Una aplicación de autenticación suele ser más segura que los SMS para la autenticación de dos factores habitual. Los códigos TOTP se generan localmente y no dependen de la seguridad de un número de teléfono. Los SMS siguen siendo útiles cuando no se dispone de métodos más seguros, pero conllevan riesgos derivados de la red móvil y del proceso de recuperación de la cuenta.

La mejor opción disponible suele ser una clave de acceso o una llave de seguridad FIDO, ya que puede resistir el phishing. Esta comparación se centra en la elección entre los códigos generados por una aplicación y los mensajes de texto.

Comparación rápida

  • Aplicación de autenticación: funciona sin conexión, evita el riesgo de suplantación de la tarjeta SIM, requiere una copia de seguridad segura y la migración del dispositivo.
  • SMS: fácil de poner en marcha, funciona sin necesidad de un autenticador independiente, depende del servicio telefónico y del control del número.
  • Ambas opciones: mejoran el inicio de sesión solo con contraseña, pero pueden verse burladas por el phishing en tiempo real.

Cómo funciona la autenticación de dos factores (2FA) con una aplicación de autenticación

Durante la configuración, el servicio comparte una clave secreta con la aplicación. La aplicación combina esa clave con la hora actual para generar un código temporal, normalmente cada 30 segundos. Obtén más información en nuestra explicación sobre el TOTP.

El código se genera en el dispositivo. El funcionamiento normal de TOTP no requiere que el proveedor envíe un mensaje ni que el teléfono tenga cobertura móvil.

Cómo funciona la autenticación de dos factores (2FA) por SMS

Tras el paso de la contraseña, el proveedor envía un código temporal a un número de teléfono registrado. Recibes el mensaje e introduces el código. La seguridad de este proceso depende en parte del proveedor, del operador de telefonía móvil, de la cuenta telefónica, del dispositivo y de los procedimientos de recuperación.

Security comparison progressing from SMS to authenticator code to hardware key
Siempre que sea posible, opta por métodos resistentes al phishing; el TOTP suele ser una alternativa más segura que el SMS.

Comparación de seguridad

Sustitución de tarjetas SIM y ataques a números de teléfono

El SMS puede verse comprometido si un atacante convence a un operador para que transfiera tu número a otra tarjeta SIM o aprovecha vulnerabilidades en los sistemas del operador y de recuperación. El TOTP no está vinculado al número de teléfono, por lo que un simple intercambio de SIM no transfiere el secreto del autenticador.

Phishing

Tanto los SMS como los códigos de autenticación estándar pueden introducirse en una página falsa y reenviarse inmediatamente al servicio real. Verifica siempre el dominio. Las claves de acceso y las claves de seguridad son una opción más segura frente a este ataque, ya que la autenticación está vinculada al sitio legítimo.

Interceptación y entrega

Los SMS circulan a través de la infraestructura de telecomunicaciones y pueden sufrir retrasos o quedar expuestos debido a las vistas previas de los dispositivos, las aplicaciones vinculadas, el malware o la vulnerabilidad de la red. La generación de códigos TOTP sigue siendo local, aunque el malware o un secreto de configuración expuesto aún pueden comprometerla.

Riesgo de la copia de seguridad de la clave secreta

Las aplicaciones de autenticación requieren un plan para la pérdida o sustitución de un dispositivo. La sincronización en la nube puede mejorar la recuperación, pero modifica el lugar donde se almacenan las credenciales. Revisa el modelo de seguridad del proveedor de la aplicación y protege su cuenta.

Comodidad y fiabilidad

Los SMS resultan familiares y requieren poca configuración, pero los mensajes pueden sufrir retrasos en itinerancia o en zonas con mala cobertura. El TOTP funciona sin conexión y es rápido una vez configurado, pero la migración puede ser más complicada si la aplicación no ofrece un método de transferencia seguro.

Sea cual sea el método, guarda los códigos de recuperación proporcionados por el proveedor. Estos códigos de emergencia deben almacenarse fuera del dispositivo utilizado para la autenticación habitual.

¿Qué método deberías elegir?

  1. Elige una clave de acceso o una clave de seguridad de hardware cuando el servicio lo admita.
  2. De lo contrario, elige una aplicación de autenticación de confianza, preferiblemente con protección del dispositivo y un plan de recuperación.
  3. Utiliza los SMS cuando sea el único segundo factor viable, en lugar de dejar la autenticación de dos factores (2FA) desactivada.
  4. Evita dejar el SMS como opción de respaldo innecesaria en una cuenta de alto valor si el proveedor te permite eliminarlo.

Cuándo puede seguir siendo adecuado el SMS

Los SMS pueden ser la única opción compatible, la más accesible para un usuario concreto o un paso temporal mientras se adopta un método más seguro. Las decisiones de seguridad deben tener en cuenta el valor de la cuenta, las posibles amenazas, los requisitos de recuperación y la facilidad de uso.

Cómo pasar de los SMS a una aplicación de autenticación

  1. Inicia sesión a través del servicio oficial y abre la configuración de seguridad.
  2. Añade una aplicación de autenticación antes de eliminar un método de recuperación existente.
  3. Escanea el código QR o introduce la clave de configuración en un dispositivo de confianza.
  4. Verifica un código TOTP nuevo.
  5. Descarga los nuevos códigos de recuperación y guárdalos en un lugar seguro.
  6. Prueba el nuevo método en una sesión aparte.
  7. Elimina el SMS solo cuando estés seguro de que la recuperación sigue siendo posible.

Nuestra lista de comprobación completa para la configuración de la autenticación de dos factores (2FA) abarca cada etapa y los errores más comunes.

Preguntas frecuentes

¿Es una aplicación de autenticación totalmente segura?

No. El malware en el dispositivo, el phishing, las copias de seguridad inseguras y las claves de configuración expuestas siguen siendo riesgos. Es más segura que los SMS frente a la apropiación del número de teléfono, pero no tan resistente al phishing como una clave de acceso o una clave de seguridad correctamente implementadas.

¿Puede funcionar una aplicación de autenticación sin tarjeta SIM?

Sí. El TOTP necesita el secreto almacenado y la hora exacta del dispositivo, no una tarjeta SIM ni un servicio móvil.

¿Es la autenticación de dos factores (2FA) por SMS mejor que no tener 2FA?

En muchas situaciones de amenaza habituales, sí. Una contraseña más un SMS crea una barrera adicional. Utiliza una opción más segura cuando esté disponible y sea adecuada.

¿Puedo probar una clave de configuración TOTP?

Para una cuenta de la que seas titular o administrador, puedes utilizar el generador de autenticación de dos factores (2FA) basado en el navegador. Protege la clave con el mismo cuidado que una contraseña y consulta primero nuestra información sobre privacidad.