Autenticación de dos factores 2FA

Un inicio de sesión que pide dos pruebas distintas, su contraseña y algo que usted tiene en la mano, para que una contraseña robada no baste para entrar.

También conocido como 2FA verificación en dos pasos autenticación multifactor

Definición

La autenticación de dos factores es un inicio de sesión que pide dos pruebas de tipo distinto. La primera es su contraseña, algo que usted sabe. La segunda es algo que usted tiene en la mano: un código de una aplicación del móvil, una llave pequeña que se enchufa al ordenador, o un mensaje enviado a su propio número. Se abrevia como 2FA.

El motivo es sencillo. Las contraseñas se roban por lotes, en empresas de las que usted nunca ha oído hablar, y las listas viejas se siguen vendiendo años después. Si repitió la misma contraseña, una sola filtración abre dos puertas. Con una segunda prueba activada, un ladrón en otro país puede escribir su contraseña correcta y quedarse parado en la pantalla siguiente, porque el móvil lo tiene usted en el bolsillo.

No todas las segundas pruebas son igual de fuertes, y aquí es donde la gente se equivoca. El código por mensaje de texto es mucho mejor que nada, pero es el más débil. Un ladrón puede convencer a su operadora de pasar su número a una tarjeta SIM nueva, y los códigos llegan a su móvil y no al de usted. Suele pasar un viernes por la tarde, cuando la oficina que podría pararlo ya ha cerrado. Un código de una aplicación, o una llave que se enchufa, no se roba así.

Dos cosas salen mal en la vida real. La primera es perder el móvil, así que imprima los códigos de recuperación que le dan al activarlo y guárdelos en casa con sus papeles. La segunda es la llamada. Alguien telefonea, dice que es del banco y le pide que lea el código que acaba de llegar. Ninguna empresa de verdad pide eso. La llamada es el ataque, y explicarlo al personal en diez minutos es la parte más barata de cualquier proyecto de ciberseguridad de Linkysoft.

En una empresa, lo útil es hacerla obligatoria en las cuentas que ven dinero o datos personales, y no en todo a la vez. Empiece por el correo, porque allí llegan los avisos para recuperar las demás contraseñas. En un sistema de clínica como DocMz, eso significa cada cuenta que abre una ficha de paciente. En una aplicación web a medida de Linkysoft es un ajuste que controla el dueño, no una decisión de cada empleado.

Preguntas sobre Autenticación de dos factores

¿Es lo mismo la autenticación de dos factores que la verificación en dos pasos?
En el uso diario, sí. Cada empresa usa un nombre distinto para la misma idea: su contraseña más una segunda prueba. Lo que usted hace en pantalla es idéntico.
¿Qué pasa si pierdo el móvil?
Usa los códigos de recuperación que le dieron al activarlo. Imprímalos y guárdelos en casa. Sin ellos, recuperar una cuenta puede llevar días de comprobaciones.
¿Basta con el código que llega por mensaje?
Es mucho mejor que nada, pero es el más débil. Un ladrón puede convencer a la operadora de pasar su número a otra SIM. Un código de aplicación o una llave física es más seguro.
¿Va a retrasar a mi personal cada mañana?
Casi nada. La mayoría de los sistemas piden la segunda prueba una vez por dispositivo cada varias semanas, no en cada inicio, así que atender a un cliente no se retrasa.
Alguien llamó y me pidió el código. ¿Se lo doy?
No, nunca. Ningún banco, proveedor ni servicio técnico le pedirá que lea un código. La petición es el ataque: cuelgue y llame usted a la empresa a un número que ya tenga.
¿Puedo hacerla obligatoria para todo el personal?
Sí. Casi todos los sistemas de empresa permiten al dueño activarla para todos, o solo para las cuentas que ven dinero, datos personales o ajustes. Empiece por esas cuentas.

¿Sigue sin ver cómo se aplica esto a su proyecto?

Cuéntenos qué está construyendo y le responderemos en lenguaje claro.