Una contraseña sola es un cerrojo débil: se puede filtrar, adivinar o robar con phishing. La autenticación multifactor (MFA) lo soluciona pidiendo más de una prueba de que eres realmente tú. Es el paso más eficaz que puedes dar para proteger una cuenta. Esta guía explica qué es la MFA, los tipos de factor y en qué se diferencia de la 2FA.
La respuesta corta
La autenticación multifactor significa que necesitas dos o más pruebas distintas para iniciar sesión, no solo una contraseña. Un ejemplo clásico es tu contraseña más un código de un solo uso desde el teléfono. La idea es simple: aunque un atacante robe un factor, no podrá entrar sin los demás. Eso por sí solo bloquea casi todos los ataques a cuentas.
Los tres tipos de factor
Un segundo factor de verdad tiene que venir de una categoría distinta a la de tu contraseña. Hay tres:
- Algo que sabes - una contraseña, un PIN o una pregunta de seguridad.
- Algo que tienes - tu teléfono, una app de autenticación o una llave de seguridad física.
- Algo que eres - un dato biométrico como una huella dactilar o el rostro.
Combinar dos categorías es lo que la hace fuerte. Dos contraseñas no son multifactor; una contraseña más un código del teléfono sí lo es.

MFA frente a 2FA
La gente usa estos términos como sinónimos, pero hay una pequeña diferencia. La autenticación de dos factores (2FA) usa exactamente dos factores. La autenticación multifactor es el término que engloba dos o más. Así que toda 2FA es MFA, pero la MFA también puede significar tres factores. El principio es idéntico: mezclar categorías para que una sola prueba robada nunca sea suficiente.
Cómo se calcula realmente el código de seis dígitos
Es la parte que casi todas las guías se saltan, y es justamente la que explica los comportamientos raros con los que ya te has topado.
Tu aplicación de autenticación sigue un estándar público, el RFC 6238, que describe TOTP. El RFC lo define como la variante temporal de un algoritmo anterior, HOTP: un valor T, derivado de una referencia de tiempo y de un intervalo, sustituye al contador C en el cálculo de HOTP.
La fórmula cabe en una línea: TOTP = HOTP(K, T), donde T = (hora Unix actual - T0) / X.
Dos ingredientes, por tanto. K es el secreto compartido, el que te entrega el código QR al activarla. T no es más que el reloj, cortado en tramos de X segundos. El RFC recomienda un intervalo por defecto de 30 segundos, presentado de forma explícita como un equilibrio entre seguridad y usabilidad.
Consecuencia directa: tu teléfono nunca habla con el servidor. Ambos lados guardan el mismo secreto y leen el mismo reloj, así que cada uno calcula el mismo código por su cuenta. Por eso los códigos siguen apareciendo en modo avión, y ahí está la diferencia real con un SMS, que sí tiene que viajar por la red.
También explica el fallo más frecuente. Si el reloj de tu teléfono se desvía, tus códigos dejan de valer, sin que haya cambiado nada más. El RFC lo prevé y recomienda que el validador admita solo un número limitado de tramos de desfase, y como mucho un tramo para el retardo de red. Más allá, rechaza. Volver a poner la hora en automático resuelve casi todos los casos.
Por qué importa la MFA
Las contraseñas fallan sin parar. Se filtran en brechas, se reutilizan entre sitios y se entregan en estafas de phishing cada día. Una contraseña sola es un único punto de fallo. La MFA elimina esa debilidad: una contraseña robada no sirve de nada sin el segundo factor. Por eso detiene la inmensa mayoría de los ataques automáticos de robo de cuentas. Los factores más fuertes son las llaves físicas y los passkeys, que resisten el phishing mucho mejor que los códigos por SMS.
Cómo activarla
Activa la MFA primero en tus cuentas más importantes: correo, banca y tu gestor de contraseñas, porque esas dan acceso a todo lo demás. En los ajustes de seguridad de cada cuenta, busca la verificación "en dos factores" o "en dos pasos", y prefiere una app de autenticación o una llave física antes que el SMS. Un gestor de contraseñas lo facilita: guarda contraseñas únicas para cada cuenta y puede almacenar tus códigos de autenticación en un solo lugar.
Contraseñas únicas + códigos de autenticación - BitwardenGestor de contraseñas de código abierto y auditado que guarda una contraseña única y fuerte y los códigos TOTP de dos factores de cada cuenta, y protege tu bóveda con MFA→Los tipos de factor MFA ordenados por seguridad (y por qué el SMS es débil)
No todos los segundos factores son iguales. Forman una jerarquía clara, del más débil al más fuerte. Cualquiera supera a una contraseña sola, pero si puedes elegir, opta por la parte alta de la lista.
| Segundo factor | Solidez | El matiz honesto |
|---|---|---|
| Código de un solo uso por SMS | El más débil (pero mejor que nada) | Vulnerable al SIM-swap y a la interceptación |
| Código por correo | Débil | Solo tan fuerte como la seguridad de tu cuenta de correo |
| Código por app (TOTP) | Bueno | Susceptible de phishing si escribes el código en un sitio falso |
| Aprobación por notificación ("¿autorizar este inicio de sesión?") | Bueno | Riesgo de "fatiga de MFA": aprobar por descuido |
| Llave de seguridad física / passkey | El más fuerte | Cuesta dinero / necesita un dispositivo compatible |
Por qué el SMS es el eslabón débil: el SIM-swapping. Un atacante convence a tu operador de móvil para que traslade tu número a una SIM que él controla, a menudo con datos personales obtenidos de brechas e ingeniería social. Una vez que tu número es suyo, cada código SMS se entrega directamente al atacante, y tu "segundo factor" lo protege a él en lugar de a ti. Los códigos SMS también pueden interceptarse en la red. Es un ataque documentado y real, y por eso las recomendaciones de seguridad se han ido alejando del SMS como segundo factor principal.
Por qué ganan las llaves físicas y los passkeys. Una llave de seguridad física o un passkey está vinculada a la dirección del sitio web auténtico. Si un sitio de phishing intenta usarla, la llave simplemente se niega: no tiene nada que escribir ni nada que robar. Ese vínculo criptográfico es lo que las hace resistentes al phishing de un modo que los códigos nunca lograrán. Usa el SMS solo cuando no se ofrezca nada mejor; recurre a una app de autenticación o a una llave siempre que puedas.
Cómo activar la MFA en tus cuentas importantes (en la práctica)
No tienes que protegerlo todo de golpe. Sigue una lista de prioridades, porque algunas cuentas dan acceso a todas las demás.
- Empieza por tu correo. Es la llave maestra de tu vida digital: los restablecimientos de contraseña de casi todas tus demás cuentas llegan ahí. Protégelo primero.
- Luego tu gestor de contraseñas y tu banco. Guardan o custodian tus datos más sensibles, así que un segundo factor importa más aquí.
- Después redes sociales, almacenamiento en la nube y cuentas de compra que guarden datos de pago.
Para cada cuenta, los pasos son en general los mismos:
- Abre Ajustes → Seguridad (a veces "Inicio de sesión y seguridad").
- Busca la verificación de dos factores, en dos pasos o multifactor e inicia la configuración.
- Elige el método más fuerte que se ofrezca: una llave física o un passkey si está disponible, y si no, una app de autenticación antes que el SMS.
- Si usas una app de autenticación, escanea el código QR; la app empieza a generar códigos de seis dígitos.
- Guarda los códigos de respaldo o de recuperación que te da el servicio, en un lugar seguro y sin conexión. Te permiten volver a entrar si pierdes el teléfono o la llave; sin ellos, puedes quedar bloqueado de forma permanente.
Un gestor de contraseñas hace todo el proceso más fluido: puede guardar juntos una contraseña única y los códigos TOTP de cada cuenta, de modo que iniciar sesión sea un paso en vez de dos. Plantéate registrar una segunda llave física de respaldo para tus cuentas más críticas, guardada en otro lugar seguro.
Preguntas frecuentes
¿La MFA es lo mismo que la 2FA?
Casi. La autenticación de dos factores usa exactamente dos factores; la autenticación multifactor significa dos o más. Toda 2FA es MFA, pero la MFA también puede implicar tres factores. En el habla cotidiana los términos se usan como sinónimos.
¿Por qué se considera débil la MFA por SMS?
Por el SIM-swapping: un atacante puede engañar a tu operador para que transfiera tu número a una SIM que él controla, tras lo cual tus códigos por SMS se le entregan a él. El SMS también puede interceptarse. Sigue siendo mejor que ningún segundo factor, pero una app de autenticación o una llave física es mucho más segura.
¿Qué pasa si pierdo el teléfono o la llave de seguridad?
Para eso sirven exactamente los códigos de recuperación de respaldo. Al activar la MFA, el servicio te da códigos de un solo uso; guárdalos a salvo y sin conexión. Registrar una segunda llave física, o guardar tus códigos en un gestor de contraseñas, también te protege. Sin ningún respaldo, puedes quedar bloqueado.
¿Necesito MFA si ya tengo una contraseña fuerte y única?
Sí. Una contraseña fuerte es tu primera línea de defensa, pero una contraseña aún puede ser objeto de phishing, filtrarse en una brecha o ser capturada por malware. La MFA añade una segunda barrera independiente, para que una contraseña comprometida sola no baste para entrar.
En resumen
La autenticación multifactor significa demostrar quién eres con dos o más factores de categorías distintas, para que una contraseña robada sola no pueda abrir tu cuenta. Es el hábito de seguridad con mayor impacto que existe. Los factores forman una clasificación clara: el SMS es el más débil por el SIM-swapping, mientras que las llaves físicas y los passkeys son los más fuertes porque resisten el phishing de raíz. Actívala en todos los sitios donde se ofrezca, prefiere una app de autenticación, una llave física o un passkey antes que el SMS, guarda tus códigos de respaldo, y empieza por las cuentas que protegen a todas las demás.
★ Audit Cure53 2024 · ✓ Plan gratuit · Cross-platform
Blinda tus cuentas → NordPassContraseñas fuertes y únicas · escáner de filtraciones · plan gratis→Preguntas frecuentes
¿Qué es la autenticación multifactor en términos sencillos?
La autenticación multifactor, o MFA, significa que necesitas dos o más pruebas distintas para iniciar sesión, no solo una contraseña. Un ejemplo típico es escribir tu contraseña y luego un código de un solo uso desde el teléfono. Aunque alguien robe tu contraseña, no podrá entrar sin la segunda prueba. Por eso la MFA bloquea la gran mayoría de los intentos de robo de cuentas.
¿Cuáles son los tres factores de autenticación?
Son algo que sabes, algo que tienes y algo que eres. Algo que sabes es una contraseña o un PIN. Algo que tienes es un dispositivo como tu teléfono, una app de autenticación o una llave de seguridad física. Algo que eres es un dato biométrico, como una huella dactilar o el rostro. La verdadera autenticación multifactor combina factores de al menos dos de estas categorías distintas.
¿Cuál es la diferencia entre MFA y 2FA?
La autenticación de dos factores (2FA) usa exactamente dos factores. La autenticación multifactor (MFA) es el término amplio para usar dos o más. Así que la 2FA es un tipo de MFA. En el día a día las palabras se intercambian, pero el principio es el mismo: combinar factores de categorías distintas para que una sola credencial robada no baste para entrar.
¿Es realmente necesaria la MFA?
Para cualquier cuenta que importe, sí. Las contraseñas se filtran en brechas, se adivinan y se roban con phishing sin parar, y una contraseña sola es un único punto de fallo. Añadir un segundo factor cierra ese hueco y detiene la inmensa mayoría de los ataques automáticos. Actívala primero en tu correo, tu banco y tu gestor de contraseñas, porque esas cuentas dan acceso a todo lo demás.



