Si se rechaza un código de autenticación, no restablezcas la cuenta inmediatamente. Un código TOTP depende de la clave secreta correcta y de la hora actual, por lo que una pequeña discrepancia puede hacer que un código de seis dígitos, que a simple vista parece válido, falle.

Realiza las siguientes comprobaciones en el orden indicado. Evita intentar adivinar el código repetidamente, ya que algunos servicios bloquean temporalmente el inicio de sesión tras demasiados intentos fallidos.

Lista de comprobación rápida

  1. Activa la configuración automática de la fecha, la hora y la zona horaria.
  2. Espera a recibir un nuevo código y envíalo al principio de la cuenta atrás.
  3. Comprueba que has seleccionado la entrada de cuenta correcta.
  4. Asegúrate de que estás utilizando un código de autenticación, no un SMS ni un código de recuperación.
  5. Comprueba que el secreto de configuración se haya copiado correctamente.
  6. Comprueba si el servicio utiliza una configuración TOTP no estándar.
  7. Utiliza las opciones de recuperación oficiales si el registro ya no es válido.

1. Sincroniza el reloj de tu dispositivo

La desviación horaria es la causa más habitual por la que falla un código TOTP estándar. El autenticador y el sitio web calculan de forma independiente un código para el intervalo de tiempo actual. Si el reloj del teléfono o del ordenador va adelantado o atrasado, calculan valores diferentes.

Activa la configuración automática de fecha y hora, la zona horaria automática y la hora proporcionada por la red en los ajustes de tu dispositivo. Si ya están activadas, desactiva y vuelve a activar la sincronización o solicita una sincronización de hora inmediata. A continuación, reinicia la aplicación de autenticación o el navegador e intenta con un código nuevo.

2. Espera al siguiente código

La mayoría de los códigos TOTP cambian cada 30 segundos. Un código copiado cuando solo quedan uno o dos segundos puede caducar antes de que el servidor lo verifique. Espera a que se reinicie el temporizador y, a continuación, introduce el nuevo código sin demora.

La cuenta atrás de nuestro generador de TOTP en línea muestra cuánto tiempo queda del periodo actual.

3. Selecciona la cuenta correcta

Las aplicaciones de autenticación pueden contener varias entradas con nombres similares. Comprueba el nombre del servicio, el correo electrónico de la cuenta o el nombre de usuario, y el emisor antes de copiar un código. Un código válido de una entrada errónea seguirá siendo rechazado.

Si una cuenta se ha registrado más de una vez, elimina las entradas obsoletas solo después de confirmar cuál funciona y de asegurarte de que tienes acceso de recuperación.

Four-step TOTP troubleshooting flow covering time account code and validation
Comprueba la sincronización del reloj, la cuenta seleccionada, la ventana del código actual y la validación final, en ese orden.

4. Identifica el tipo de verificación solicitada

Una página de inicio de sesión puede solicitar un código por SMS, un código por correo electrónico, una aprobación por notificación push, un código de respaldo o un código de autenticador. Estos no son intercambiables. El mero hecho de que un campo tenga un formato de seis dígitos no garantiza que acepte TOTP.

Selecciona «aplicación de autenticación» o la opción equivalente antes de introducir un código TOTP generado. Utiliza un código de recuperación únicamente en el proceso de recuperación específico del proveedor.

5. Comprueba la clave secreta

Un carácter que falte, una etiqueta confusa o una clave Base32 incorrecta generan un código diferente. Si aún estás configurando la 2FA, vuelve a la pantalla de configuración y compara la clave manual con cuidado. Los espacios suelen ignorarse, pero las letras y los dígitos deben coincidir exactamente.

Lee nuestra guía para encontrar e identificar una clave secreta de 2FA. Nunca envíes la clave al servicio de asistencia ni publiques una captura de pantalla de su código QR.

6. Comprueba la configuración de TOTP

Los valores predeterminados habituales son SHA-1, seis dígitos y un intervalo de 30 segundos. Algunos sistemas utilizan otro algoritmo, ocho dígitos o un intervalo diferente. Un generador que utilice los valores predeterminados estándar no coincidirá con un servicio configurado de forma diferente.

Si el código QR de configuración o la documentación del administrador especifican valores personalizados, utiliza un autenticador que los admita. No modifiques la configuración al azar: sigue la configuración indicada por el proveedor.

7. Confirma que la configuración se ha completado

Durante el registro, muchos servicios requieren un código generado antes de que se active la autenticación de dos factores (2FA). Cerrar la página de configuración demasiado pronto puede dejar la cuenta sin configurar. Vuelve a la configuración de seguridad y comprueba si el método de autenticación está habilitado.

Si el servicio ha generado una nueva clave secreta durante un segundo intento de configuración, los códigos de la primera clave secreta ya no funcionarán.

8. Ten en cuenta posibles cambios en el servidor o en la cuenta

Si varias personas están experimentando fallos en el mismo servicio, consulta su página oficial de estado. Es posible que un administrador haya restablecido tu registro de 2FA, cambiado la política de autenticación o desactivado un método. En el caso de cuentas de trabajo, ponte en contacto con el administrador autorizado sin compartir claves secretas ni códigos activos.

9. Recupera el acceso de forma segura

Si la resolución de problemas falla, utiliza un código de recuperación guardado, otro factor registrado, una clave de acceso o el proceso oficial de recuperación de la cuenta del proveedor. Una vez que hayas iniciado sesión, elimina la inscripción del autenticador que no funciona y configura una nueva.

Guarda los nuevos códigos de recuperación por separado. Si un secreto pudiera haber quedado expuesto, revocar el registro anterior es más importante que hacer que sus códigos antiguos vuelvan a funcionar.

Errores comunes que hay que evitar

  • Cambiar la hora manualmente en lugar de habilitar una sincronización automática fiable.
  • Introducir repetidamente el mismo código a punto de caducar.
  • Pegar una contraseña o un código de respaldo en un generador TOTP.
  • Dar por sentado que cualquier solicitud de seis dígitos acepta códigos de autenticación.
  • Compartir un código QR o un secreto con alguien que ofrezca ayuda.
  • Desactivar la autenticación de dos factores (2FA) antes de confirmar que el método de recuperación funciona.

Preguntas frecuentes

¿Por qué los códigos coinciden en un dispositivo pero no en otro?

Es posible que los dispositivos tengan una precisión de reloj diferente o que contengan claves secretas distintas. Sincroniza ambos relojes y comprueba que ambas entradas procedan del mismo registro activo.

¿Importa la zona horaria?

Los cálculos de TOTP utilizan una referencia de tiempo universal, pero una configuración incorrecta de la zona horaria puede indicar que el reloj del dispositivo no es correcto. La solución más sencilla es configurar automáticamente la hora y la zona horaria.

¿Borrar los datos del navegador solucionará el problema con el código de 2FA?

Normalmente no. Borrar los datos del sitio web puede eliminar una preferencia de tema o una sesión, pero no corrige una clave secreta o un reloj incorrectos. También puede hacer que se cierre la sesión, así que prueba primero las comprobaciones específicas.

¿Puede el servicio de asistencia indicarme mi clave secreta anterior?

Los servicios de confianza no suelen revelar un código secreto de autenticación existente a través del servicio de asistencia. Pueden ayudarte a verificar tu identidad y restablecer el método de 2FA mediante un proceso de recuperación oficial.

Comprender el sistema subyacente

Para obtener una explicación clara sobre los factores de autenticación, los secretos compartidos y los códigos cambiantes, lee «¿Qué es la autenticación de dos factores (2FA) y cómo funciona?». Comprender los dos elementos necesarios —el secreto y el tiempo— facilita el diagnóstico de la mayoría de los fallos de TOTP.