Qué es y cómo funciona la autenticación de dos factores
La verificación en dos pasos impide el acceso a una cuenta incluso cuando la contraseña ha sido comprometida, porque añade un control extra en el momento del inicio de sesión [1][2][3][4]. Este mecanismo requiere dos pruebas de identidad distintas: la primera es casi siempre la contraseña, la segunda puede ser un código temporal, una notificación en el dispositivo o un rasgo biométrico [5][6][7][8].
En la práctica, después de introducir el nombre de usuario y la contraseña, el sistema solicita un segundo elemento de control antes de conceder el acceso [9]. Este elemento adicional puede llegar en forma de código enviado por SMS al smartphone registrado, de notificación en una aplicación de autenticación o de mensaje a la dirección de correo electrónico asociada [10][11]. La cuenta recibe así un nivel de protección extra que la sola contraseña no puede garantizar [12].
Los métodos de autenticación se agrupan en tres conjuntos principales: algo que se sabe, algo que se tiene y rasgos físicos únicos [13]. Para ser eficaz, la autenticación de dos factores debe recurrir al menos a dos de estas tres categorías [14].
- Conocimiento: algo que el usuario sabe, como una contraseña o un PIN [15][16].
- Posesión: algo que el usuario tiene físicamente, como un token hardware, un smartphone con aplicación de autenticación o el código de un solo uso recibido por SMS [15][16][17].
- Inherencia: algo que el usuario es, como una huella digital, el reconocimiento facial u otras características biométricas [15][16].
Algunos modelos amplían esta clasificación hasta cinco categorías, añadiendo la posición geográfica y el factor temporal como elementos de verificación adicionales [18]. La autenticación de dos factores representa el método más común de autenticación multifactor, que implica el uso de más de un elemento de control [15], y constituye un subconjunto de la autenticación multifactorial, la cual puede incluir también elementos contextuales como el comportamiento del usuario [19][20].
Un aspecto crucial consiste en la elección de los factores: emplear dos elementos pertenecientes a la misma tipología, por ejemplo dos códigos secretos, eleva la probabilidad de que ambos sean vulnerados juntos [13]. Por eso la combinación une siempre un conocimiento (la contraseña) a una posesión (el código generado por una app o enviado por SMS) [17], creando una barrera que un atacante difícilmente puede superar con solo el robo de las credenciales.
Por qué activarla: seguridad y estadísticas
La contraseña por sí sola ya no basta para mantener segura una cuenta. La autenticación de dos factores detiene el 99,9% de los intentos de intrusión automatizados [21][9][17]. Incluso cuando un atacante logra obtener la contraseña, sin el segundo factor no puede acceder a la cuenta [5][6][22].
El mecanismo es simple: el segundo factor introduce una barrera que los ataques a gran escala no pueden superar. Por eso la autenticación de dos factores se considera una de las protecciones más eficaces para la cuenta de Google [23].
Un atacante que ha comprado una base de datos de contraseñas en la dark web se encuentra igualmente ante un muro, porque le falta el dispositivo físico o el dato biométrico del usuario legítimo [5][6][22].
La activación requiere menos de dos minutos y bloquea la mayoría de los ataques automatizados [24].
Para aumentar aún más el nivel de protección, se recomienda combinar la autenticación de dos factores con contraseñas fuertes y únicas [20]. Las dos capas juntas cubren diferentes escenarios de ataque y reducen drásticamente la superficie expuesta.
La adopción de la verificación en dos pasos es ya una realidad consolidada en la mayoría de los servicios online, desde los medios sociales hasta las plataformas de gestión de contenidos como WordPress [25].
Los diferentes métodos de verificación
El sistema más extendido requiere la introducción de un código compuesto por seis cifras [26]. Los códigos de un solo uso enviados por SMS o correo electrónico suelen estar formados por seis cifras y caducan automáticamente tras un único uso [27]. Las aplicaciones de autenticación como Google Authenticator generan códigos de verificación de seis cifras [28].
La duración de los códigos numéricos de un solo uso temporales suele oscilar entre los 30 y los 60 segundos [29]. El método TOTP genera un nuevo código cada 30 segundos, sin depender de la red móvil [22]. Los códigos de seguridad para la verificación en dos pasos se regeneran cada pocos segundos [30].
Aplicaciones como Google Authenticator y Authy generan códigos temporales sin necesidad de conexión a internet [3][7][31]. Los códigos temporales pueden llegar por SMS o bien ser creados mediante aplicaciones específicas dedicadas [21]. Las aplicaciones autenticadoras como Google Authenticator, Microsoft Authenticator y Authy producen códigos temporales que caducan después de pocos segundos [17]. Para producir el código se emplean aplicaciones como Google Authenticator o TOTP Authenticator, que se pueden descargar sin costes [32].
Para recibir el segundo código se puede elegir un número de teléfono mediante SMS o llamada [33]. El SMS es el método más sencillo para activar la 2FA, pero presenta vulnerabilidades como la reemisión del número o la interceptación de los mensajes [34]. Todas las formas de verificación en dos pasos aumentan la seguridad, pero los códigos por SMS o llamada pueden ser interceptados por ataques basados en el número de teléfono [2][35][27][17]. Los códigos de un solo uso por SMS o correo electrónico son menos seguros porque están sujetos a interceptación o ataques de intercambio de SIM [13].
Los dispositivos físicos de seguridad constituyen la opción más eficaz para la verificación en dos pasos [36]. Las llaves hardware de tipo FIDO U2F representan una tecnología en fuerte crecimiento y cumplen con los requisitos PSD2 y NIST [37]. Las llaves físicas como YubiKey y Google Titan cumplen con el estándar FIDO2/U2F y se consideran el máximo nivel de seguridad [24]. Dispositivos hardware como los de Yubico generan códigos de acceso y se consideran entre los métodos 2FA más fiables, a menudo empleados en contextos empresariales de alta seguridad [17].
El algoritmo TOTP genera códigos temporales basados en una semilla compartida entre el servidor y el dispositivo, haciéndolos difíciles de adivinar [13]. Los métodos de verificación disponibles incluyen llaves de acceso, llaves de seguridad físicas, apps como Google Authenticator, códigos por SMS o llamada, códigos QR y códigos de respaldo [38].
Guía de activación en los principales servicios
En iPhone, el procedimiento de habilitación se realiza entrando en Ajustes, seleccionando el propio nombre y continuando en la sección dedicada al acceso y a la seguridad [39][26]. Para la cuenta Apple, la activación mediante navegador web se ejecuta conectándose al portal oficial de cuentas [26]. En general, el procedimiento prevé acceder a los ajustes, luego a la sección de seguridad y por último al apartado dedicado a la verificación en dos pasos [40][33][41][42], o bien entrar en la sección ‘Contraseña y seguridad’ de la propia cuenta, elegir el método deseado e introducir el código recibido por correo electrónico, SMS o aplicación de autenticación [43]. Una ruta típica es Ajustes → Seguridad → Autenticación de dos factores [9], y la activación de la 2FA se encuentra generalmente en los ajustes de seguridad o privacidad de cada servicio [44].
Para la cuenta de Google, el procedimiento implica acceder a la configuración de seguridad, activar la verificación en dos pasos y elegir entre SMS o aplicaciones como Google Authenticator o Authy [45]. La activación de la 2FA para Google se realiza a través de la configuración de seguridad de la cuenta, accesible desde la sección dedicada [23], y el servicio de verificación en dos pasos de Google es gratuito para todos los usuarios [23].
Para activar la 2FA, se recomienda usar una app de autenticación como Google Authenticator o Authy, o bien recibir códigos por SMS, y guardar códigos de respaldo en caso de pérdida del dispositivo [5][46]. En el caso de la 2FA por SMS, se debe introducir el código recibido en el teléfono para completar la activación [46]. Para habilitar la 2FA, se accede a la configuración de seguridad de la cuenta, se selecciona un método entre app de autenticación, SMS o clave hardware y se confirma con un código de verificación [8]. Con la app de autenticación, se escanea el código QR y se introduce el código de 6 dígitos generado por la app [46]. Las modalidades de verificación disponibles incluyen código por correo electrónico, SMS o app de autenticación, con la posibilidad de elegir la preferida [47]. La activación se realiza escaneando un código QR con una app de autenticación como Google Authenticator, o introduciendo manualmente la clave [48].
Es posible acceder rápidamente a la configuración de verificación en dos pasos directamente desde el menú Configuración de Windows [49].
En Facebook, la ruta para activarla es: Configuración y privacidad > Configuración > Centro de cuentas > Contraseña y seguridad > Verificación en dos pasos [50], o bien Configuración → Seguridad y acceso → Autenticación en dos factores → Usar la autenticación en dos factores → Editar [20]. En Instagram, la ruta es Configuración → Seguridad → Autenticación en dos factores → Empezar [20]. A través del Centro de cuentas de Meta, es posible configurar la 2FA simultáneamente para Instagram y Facebook [44].
Casos particulares: Apple, Google y otros ecosistemas
La verificación en dos pasos es la protección predeterminada para la mayoría de las cuentas de Apple [51][52]. Para el inicio de sesión inicial se necesita la contraseña de la cuenta de Apple junto con una secuencia numérica de verificación compuesta por seis números [39]. El procedimiento de autenticación de dos niveles requiere, además del nombre de usuario y la contraseña, un código numérico de 6 cifras con una duración de aproximadamente 30 segundos [32][6]. Si la cuenta de Apple se creó ya protegida por la verificación en dos pasos, la protección ya no se puede desactivar [39].
Quien la haya activado recientemente en una cuenta Apple ya existente puede reducir el nivel de seguridad de la cuenta dentro de las dos semanas posteriores al registro [39][26]. Funciones como Apple Pay y el acceso mediante Apple imponen el uso de la verificación en dos pasos [26][53][51].
Si Google sospecha de un número de teléfono añadido para la verificación en dos pasos, Google bloquea el número y avisa al usuario, que tiene 30 días para confirmar que lo ha añadido; de lo contrario, el número se elimina de la cuenta [2][4][35].
Para la cuenta Microsoft, si se olvida la contraseña con la verificación en dos pasos activa, se necesitan dos métodos de contacto para la recuperación, y el proceso puede tardar hasta 30 días [10]. Siempre en la cuenta Microsoft, cada acceso desde un dispositivo no confiable requiere la introducción de un código de seguridad enviado por correo electrónico, SMS o app [10]. En Apple, en el primer acceso en un nuevo dispositivo o a través de la web es necesario introducir un código de verificación [51]. Para completar el acceso con 2FA, además de las credenciales tradicionales, es necesario un código temporal proporcionado por una app o por correo electrónico [14].
La activación de la verificación en dos pasos en Google protege automáticamente también la cuenta de YouTube asociada [8]. El envío de regalos en Fortnite requiere la autenticación de dos factores [47]. Descargar algunos juegos gratuitos de la tienda Epic Games requiere la activación de la verificación en dos pasos [54].
| Servicio | Detalle |
|---|---|
| Apple | Reducción de la seguridad posible dentro de las dos semanas posteriores al registro [39][51] |
| Bloqueo de número sospechoso con 30 días para confirmar [2][4][35] | |
| X | 2FA por SMS requiere suscripción de pago [8] |
| Epic Games | 2FA obligatorio para enviar regalos en Fortnite [47] y para descargar algunos juegos gratuitos [54] |
El consejo es activar la 2FA en todos los servicios principales como Google, WhatsApp, Instagram, Facebook y TikTok [41].
Riesgos, límites y buenas prácticas
Los atacantes han perfeccionado técnicas específicas para eludir la autenticación de dos factores: interceptación de códigos enviados por SMS o correo electrónico, ataques de intermediario (man-in-the-middle), SIM swapping e ingeniería social [16].
La primera línea de defensa comienza con el buzón de correo electrónico. Para proteger los códigos recibidos por email es recomendable usar una contraseña robusta y activar la verificación en dos pasos también en el buzón de correo [27]. Un único eslabón débil en la cadena hace inútil la protección adicional en la cuenta principal.
El código de verificación nunca debe compartirse con nadie, ni siquiera cuando la solicitud parezca legítima, a menos que hayamos sido nosotros quienes contactamos primero con el servicio [27].
La elección del segundo factor influye en la resistencia a estos ataques. Verificar qué opciones ofrece cada servicio y priorizar aquellas que no dependen del número de teléfono reduce la superficie de ataque.
En resumen
Proteger el acceso a los servicios digitales requiere una capa de verificación adicional más allá de la simple contraseña, capaz de detener la mayoría de los ataques automatizados incluso cuando las credenciales son robadas. Los métodos más difundidos combinan algo que el usuario sabe con un elemento que posee físicamente o con una característica biométrica, reduciendo drásticamente el riesgo de intrusión. La activación de la autenticación de dos factores en las cuentas principales representa la intervención individual con la mejor relación entre simplicidad de adopción y aumento de la seguridad personal, y solo requiere unos pocos minutos para cada perfil. La disponibilidad de códigos de recuperación debe gestionarse con el mismo cuidado que las llaves de casa, conservando una copia offline en un lugar seguro para evitar el bloqueo permanente en caso de extravío del dispositivo principal.
El método
- Páginas consultadas: 100, de las cuales pertinentes: 89.
- Idiomas de las fuentes citadas: 17 (checo, alemán, griego, inglés, español, finlandés, francés, húngaro, italiano, japonés, neerlandés, polaco, portugués, rumano, ruso, sueco, chino).
- Fuentes citadas en el texto: 54.
- Grupos de hechos usados: 100.
- Afirmaciones descartadas por falta de cobertura independiente: 163.
- Última comprobación: 2026-10-04.
Fuentes y referencias
- [1] Two-factor authentication (2FA) and how to enable it (en): https://www.epicgames.com/help/account-c-45487929/account-security-c-38978022/two-factor-authentication-2fa-and-how-to-enable-it-a10075388
- [2] A kétlépcsős azonosítás bekapcsolása – Számítógép – Google-fiók Súgó (hu): https://support.google.com/accounts/answer/185839?hl=hu&co=GENIE.Platform%3DDesktop
- [3] 2‑Faktor-Authentifizierung aktivieren – Computer – Google … (de): https://support.google.com/accounts/answer/185839?hl=de&co=GENIE.Platform%3DDesktop
- [4] Zapnutí dvoufázového ověření – Počítač – Nápověda Gmail (cs): https://support.google.com/mail/answer/185839?hl=cs&co=GENIE.Platform%3DDesktop
- [5] Comment activer l’authentification à deux facteurs ? (fr): https://astucial.fr/cybersecurite-donnees/activer-authentification-deux-facteurs-14665
- [6] Autenticación en dos factores (2FA): guía integral de… | Gate Wiki (es): https://www.gate.com/es/crypto-wiki/article/two-factor-authentication-2fa-a-comprehensive-security-guide-20260104
- [7] Autenticação de dois fatores: para o que serve e como ativar (pt): https://blog.agibank.com.br/autenticacao-de-dois-fatores/
- [8] How to enable two-factor authentication on any account – Setapp (en): https://setapp.com/how-to/enable-two-factor-authentication
- [9] Authentification à deux facteurs : pourquoi et comment l … (fr): https://drive-to-digital.com/authentification-deux-facteurs-guide/
- [10] How to use two-step verification with your Microsoft account (en): https://support.microsoft.com/en-us/accounts-billing/security/how-to-use-two-step-verification-with-your-microsoft-account
- [11] Google アカウントのセキュリティを強化!|Google… (ja): https://serai.jp/living/1175234
- [12] Kaksivaiheisen tunnistautumisen käyttöönotto My F-Secure … (fi): https://help.f-secure.com/product.html?home/total-windows/latest/fi/task_EA1B1F672EE944E7AD98DCB370B3A950-latest-fi
- [13] Che cos’è l’autenticazione a due fattori (2FA)? (it): https://www.checkpoint.com/it/cyber-hub/network-security/what-is-two-factor-authentication-2fa/
- [14] Întrebări simple: Ce este autentificarea cu doi factori… | Digital Citizen (ro): https://www.digitalcitizen.ro/intrebari-simple-este-verificarea-ori-autentificarea-doi-pasi/
- [15] Che cos’è la 2FA (Autenticazione a due fattori)? (it): https://www.ibm.com/it-it/think/topics/2fa
- [16] Che cos’è l’autenticazione a due fattori (2FA)? (it): https://www.akamai.com/it/glossary/what-is-two-factor-authentication
- [17] Como ativar a verificação de duas etapas (2FA) e deixar suas contas… (pt): https://www.nordinvestimentos.com.br/blog/autenticacao-dois-fatores-2fa/
- [18] Che cos’è l’autenticazione 2fa? (it): https://www.fortinet.com/it/resources/cyberglossary/two-factor-authentication
- [19] What is Two-Factor Authentication (2FA), and How can it … (en): https://www.fortinet.com/resources/cyberglossary/two-factor-authentication
- [20] Uwierzytelnianie dwuskładnikowe: czym jest i dlaczego warto włączyć (pl): https://itxon.pl/blog/uwierzytelnianie-dwuskladnikowe-czym-jest-i-dlaczego-warto-je-wlaczyc/
- [21] Authentification multifactorielle : Comment l’activer pour renfor .. (fr): https://www.zdnet.fr/pratique/authentification-multifactorielle-comment-l-activer-pour-renforcer-votre-securite-39939385.htm
- [22] Zwei-Faktor-Authentifizierung: Mehr Sicherheit leicht gemacht (de): https://surfshark.com/de/blog/zwei-faktor-authentifizierung
- [23] Dvoufázové ověření Google – jak jej zapnout a nastavit | Čisté PC (cs): https://www.cistepc.cz/dvoufazove-overeni-google-jak-jej-zapnout-a-nastavit/
- [24] Autentificare cu doi factori: Un ghid pentru protejarea conturilor… (ro): https://litsuit.com/ro/autentificare-cu-doi-factori/
- [25] Kaksivaiheinen tunnistautuminen parantaa tietoturvaa (fi): https://www.zoner.fi/tietoturva/kaksivaiheinen-tunnistautuminen/
- [26] Two-factor authentication for Apple Account (en): https://support.apple.com/en-us/102660
- [27] Use Two-Factor Authentication To Protect Your Accounts (en): https://consumer.ftc.gov/articles/use-two-factor-authentication-protect-your-accounts
- [28] How to Enable Two‑Factor Authentication on Your Devices: A … (en): https://www.gadgets01.com/2025/09/how-to-enable-twofactor-authentication.html
- [29] Che cos’è l’autenticazione a due fattori (2FA)? (it): https://www.microsoft.com/it-it/security/business/security-101/what-is-two-factor-authentication-2fa
- [30] Che cos’è la Doppia Autenticazione e perché è importante? (it): https://jtpinformatica.it/blog/doppia-autenticazione/
- [31] cosa si intende per autenticazione a due fattori? – Tot (it): https://tot.money/blog/cosa-si-intende-per-autenticazione-a-due-fattori
- [32] Account Google: attivare la verifica in due passaggi (it): https://www.uet.unisi.it/account-google-attivare-la-verifica-in-due-passaggi/
- [33] Как включить двухфакторную аутентификацию – инструкция для … (ru): https://blog.mail.ru/tutorial/dvuhfaktornaya-autentifikaciya/
- [34] Как настроить двухфакторную аутентификацию: инструкция для … (ru): https://kontur.ru/aegis/blog/85431-nastroit_dvuhfaktornuyu_autentifikaciyu
- [35] A kétlépcsős azonosítás bekapcsolása (hu): https://support.google.com/accounts/answer/185839?hl=hu-IN&co=GENIE.Platform%3DDesktop
- [36] Autenticazione a due fattori: come impostarla sui tuoi … (it): https://www.dehn.it/it/conoscere/blog/autenticazione-a-due-fattori
- [37] Autenticazione a due fattori: come attivare 2FA e … (it): https://www.cybersecurity360.it/soluzioni-aziendali/autenticazione-a-due-fattori-cose-come-e-perche-usarla-per-google-facebook-instagram-e-altri/
- [38] Cómo activar la Verificación en 2 pasos (es): https://support.google.com/accounts/answer/185839?hl=es-419
- [39] Autenticazione a due fattori per Apple Account (it): https://support.apple.com/it-it/102660
- [40] Uwierzytelnianie dwuskładnikowe – czym jest i jak mogę je włączyć? (pl): https://securitify.pl/uwierzytelnianie-dwuskladnikowe/
- [41] Como configurar autenticação de dois fatores (2FA) no celular … (pt): https://techreviewr.com/%F0%9F%94%90-como-configurar-autenticacao-de-dois-fatores-2fa-no-celular-e-nos-aplicativos-guia-completo-para-iniciantes/
- [42] ww2.mathworks.cn/matlabcentral/answers/1997673-2 (ja): https://ww2.mathworks.cn/matlabcentral/answers/1997673-2
- [43] Tvåfaktorsautentisering (2FA) och hur man aktiverar det (sv): https://www.epicgames.com/help/c-202300000001645/c-202300000001755/tvafaktorsautentisering-2fa-och-hur-man-aktiverar-det-a202300000016452?lang=sv
- [44] Como ativar a autenticação de 2 fatores: Guia de Segurança … (pt): https://casado.dev/tecnologia/como-configurar-autenticacao-2-fatores-celular-passo-passo
- [45] rooms-m.com/two-factor_authentication (ja): https://rooms-m.com/two-factor_authentication/
- [46] Πώς να ενεργοποιήσετε τον έλεγχο ταυτότητας δύο παραγόντων … (el): https://www.ssl.com/el/%CE%BA%CE%B1%CE%B8%CE%BF%CE%B4%CE%B7%CE%B3%CE%AE%CF%83%CE%B5%CE%B9/%CF%80%CF%8E%CF%82-%CE%BD%CE%B1-%CE%B5%CE%BD%CE%B5%CF%81%CE%B3%CE%BF%CF%80%CE%BF%CE%B9%CE%AE%CF%83%CE%B5%CF%84%CE%B5-%CF%84%CE%BF%CE%BD-%CE%AD%CE%BB%CE%B5%CE%B3%CF%87%CE%BF-%CF%84%CE%B1%CF%85%CF%84%CF%8C%CF%84%CE%B7%CF%84%CE%B1%CF%82-%CE%B4%CF%8D%CE%BF-%CF%80%CE%B1%CF%81%CE%B1%CE%B3%CF%8C%CE%BD%CF%84%CF%89%CE%BD-2fa-%CE%B3%CE%B9%CE%B1-%CF%84%CE%BF%CE%BD-%CE%BB%CE%BF%CE%B3%CE%B1%CF%81%CE%B9%CE%B1%CF%83%CE%BC%CF%8C-%CF%83%CE%B1%CF%82-ssl-com/
- [47] Zwei-Faktor-Authentifizierung (2FA) und wie du sie aktivierst (de): https://www.epicgames.com/help/fortnite-c75/c93/2-2fa-a3218?lang=de
- [48] Tweefactorauthenticatie (2FA) (nl): https://knowledge.aanmelder.nl/nl/knowledge/tweefactorauthenticatie
- [49] 如何在Windows中开启双重身份验证 系统登录安全加固教程-PHP中文网 (zh): https://www.php.cn/faq/2308873.html
- [50] How to Turn on Two-Factor Authentication – Tech.co (en): https://tech.co/cybersecurity/how-to-turn-on-two-factor-authentication
- [51] Autentificarea cu doi factori pentru contul Apple – Apple Support (RO) (ro): https://support.apple.com/ro-ro/102660
- [52] Zwei-Faktor-Authentifizierung für Apple Account – Apple Support (DE) (de): https://support.apple.com/de-de/102660
- [53] Autenticación de dos factores para la cuenta de Apple – Soporte… (es): https://support.apple.com/es-lamr/102660
- [54] Двухфакторная аутентификация и как её включить (ru): https://www.epicgames.com/help/fortnite-c75/uchyotnye-zapisi-epic-c114/dvuhfaktornaya-autentifikaciya-i-kak-eyo-vklyuchit-a3218?lang=ru
Para profundizar
- Two-factor authentication (2FA) and how to enable it
- A kétlépcsős azonosítás bekapcsolása – Számítógép – Google-fiók Súgó
- 2‑Faktor-Authentifizierung aktivieren – Computer – Google …
- Zapnutí dvoufázového ověření – Počítač – Nápověda Gmail
- A kétlépcsős azonosítás bekapcsolása
- Zwei-Faktor-Authentifizierung (2FA) und wie du sie aktivierst