Para configurar la autenticación de dos factores (2FA) con una aplicación de autenticación, abre los ajustes de seguridad oficiales de tu cuenta, añade un método de autenticación, escanea su código QR, verifica un código nuevo y guarda los códigos de recuperación. No cierres la pantalla de configuración hasta que el servicio confirme que el proceso de registro ha finalizado.

Los nombres de los menús varían según el proveedor, pero el procedimiento seguro que se describe a continuación se aplica a la mayoría de las configuraciones estándar de TOTP.

Antes de empezar

  • Instala una aplicación de autenticación de confianza desde su fuente oficial.
  • Utiliza un teléfono o un ordenador de confianza protegido con un PIN, una contraseña o datos biométricos.
  • Comprueba que la configuración automática de fecha y hora esté activada.
  • Asegúrate de que sigues pudiendo acceder a la cuenta y a su correo electrónico de recuperación u otro método autorizado.
  • Ten preparada una ubicación segura para los códigos de seguridad.
Four-step checklist for scanning verifying backing up and testing 2FA
Completa la configuración solo después de verificar un código nuevo y garantizar un método de recuperación alternativo.

Paso a paso: configurar una aplicación de autenticación

1. Abre la página oficial de seguridad de la cuenta

Inicia sesión escribiendo la dirección oficial conocida o utilizando la aplicación del proveedor. Ve a «Seguridad», «Inicio de sesión y seguridad», «Verificación en dos pasos», «MFA» o «Autenticación de dos factores». Evita los enlaces de configuración recibidos de forma inesperada por correo electrónico o mensaje.

2. Elige la opción de la aplicación de autenticación

Selecciona una opción denominada «Aplicación de autenticación», «Código de verificación» o «TOTP». Si el proveedor ofrece claves de acceso o claves de seguridad, valora si un método resistente al phishing sería una mejor opción principal.

3. Escanea el código QR

Abre la aplicación de autenticación, añade una cuenta y escanea el código QR que muestra el servicio. Si no es posible escanearlo, consulta la clave manual e introdúcela tal y como aparece. Nuestra guía explica cómo identificar la clave correcta para la configuración de la autenticación de dos factores.

El código QR y la clave de configuración manual son credenciales. No las fotografíes, envíes por correo electrónico ni las compartas.

4. Verifica un código nuevo

La aplicación de autenticación debería mostrar un código temporal. Espera a que aparezca un nuevo código si la cuenta atrás actual está a punto de terminar, introdúcelo en el servicio y envíalo. Esta confirmación demuestra que ambas partes tienen la misma información de configuración.

5. Guarda los códigos de recuperación

Descarga, imprime o copia los códigos de recuperación proporcionados por el proveedor y guárdalos en un lugar seguro, separado del dispositivo autenticador. Los códigos de recuperación suelen ser de un solo uso. No los pegues en un campo TOTP normal.

6. Añade otro método de recuperación

Siempre que sea posible, registra una segunda clave de seguridad, una clave de acceso, un dispositivo autenticador u otro método de recuperación aprobado. Evita depender de un único teléfono tanto para la autenticación rutinaria como para la única copia de seguridad.

7. Prueba el sistema antes de cerrar sesión en todas partes

Abre una ventana de navegación privada u otro dispositivo de confianza y realiza un inicio de sesión completo. Confirma que la contraseña, el código de autenticación y las opciones de recuperación funcionan según lo esperado antes de eliminar los métodos antiguos.

¿Qué ocurre durante la configuración?

El código QR suele contener una etiqueta de cuenta, el nombre del proveedor y un secreto TOTP privado. El autenticador almacena esa configuración y combina el secreto con la hora para generar códigos cambiantes. Lee cómo funcionan los códigos de autenticación TOTP para obtener una explicación técnica.

Cómo almacenar los códigos de respaldo

Una opción segura podría ser un gestor de contraseñas cifrado, un archivo offline protegido o una copia impresa guardada junto con otros documentos importantes. No guardes la única copia de seguridad como una captura de pantalla sin proteger en el mismo teléfono.

Cuando utilices un código de respaldo, márcalo como utilizado. Si el conjunto queda expuesto o está a punto de agotarse, genera uno nuevo a través del proveedor de la cuenta; al hacerlo, normalmente se invalida el conjunto anterior.

Errores comunes de configuración

  • Escanear un código QR desde una página de phishing.
  • Cerrar la configuración antes de que se haya verificado el primer código.
  • Guardar la captura de pantalla del código QR en una galería de fotos desprotegida.
  • Introducir un código de recuperación en lugar del código de autenticación cambiante.
  • Utilizar una hora incorrecta en el dispositivo.
  • Eliminar el método antiguo antes de probar el nuevo.
  • No anotar los códigos de recuperación.

¿Qué pasa si se rechaza el primer código?

Activa la configuración automática de fecha, hora y zona horaria, espera a recibir un código nuevo y confirma que has escaneado el código QR más reciente desde la pantalla de configuración activa. Si has reiniciado el proceso de registro, es posible que el secreto anterior ya no sea válido.

Utiliza nuestra lista completa de resolución de problemas de TOTP no válido antes de restablecer una cuenta.

¿Deberías elegir una aplicación o un SMS?

Una aplicación de autenticación suele funcionar sin conexión y evita el riesgo de que alguien se apropie de tu número de teléfono. El SMS puede ser más fácil de configurar al principio, pero depende del operador y del proceso de recuperación del número. Nuestra comparación entre la aplicación de autenticación y el SMS explica las ventajas y desventajas de cada opción.

Uso de la herramienta Get2FA.dev

Si dispones de un secreto Base32 estándar autorizado, la herramienta Get2FA.dev puede generar un código en tu navegador para realizar pruebas o para un flujo de trabajo temporal. No se trata de un servicio de recuperación de cuentas ni de un almacén permanente de credenciales. Nunca envíes secretos a través del formulario de contacto.

Preguntas frecuentes

¿Puedo configurar la misma cuenta en dos autenticadores?

Algunos servicios te permiten registrar varios autenticadores. Dos dispositivos también pueden generar códigos TOTP coincidentes si se configuran con el mismo secreto, pero copiar secretos aumenta el riesgo de exposición. Opta por los métodos múltiples admitidos por el proveedor cuando estén disponibles.

¿Qué pasa si pierdo mi teléfono?

Utiliza un código de recuperación, una clave de acceso registrada o una clave de seguridad, un segundo autenticador o el proceso de recuperación oficial del proveedor. Una vez restablecido el acceso, revoca el registro del dispositivo perdido si es necesario.

¿Las aplicaciones de autenticación necesitan acceso a Internet?

La generación estándar de TOTP puede funcionar sin conexión una vez configurada. La copia de seguridad en la nube, la sincronización, la aprobación de notificaciones push, las actualizaciones y la recuperación de la cuenta pueden requerir conexión a Internet.

¿Un código de seis dígitos es siempre TOTP?

No. Los SMS, el correo electrónico y otros sistemas también pueden utilizar valores de seis dígitos. Comprueba qué método de verificación solicita la página de inicio de sesión.