sus tipos (SMS, app autenticadora, llave física y passkeys), cuál conviene en cada caso y cómo activarla paso a paso en Gmail, WhatsApp, Instagram y tu banco.
¿Qué es la verificación en dos pasos?
La verificación en dos pasos, también llamada autenticación de dos factores (2FA) o autenticación multifactor (MFA), consiste en pedir dos pruebas distintas para confirmar que eres tú. Esas pruebas se agrupan en tres tipos:
- Algo que sabes: una contraseña o un PIN.
- Algo que tienes: tu celular, una app autenticadora o una llave de seguridad.
- Algo que eres: tu huella o tu rostro.
La idea es simple: robar una contraseña es relativamente fácil; robar tu contraseña y además tu celular o tu llave física es mucho más difícil. Por eso la 2FA es una de las medidas con mejor relación esfuerzo-beneficio en ciberseguridad.
Tipos de 2FA: SMS vs. app vs. llave física
No todos los segundos factores protegen igual. De menor a mayor seguridad:
1. Códigos por SMS
Recibes un código de seis dígitos por mensaje de texto. Es el método más fácil y mucho mejor que no tener nada, pero tiene debilidades:
- SIM swapping: un delincuente engaña o soborna a alguien en el operador para que le entreguen un duplicado de tu SIM. Desde ese momento, tus SMS le llegan a él.
- Phishing en tiempo real: una página falsa te pide la clave y, enseguida, el código que te acaba de llegar. Si lo escribes, el atacante lo usa en ese mismo momento.
- Dependencia de la señal: si estás de viaje o sin cobertura, no te llega.
2. App autenticadora (TOTP)
Una aplicación en tu celular genera un código que cambia cada 30 segundos, incluso sin internet. No depende del operador, así que el SIM swapping no le afecta. Opciones conocidas: Google Authenticator, Microsoft Authenticator, 2FAS, Ente Auth o Aegis (Android, de código abierto). Varias permiten respaldo cifrado, algo muy útil si cambias de celular.
Su punto débil: un sitio de phishing bien hecho todavía podría pedirte el código y usarlo de inmediato. Por eso la regla de oro sigue siendo no escribir códigos en páginas a las que llegaste por un enlace.
3. Notificaciones push
En lugar de un código, la app del servicio te muestra "¿Estás intentando iniciar sesión?" y tocas Sí o No. Es cómodo, pero cuidado con la fatiga de notificaciones: algunos atacantes envían solicitudes una y otra vez esperando que aceptes por cansancio. Si te llega una solicitud que no pediste, recházala y cambia tu contraseña, porque alguien la tiene.
4. Llave de seguridad física y passkeys
Una llave de seguridad (por ejemplo, las de Yubico u otras compatibles con el estándar FIDO2) se conecta por USB o se acerca al celular por NFC. Las passkeys usan la misma tecnología, pero guardada en tu celular, tu computador o tu gestor de contraseñas.
Su gran ventaja es que están ligadas al dominio real del sitio: aunque caigas en una página falsa, la llave no responde porque el dominio no coincide. Son la mejor protección disponible contra el phishing y la opción más recomendable para el correo principal, cuentas de trabajo y perfiles con muchos seguidores.
Entonces, ¿cuál uso?
- Mínimo: SMS, si es lo único que ofrece el servicio.
- Recomendado: app autenticadora o passkey.
- Máxima protección: dos llaves físicas (una principal y una de respaldo) o passkeys, más códigos de respaldo guardados.
Cómo activar la verificación en dos pasos en Gmail
Tu correo es la llave de todo lo demás: con él se recuperan las contraseñas de casi cualquier servicio. Por eso es la primera cuenta que debes proteger.
- Entra a tu Cuenta de Google desde el navegador o desde Ajustes > Google en Android.
- Ve a Seguridad y busca la opción Verificación en 2 pasos.
- Sigue las instrucciones para activarla. Google suele empezar con avisos en tu celular o SMS.
- Agrega un método más fuerte: app autenticadora, llave de acceso (passkey) o llave de seguridad.
- Genera y guarda los códigos de respaldo: son de un solo uso y te salvan si pierdes el celular.
- Revisa el número y el correo de recuperación, y que no haya dispositivos desconocidos con sesión abierta.
La ayuda oficial está en la página de Verificación en 2 pasos de Google.
Cómo activar la verificación en dos pasos en WhatsApp
En WhatsApp el robo de cuentas suele empezar con un mensaje del tipo "te envié un código por error, ¿me lo reenvías?". Ese código es el de registro de tu número en otro celular. La verificación en dos pasos agrega un PIN de seis dígitos que se pide cuando alguien intenta registrar tu número en otro dispositivo.
- Abre WhatsApp y ve a Ajustes (o Configuración).
- Entra a Cuenta > Verificación en dos pasos.
- Toca Activar y crea un PIN de seis dígitos que no sea tu fecha de nacimiento ni algo como 123456.
- Agrega un correo electrónico para poder restablecer el PIN si lo olvidas.
WhatsApp te pedirá el PIN de vez en cuando para que no lo olvides. Más información en el centro de ayuda de WhatsApp. Y recuerda: nunca compartas el código de seis dígitos que llega por SMS ni tu PIN, ni siquiera con un conocido que te lo pida.
Cómo activar la autenticación en dos pasos en Instagram
Instagram y Facebook comparten configuración a través del Centro de cuentas de Meta:
- En la app, ve a tu perfil y abre el menú de Configuración.
- Entra a Centro de cuentas > Contraseña y seguridad > Autenticación en dos pasos.
- Elige la cuenta que quieres proteger.
- Selecciona el método: app de autenticación (recomendado), SMS o WhatsApp.
- Guarda los códigos de recuperación que te ofrece la app.
Aprovecha para revisar en la misma sección los dispositivos con sesión iniciada y las alertas de inicio de sesión. Si ves un equipo que no reconoces, cierra esa sesión y cambia tu contraseña.
Verificación en dos pasos en bancos y billeteras digitales
En Colombia la mayoría de bancos y billeteras ya usan algún segundo factor: una clave dinámica o token dentro de la app, un código por SMS o una confirmación con huella. Cada entidad lo configura distinto, así que te recomiendo:
- Activa el token o la clave dinámica en la app oficial si tu banco lo ofrece; suele ser más seguro que el SMS.
- Activa las notificaciones de cada movimiento para detectar cargos extraños de inmediato.
- Configura topes de transferencia y de compras por internet acordes con tu uso real.
- Instala la app solo desde la tienda oficial y consulta las opciones de seguridad en la página oficial del banco, escribiendo tú la dirección.
- Nunca dictes ni reenvíes un código: tu banco no te lo va a pedir por llamada, chat o WhatsApp. Si alguien lo pide, es fraude.
Errores comunes al usar la 2FA
- No guardar los códigos de respaldo. Si pierdes o te roban el celular, son tu salida. Guárdalos impresos o en tu gestor de contraseñas.
- Cambiar de celular sin migrar la app autenticadora. Antes de formatear o vender el celular viejo, transfiere las cuentas o asegúrate de que la app tenga respaldo.
- Aceptar notificaciones que no pediste. Si no estás iniciando sesión, la respuesta siempre es No.
- Tener 2FA en todo menos en el correo. El correo es la cuenta maestra; protégelo primero.
- Usar el mismo celular como único factor de todo sin bloqueo de pantalla. Ponle PIN o huella al celular y a la app autenticadora.
Cómo protegerte del SIM swapping
- Pregunta a tu operador si puedes agregar un PIN o clave para trámites como duplicados de SIM o portabilidad.
- Si de repente tu celular se queda sin señal sin razón aparente, contacta al operador de inmediato desde otro teléfono.
- En cuentas críticas, cambia el SMS por una app autenticadora o una passkey siempre que sea posible.
- No publiques tu número de celular en redes sociales ni en perfiles públicos.
Para saber qué servicios ofrecen 2FA y de qué tipo, puedes consultar el directorio comunitario 2FA Directory.
Preguntas frecuentes
¿La verificación en dos pasos hace imposible que me hackeen?
No hay nada imposible, pero sube muchísimo la dificultad. Con SMS o app todavía puedes caer en un phishing que te pida el código en tiempo real; con llaves físicas o passkeys ese riesgo prácticamente desaparece. Combínala con contraseñas únicas y desconfía de cualquier mensaje que te pida códigos.
¿Qué hago si pierdo el celular donde tengo la app autenticadora?
Usa los códigos de respaldo para entrar a cada cuenta y configura la app en el nuevo celular. Si la app tenía respaldo cifrado en la nube, restáuralo. Si no tienes ni lo uno ni lo otro, tendrás que pasar por el proceso de recuperación de cada servicio, que puede tardar días.
¿Es mejor recibir el código por SMS o por WhatsApp?
Ambos dependen de tu número de celular, así que comparten el riesgo de SIM swapping. Siempre que el servicio lo permita, es mejor una app autenticadora, una passkey o una llave física.
Conclusión
Activar la verificación en dos pasos toma unos minutos por cuenta y puede ahorrarte semanas de problemas. Empieza hoy por este orden: correo, WhatsApp, banco y redes sociales. Prefiere una app autenticadora o una passkey sobre el SMS, guarda tus códigos de respaldo y recuerda la regla que nunca falla: ningún código se comparte con nadie. Si ya usas un gestor de contraseñas, la combinación de claves únicas más 2FA te deja muy por encima de la protección promedio.

0 comentarios:
Publicar un comentario