Activar el 2FA es la medida de seguridad con mejor relación esfuerzo/protección que existe. Una contraseña robada sin 2FA = cuenta comprometida. Una contraseña robada con 2FA = el atacante sigue sin poder entrar. Es así de simple.
El 2FA bloquea el 99.9% de los ataques automatizados de robo de cuentas, según datos de Google. Es gratis, tarda 2 minutos en activarse y puede salvarte de perder acceso a tu email, banco o redes sociales.
Tipos de 2FA: de menos a más seguro
| Tipo | Seguridad | Comodidad | Recomendado |
|---|---|---|---|
| SMS (código por mensaje) | ⭐⭐ | ⭐⭐⭐⭐⭐ | Solo si no hay otra opción |
| App TOTP (Google Authenticator, Authy) | ⭐⭐⭐⭐ | ⭐⭐⭐⭐ | ✅ Sí para la mayoría |
| Llave de seguridad física (YubiKey) | ⭐⭐⭐⭐⭐ | ⭐⭐⭐ | ✅ Para cuentas críticas |
| Passkey (FIDO2) | ⭐⭐⭐⭐⭐ | ⭐⭐⭐⭐⭐ | ✅ El futuro del 2FA |
Por qué el SMS es el peor 2FA
El 2FA por SMS es vulnerable a ataques de SIM swapping: el atacante convence a tu operadora de que es tú y transfiere tu número a una SIM suya. A partir de ese momento recibe todos tus SMS, incluyendo los códigos 2FA. Ha ocurrido en ataques a exchange de criptomonedas con millones de euros robados.
El SMS sigue siendo infinitamente mejor que no tener 2FA, pero si puedes usar una app, hazlo.
Aplicaciones recomendadas (TOTP)
- Authy: la mejor opción — backup en la nube cifrado, multi-dispositivo, interfaz amigable
- Google Authenticator: simple y fiable, pero sin backup automático (si pierdes el móvil, pierdes los códigos)
- Bitwarden Authenticator: integrado con el gestor de contraseñas, muy cómodo
Cómo activar 2FA paso a paso
Descarga Authy en tu móvil
Disponible en iOS y Android. Crea tu cuenta con tu número de teléfono y activa el backup cifrado.
Ve a la seguridad de tu cuenta
En Google: Cuenta → Seguridad → Verificación en dos pasos. En Instagram: Configuración → Seguridad → Autenticación en dos pasos.
Escanea el código QR con Authy
La mayoría de servicios muestran un código QR. Ábrelo con Authy y el servicio quedará añadido.
Guarda los códigos de recuperación
Casi todos los servicios te dan códigos de respaldo. Guárdalos en un lugar seguro (gestor de contraseñas o papel en lugar físico seguro).
Cuentas donde activar 2FA ahora mismo
- Email principal (Google, Outlook) — máxima prioridad
- Banco y broker de inversión
- Exchange de criptomonedas
- Redes sociales (Instagram, X, LinkedIn)
- Gestor de contraseñas
- Apple ID / cuenta de Google