Más allá del SMS: llaves de hardware, TOTP y passkeys explicadas
Usas 2FA, pero ¿estás usando el mejor tipo? Profundiza en las aplicaciones de autenticación, las YubiKeys y el nuevo estándar de passkeys.
Tabla de contenidos
Por qué el 2FA por SMS es la opción más débil
La autenticación de dos factores (2FA) añade un segundo paso de verificación más allá de tu contraseña. La forma más común —un código de seis dígitos enviado por SMS— es mejor que nada, pero tiene debilidades bien documentadas:
- SIM swapping: los atacantes llaman a tu operador de telefonía móvil, se hacen pasar por ti y lo convencen de transferir tu número de teléfono a una SIM controlada por el atacante. Una vez que tienen tu número, reciben todos tus códigos SMS.
- Vulnerabilidades de SS7: el protocolo de telefonía que sustenta el SMS (Sistema de Señalización 7) tiene fallos conocidos que permiten la interceptación de mensajes SMS por parte de actores sofisticados.
- Ataques de phishing: los sitios de phishing en tiempo real pueden retransmitir tu código SMS a la sesión del atacante en segundos. Introduces el código en un sitio falso; el atacante lo usa en el real antes de que caduque.
- Clonación de SIM: física o mediante acceso al operador, un atacante duplica tu SIM.
Los ataques de SIM swapping han tenido como objetivo a poseedores de criptomonedas, cuentas de redes sociales y directivos. Las cuentas de alto valor nunca deberían depender únicamente del 2FA por SMS.
TOTP: contraseñas de un solo uso basadas en el tiempo
TOTP es el estándar detrás de aplicaciones de autenticación como Google Authenticator, Authy, Aegis y Raivo. Cuando configuras el 2FA en un sitio:
- El sitio genera un secreto compartido (una clave codificada en base32), normalmente presentado como un código QR.
- Tu aplicación de autenticación almacena este secreto.
- Cada 30 segundos, tanto la aplicación como el servidor calculan de forma independiente un código de 6 dígitos usando el mismo algoritmo (HMAC-SHA1) aplicado al secreto + la marca de tiempo actual.
- Como ambas partes usan el mismo secreto y una hora sincronizada, los códigos coinciden.
TOTP es significativamente más fuerte que el SMS porque:
- No interviene ningún operador: los códigos se generan íntegramente en tu dispositivo
- Los códigos no pueden interceptarse mediante SS7
- El SIM swapping no afecta a los códigos TOTP
Debilidad restante: TOTP sigue siendo vulnerable al phishing en tiempo real, ya que un atacante puede retransmitir tu código TOTP dentro de la ventana de 30 segundos. Por eso los usuarios más preocupados por la seguridad van más allá.
Las mejores aplicaciones TOTP
- Aegis (Android, código abierto): copia de seguridad cifrada, importación/exportación, la mejor de su clase en Android
- Raivo OTP (iOS, código abierto): interfaz limpia, opción de copia de seguridad en iCloud
- Ente Auth (multiplataforma, código abierto): copia de seguridad en la nube con E2EE, funciona en iOS, Android y escritorio
- Evita Authy para nuevas configuraciones: aunque es popular, la sincronización multidispositivo de Authy ha sido objeto de abuso en ataques de SIM swapping; además limita las opciones de exportación
Llaves de seguridad de hardware
Las llaves de hardware (dispositivos físicos como YubiKey, Google Titan Key o Nitrokey) son el estándar de oro del 2FA. Usan los protocolos FIDO2/WebAuthn y FIDO U2F.
Cómo funciona una llave de hardware:
- Cuando registras una llave en un sitio, la llave genera un par de claves único para ese sitio. La clave pública se envía al sitio; la clave privada nunca abandona el hardware.
- Al iniciar sesión, el sitio envía un desafío criptográfico.
- El usuario toca la llave (se requiere presencia física del usuario).
- La llave firma el desafío con la clave privada, lo que demuestra su posesión.
- La firma incluye la URL de origen del sitio, lo que significa que un sitio de phishing obtiene una firma para su propio origen, que el servidor real rechaza.
Esta vinculación al origen es el diferenciador crítico: las llaves de hardware son a prueba de phishing. Un ataque de phishing en tiempo real no puede retransmitir una respuesta válida porque la firma está vinculada al dominio del sitio.
Recomendaciones de YubiKey
- YubiKey 5 NFC: la más versátil; USB-A, NFC para móvil, compatible con FIDO2, TOTP, OpenPGP, PIV y más
- YubiKey 5C NFC: versión USB-C para portátiles modernos
- Security Key NFC: opción económica compatible solo con FIDO2/U2F (sin TOTP ni funciones avanzadas)
Compra siempre dos llaves y registra ambas: una como principal y otra como copia de seguridad guardada de forma segura. Perder tu única llave de hardware sin códigos de respaldo registrados puede dejarte fuera de tu cuenta.
Passkeys: el futuro de la autenticación
Las passkeys son un estándar más reciente construido sobre FIDO2/WebAuthn que elimina las contraseñas por completo. Usan la misma criptografía de clave pública que las llaves de hardware, pero almacenan la clave privada en el enclave seguro de tu dispositivo (Apple Secure Enclave, Android Strongbox o una llave de hardware) en lugar de en un token físico independiente.
Cómo funcionan las passkeys:
- Al registrarte, tu dispositivo genera un par de claves. La clave privada permanece en el enclave seguro. La clave pública se registra en el sitio.
- Para autenticarte, el sitio envía un desafío. Tu dispositivo desbloquea la passkey mediante datos biométricos (Face ID, huella dactilar) o el PIN del dispositivo y firma el desafío.
- Nunca se escribe ni se transmite ninguna contraseña.
Las passkeys ofrecen:
- Resistencia al phishing: la vinculación al origen impide los ataques de retransmisión
- Ninguna contraseña que robar o reutilizar
- Comodidad biométrica: te autenticas con una huella dactilar en lugar de escribir un código
- Sincronización entre dispositivos: las Apple Passkeys se sincronizan mediante iCloud Keychain; la implementación de Google se sincroniza mediante Google Password Manager
Las passkeys ya son compatibles con Apple, Google, Microsoft y sitios importantes como GitHub, Shopify y PayPal. Para los sitios que las admiten, las passkeys son la opción recomendada.
Elegir el método de 2FA adecuado
| Método | Resistente al phishing | Sin riesgo de operador | Recomendación |
|---|---|---|---|
| SMS | No | No | Evitar en cuentas importantes |
| Aplicación TOTP | No | Sí | Buena base para la mayoría de las cuentas |
| Llave de hardware | Sí | Sí | Ideal para correo, finanzas e identidad |
| Passkey | Sí | Sí | Ideal cuando esté disponible |
Para la mayoría de las personas: usa TOTP para las cuentas cotidianas, llaves de hardware para el correo, las cuentas financieras y de trabajo, y adopta passkeys siempre que la opción esté disponible.