Una contraseña por sí sola no es suficiente: cómo proteger realmente sus cuentas

¿Conoce esa sensación cuando sale a la luz otro informe más sobre una filtración de datos y se pregunta si su contraseña se encuentra entre las que se han visto comprometidas? Esa preocupación está justificada. Hay miles de millones de credenciales de inicio de sesión procedentes de filtraciones anteriores circulando por la red, y los sitios web de phishing modernos están robando contraseñas en tiempo real. Una contraseña segura es importante, pero solo es un obstáculo. Si se ve comprometida, su cuenta queda totalmente expuesta. La buena noticia: con la autenticación de dos factores, o mejor aún, con una clave de acceso, puede hacer que sus cuentas sean mucho más seguras en tan solo unos minutos. La BSI recomienda precisamente eso.
Por qué una contraseña por sí sola ya no es suficiente
Las contraseñas presentan tres vulnerabilidades contra las que ni siquiera la contraseña más compleja puede protegerle. En primer lugar, las filtraciones de datos: si un servicio es objeto de un ataque informático, millones de credenciales de acceso acaban circulando, y cualquiera que reutilice la misma contraseña pierde varias cuentas a la vez. En segundo lugar, el phishing: una página de inicio de sesión que parece auténtica le solicita su contraseña, y usted la introduce voluntariamente. En tercer lugar, el «SIM swapping»: los estafadores se apoderan de su número de teléfono móvil y lo utilizan para interceptar incluso los códigos SMS. Según el FBI, las pérdidas ascendieron a unos 26 millones de dólares solo en 2024, y el «SIM swapping» sigue siendo uno de los tipos de ataques más frecuentes. La autenticación de dos factores añade un segundo obstáculo que un atacante no puede superar fácilmente.
Una visión general de los métodos, desde los SMS hasta las claves de acceso
No todos los métodos de autenticación de dos factores son iguales. Un código enviado por mensaje de texto o correo electrónico es la opción más conocida y, aunque es mejor que nada, también es la más débil. Una aplicación de autenticación en su teléfono genera un código nuevo cada 30 segundos —el denominado TOTP— de forma local en el dispositivo y sin necesidad de conectarse a la red móvil. Esto la hace inmune al intercambio de tarjetas SIM. Las claves de acceso van un paso más allá: en lugar de un código, se almacena una clave criptográfica en su dispositivo, que se desbloquea mediante huella dactilar, reconocimiento facial o PIN. La clave privada nunca sale de su dispositivo, tal y como describe la Alianza FIDO. Una llave de hardware, como una YubiKey, es un pequeño dispositivo USB o NFC que aplica el mismo principio a nivel de hardware. Y en Alemania existen dos métodos adicionales de alta seguridad, el chipTAN y el documento nacional de identidad, destinados específicamente a la banca y a los organismos públicos.
¿Qué es lo que realmente protege, según la BSI?
¿Por qué es un método de autenticación de dos factores más seguro que otro? El BSI ha llevado a cabo una evaluación técnica de los métodos habituales, y la diferencia clave radica en la protección en tiempo real contra el phishing. Con los SMS y el correo electrónico, un atacante puede reenviar fácilmente el código a través de un servidor intermediario mientras usted, sin sospechar nada, lo introduce en su página web falsa. Según el BSI, las aplicaciones de autenticación tampoco ofrecen una protección fiable contra este tipo de ataques en tiempo real ni contra las fugas de datos. Las claves de acceso y las claves de hardware, por el contrario, están vinculadas a la dirección real del sitio web. Simplemente no funcionan en un sitio falso, lo que hace que el intento de phishing resulte ineficaz. Según la BSI, chipTAN y el documento nacional de identidad son incluso resistentes a todos los ataques considerados. La BSI parte aquí de un supuesto básico: una contraseña segura como base y dos dispositivos independientes.
Top 10 Análisis
» Top 10 Portátiles Multimedia
» Top 10 Portátiles de Juego
» Top 10 Portátiles de Juego ligeros
» Top 10 Portátiles Asequibles de Oficina/Empresa
» Top 10 Portátiles de Juego Ligeros
» Top 10 Portátiles de Oficina/Empresa Premium
» Top 10 Estaciones de Trabajo
» Top 10 Subportátiles
» Top 10 Ultrabooks
» Top 10 Convertibles
» Top 10 Tablets
» Top 10 Tablets Windows
» Top 10 Tablets de menos de 250 Euros
» Top 10 Phablets (>5.5")
» Top 10 Smartphones
» Top 10 Smartphones (≤5")
» Top 10 Smartphones de menos de 300 Euros
» Top 10 Smartphones de menos de 120 Euros
» Top 10 Portátiles de menos de 1000 Euros
» Top 10 Portátiles de menos de 500 Euros
» Top 10 Portátiles de menos de 300 Euros
» Los Mejores Displays de Portátiles Analizados por Notebookcheck
Configure las claves de acceso en pocos minutos
Las claves de acceso son la forma más sencilla de lograr un alto nivel de seguridad, ya que, por lo general, se desbloquean con lo que ya utiliza de todos modos: su huella dactilar o su rostro. Funcionan en iPhones con iOS 16 o posterior, en dispositivos Android con la versión 9 o posterior, y en Windows 10 y 11, en todos los navegadores actuales. Son compatibles con Google, Apple, Microsoft, Amazon, PayPal y GitHub, entre otros, y la lista crece rápidamente. Según la Alianza FIDO, en 2026 habrá alrededor de 5.000 millones de claves de acceso activas en todo el mundo, y el grado de conocimiento al respecto ha alcanzado ya el 90 %.
A continuación le indicamos cómo configurarlas: en Google, acceda a g.co/passkeys; en Apple, acceda a appleid.apple.com; en Microsoft, acceda a account.microsoft.com; y cree allí una clave de acceso con solo unos clics. A partir de ese momento, podrá confirmar el inicio de sesión con su huella dactilar o su rostro y dejará de tener que introducir contraseñas. En un ordenador compartido, la aplicación Authenticator es una buena alternativa: instale una aplicación como Google Authenticator, Microsoft Authenticator o la de código abierto Aegis; vaya a la sección «Seguridad» del servicio y escanee el código QR que se muestra. Eso es todo: una aplicación en lugar de un código SMS.
Una llave de hardware para su cuenta más sensible
Si desea garantizar la máxima seguridad para su cuenta más importante —por ejemplo, la bandeja de entrada de correo electrónico donde llegan todos los mensajes de restablecimiento de contraseña—, opte por una clave de hardware. Se trata de tokens FIDO2 como la YubiKey (disponible aquí en Amazon) o la Titan Key de Google, que se conecta brevemente o se acerca al teléfono mediante NFC al iniciar sesión. Son tan resistentes al phishing como las claves de acceso, pero constituyen un dispositivo independiente que nadie puede copiar de forma remota.
Un poco de contexto, ya que fue noticia en 2024: los investigadores demostraron, mediante el ataque EUCLEAK, que determinadas YubiKeys de la serie 5 con versiones de firmware anteriores a la 5.7 pueden ser clonadas. Esto puede parecer alarmante, pero apenas tiene relevancia para los usuarios comunes. El ataque requiere acceso físico al dispositivo y costoso equipamiento de laboratorio especializado; no se trata de un ataque remoto. Yubico ha corregido la vulnerabilidad con la versión de firmware 5.7. En la práctica, esto significa simplemente lo siguiente: asegúrese de adquirir un modelo actual. Un consejo más: adquiera dos llaves, una de repuesto.
No se olvide de la recuperación, y a continuación le indicamos quién debe hacer qué
La vulnerabilidad más habitual no es la autenticación de dos factores en sí misma, sino el proceso de recuperación. Si un servicio le permite volver a iniciar sesión mediante un simple correo electrónico tras perder su teléfono, toda la seguridad de dos factores queda comprometida. Por ello, la BSI recomienda un proceso de recuperación en dos pasos. Guarde los códigos de respaldo que cada servicio ofrece durante la configuración en un lugar seguro, ya sea sin conexión o en un gestor de contraseñas. En el caso de las claves de hardware, la segunda clave sirve precisamente como respaldo.
Entonces, ¿qué es lo mejor para cada uno? Para la mayoría de las cuentas, una clave de acceso ofrece el mejor equilibrio entre seguridad y comodidad, y a menudo elimina por completo la necesidad de una contraseña. Cuando las claves de acceso aún no estén disponibles, utilice una aplicación de autenticación en lugar de un SMS. Y proteja su cuenta más sensible con una clave de hardware. El esfuerzo es mínimo, pero la diferencia es significativa.






