Notebookcheck Logo

Una contraseña por sí sola no es suficiente: cómo proteger realmente sus cuentas

Una mano sostiene un smartphone y lo desbloquea mediante el sensor de huellas dactilares de la pantalla de bloqueo.
ⓘ Im Zion / Pexels
La clave de acceso se desbloquea mediante una huella dactilar; la clave privada nunca sale del dispositivo.
Una contraseña segura por sí sola no será suficiente en 2026. Las filtraciones de datos y el phishing logran sortearla. La autenticación de dos factores y, sobre todo, las claves de acceso hacen que sus cuentas estén verdaderamente seguras. Le mostramos qué métodos ofrecen mayor protección, cómo configurarlos en pocos minutos y quién debería plantearse utilizar una clave de hardware.

¿Conoce esa sensación cuando sale a la luz otro informe más sobre una filtración de datos y se pregunta si su contraseña se encuentra entre las que se han visto comprometidas? Esa preocupación está justificada. Hay miles de millones de credenciales de inicio de sesión procedentes de filtraciones anteriores circulando por la red, y los sitios web de phishing modernos están robando contraseñas en tiempo real. Una contraseña segura es importante, pero solo es un obstáculo. Si se ve comprometida, su cuenta queda totalmente expuesta. La buena noticia: con la autenticación de dos factores, o mejor aún, con una clave de acceso, puede hacer que sus cuentas sean mucho más seguras en tan solo unos minutos. La BSI recomienda precisamente eso.

Por qué una contraseña por sí sola ya no es suficiente

Las contraseñas presentan tres vulnerabilidades contra las que ni siquiera la contraseña más compleja puede protegerle. En primer lugar, las filtraciones de datos: si un servicio es objeto de un ataque informático, millones de credenciales de acceso acaban circulando, y cualquiera que reutilice la misma contraseña pierde varias cuentas a la vez. En segundo lugar, el phishing: una página de inicio de sesión que parece auténtica le solicita su contraseña, y usted la introduce voluntariamente. En tercer lugar, el «SIM swapping»: los estafadores se apoderan de su número de teléfono móvil y lo utilizan para interceptar incluso los códigos SMS. Según el FBI, las pérdidas ascendieron a unos 26 millones de dólares solo en 2024, y el «SIM swapping» sigue siendo uno de los tipos de ataques más frecuentes. La autenticación de dos factores añade un segundo obstáculo que un atacante no puede superar fácilmente.

Una visión general de los métodos, desde los SMS hasta las claves de acceso

No todos los métodos de autenticación de dos factores son iguales. Un código enviado por mensaje de texto o correo electrónico es la opción más conocida y, aunque es mejor que nada, también es la más débil. Una aplicación de autenticación en su teléfono genera un código nuevo cada 30 segundos —el denominado TOTP— de forma local en el dispositivo y sin necesidad de conectarse a la red móvil. Esto la hace inmune al intercambio de tarjetas SIM. Las claves de acceso van un paso más allá: en lugar de un código, se almacena una clave criptográfica en su dispositivo, que se desbloquea mediante huella dactilar, reconocimiento facial o PIN. La clave privada nunca sale de su dispositivo, tal y como describe la Alianza FIDO. Una llave de hardware, como una YubiKey, es un pequeño dispositivo USB o NFC que aplica el mismo principio a nivel de hardware. Y en Alemania existen dos métodos adicionales de alta seguridad, el chipTAN y el documento nacional de identidad, destinados específicamente a la banca y a los organismos públicos.

¿Qué es lo que realmente protege, según la BSI?

¿Por qué es un método de autenticación de dos factores más seguro que otro? El BSI ha llevado a cabo una evaluación técnica de los métodos habituales, y la diferencia clave radica en la protección en tiempo real contra el phishing. Con los SMS y el correo electrónico, un atacante puede reenviar fácilmente el código a través de un servidor intermediario mientras usted, sin sospechar nada, lo introduce en su página web falsa. Según el BSI, las aplicaciones de autenticación tampoco ofrecen una protección fiable contra este tipo de ataques en tiempo real ni contra las fugas de datos. Las claves de acceso y las claves de hardware, por el contrario, están vinculadas a la dirección real del sitio web. Simplemente no funcionan en un sitio falso, lo que hace que el intento de phishing resulte ineficaz. Según la BSI, chipTAN y el documento nacional de identidad son incluso resistentes a todos los ataques considerados. La BSI parte aquí de un supuesto básico: una contraseña segura como base y dos dispositivos independientes.

El BSI evalúa estos métodos de forma diferente: las claves de acceso, las claves de hardware, el chipTAN y las tarjetas de identificación no impiden de forma fiable el phishing en tiempo real, los SMS y las aplicaciones de autenticación.

Configure las claves de acceso en pocos minutos

Las claves de acceso son la forma más sencilla de lograr un alto nivel de seguridad, ya que, por lo general, se desbloquean con lo que ya utiliza de todos modos: su huella dactilar o su rostro. Funcionan en iPhones con iOS 16 o posterior, en dispositivos Android con la versión 9 o posterior, y en Windows 10 y 11, en todos los navegadores actuales. Son compatibles con Google, Apple, Microsoft, Amazon, PayPal y GitHub, entre otros, y la lista crece rápidamente. Según la Alianza FIDO, en 2026 habrá alrededor de 5.000 millones de claves de acceso activas en todo el mundo, y el grado de conocimiento al respecto ha alcanzado ya el 90 %.

A continuación le indicamos cómo configurarlas: en Google, acceda a g.co/passkeys; en Apple, acceda a appleid.apple.com; en Microsoft, acceda a account.microsoft.com; y cree allí una clave de acceso con solo unos clics. A partir de ese momento, podrá confirmar el inicio de sesión con su huella dactilar o su rostro y dejará de tener que introducir contraseñas. En un ordenador compartido, la aplicación Authenticator es una buena alternativa: instale una aplicación como Google Authenticator, Microsoft Authenticator o la de código abierto Aegis; vaya a la sección «Seguridad» del servicio y escanee el código QR que se muestra. Eso es todo: una aplicación en lugar de un código SMS.

Una llave de hardware para su cuenta más sensible

Si desea garantizar la máxima seguridad para su cuenta más importante —por ejemplo, la bandeja de entrada de correo electrónico donde llegan todos los mensajes de restablecimiento de contraseña—, opte por una clave de hardware. Se trata de tokens FIDO2 como la YubiKey (disponible aquí en Amazon) o la Titan Key de Google, que se conecta brevemente o se acerca al teléfono mediante NFC al iniciar sesión. Son tan resistentes al phishing como las claves de acceso, pero constituyen un dispositivo independiente que nadie puede copiar de forma remota.

Durante el inicio de sesión se inserta brevemente una llave de hardware; esta ofrece el mismo nivel de protección contra el phishing que una clave de acceso.

Un poco de contexto, ya que fue noticia en 2024: los investigadores demostraron, mediante el ataque EUCLEAK, que determinadas YubiKeys de la serie 5 con versiones de firmware anteriores a la 5.7 pueden ser clonadas. Esto puede parecer alarmante, pero apenas tiene relevancia para los usuarios comunes. El ataque requiere acceso físico al dispositivo y costoso equipamiento de laboratorio especializado; no se trata de un ataque remoto. Yubico ha corregido la vulnerabilidad con la versión de firmware 5.7. En la práctica, esto significa simplemente lo siguiente: asegúrese de adquirir un modelo actual. Un consejo más: adquiera dos llaves, una de repuesto.

No se olvide de la recuperación, y a continuación le indicamos quién debe hacer qué

La vulnerabilidad más habitual no es la autenticación de dos factores en sí misma, sino el proceso de recuperación. Si un servicio le permite volver a iniciar sesión mediante un simple correo electrónico tras perder su teléfono, toda la seguridad de dos factores queda comprometida. Por ello, la BSI recomienda un proceso de recuperación en dos pasos. Guarde los códigos de respaldo que cada servicio ofrece durante la configuración en un lugar seguro, ya sea sin conexión o en un gestor de contraseñas. En el caso de las claves de hardware, la segunda clave sirve precisamente como respaldo.

Entonces, ¿qué es lo mejor para cada uno? Para la mayoría de las cuentas, una clave de acceso ofrece el mejor equilibrio entre seguridad y comodidad, y a menudo elimina por completo la necesidad de una contraseña. Cuando las claves de acceso aún no estén disponibles, utilice una aplicación de autenticación en lugar de un SMS. Y proteja su cuenta más sensible con una clave de hardware. El esfuerzo es mínimo, pero la diferencia es significativa.

Google LogoAdd as a preferred source on Google
Mail Logo
> Análisis y pruebas de ordenadores portátiles y móviles teléfonos > Noticias > Archivo de noticias > Archivo de noticias 2026 07 > Una contraseña por sí sola no es suficiente: cómo proteger realmente sus cuentas
Steffen Zahn, 2026-07-19 (Update: 2026-07-19)