La autenticación de dos factores, que suele abreviarse como 2FA, añade un paso de verificación adicional tras introducir la contraseña. Aunque alguien descubra o adivine esa contraseña, seguirá necesitando el segundo factor para poder iniciar sesión.
Esta guía explica el concepto en un lenguaje sencillo, compara los métodos habituales de 2FA y muestra cómo encajan en el proceso los códigos de autenticación basados en el tiempo.
¿Qué significa 2FA?
2FA significa demostrar tu identidad con dos tipos diferentes de pruebas. Los factores de autenticación suelen agruparse en tres categorías:
- Algo que sabes: una contraseña o un PIN.
- Algo que tienes: un teléfono, una aplicación de autenticación o una llave de seguridad física.
- Algo que eres: una característica biométrica, como una huella dactilar o un escaneo facial.
Una contraseña más otra contraseña no constituye una auténtica autenticación de dos factores, ya que ambas pertenecen a la misma categoría de «algo que sabes». Una contraseña más un código generado en un dispositivo utiliza dos tipos de factores diferentes.
¿Cómo funciona la 2FA?
El proceso exacto varía según el servicio, pero un inicio de sesión típico sigue cuatro pasos:
- Introduces tu nombre de usuario y contraseña.
- El servicio verifica la contraseña y solicita un segundo factor.
- Aceptas una notificación, insertas una llave de seguridad o introduces un código temporal.
- El servicio valida esa segunda prueba y concede el acceso.
Este paso adicional reduce el valor de una contraseña robada. No hace que sea imposible comprometer una cuenta, pero elimina muchos ataques basados únicamente en la contraseña.
¿Qué es un código TOTP?
TOTP son las siglas de «contraseña de un solo uso basada en el tiempo» (Time-Based One-Time Password). Durante la configuración, el sitio web y tu autenticador reciben la misma clave privada de configuración. Tu autenticador combina ese secreto con la hora actual para calcular un código corto, normalmente de seis dígitos, que cambia cada 30 segundos aproximadamente.
El sitio web realiza el mismo cálculo. Si el código que introduces coincide con el valor esperado para el intervalo de tiempo actual, se acepta el segundo paso. No se requiere ningún mensaje de texto y, por lo general, el dispositivo puede calcular los códigos incluso sin conexión.
Si ya dispones de una clave de configuración Base32 autorizada, puedes utilizar nuestro generador de códigos 2FA basado en navegador para calcular un código TOTP. Lee cómo encontrar una clave secreta 2FA antes de introducir nada, ya que una contraseña o un código de recuperación no son el mismo valor.

Tipos comunes de 2FA
Códigos de aplicaciones de autenticación
Las aplicaciones de autenticación generan códigos TOTP a partir de un secreto compartido. Funcionan sin cobertura móvil y son ampliamente compatibles. Los principales riesgos son perder el dispositivo sin una copia de seguridad o revelar la clave de configuración.
Códigos por SMS o voz
Un servicio envía un código temporal a tu número de teléfono. El SMS es accesible y supone una mejora respecto al uso exclusivo de una contraseña, pero puede verse expuesto a ataques de suplantación de SIM, reasignación de números, interceptación o problemas de entrega.
Notificaciones push
Una aplicación te pide que apruebes o rechaces un inicio de sesión. La verificación mediante notificaciones push es cómoda, pero debes leer atentamente el mensaje y rechazar las solicitudes inesperadas. Las notificaciones repetidas pueden ser un intento de que apruebes por error.
Claves de seguridad de hardware y claves de acceso
Las claves de seguridad y las claves de acceso utilizan criptografía de clave pública y pueden ofrecer una protección más sólida contra el phishing. Cuando estén disponibles, suelen ser la mejor opción principal para cuentas importantes, con métodos de recuperación almacenados de forma segura.
Códigos de respaldo
Los códigos de recuperación o de seguridad son credenciales de emergencia, no códigos TOTP de uso diario. Guárdalos sin conexión o en un gestor de contraseñas seguro y marca cada uno como utilizado cuando corresponda.
¿Es lo mismo la 2FA que la MFA?
MFA significa «autenticación multifactorial» y abarca la autenticación mediante dos o más tipos de factores. La 2FA es el caso específico en el que se requieren exactamente dos factores. En las interfaces de los productos de uso cotidiano, ambos términos suelen utilizarse indistintamente.
Cómo activar la 2FA de forma segura
- Abre la configuración de seguridad oficial de la cuenta.
- Elige una aplicación de autenticación, una clave de acceso o una clave de seguridad, si están disponibles.
- Escanea el código QR o introduce la clave de configuración manual en un dispositivo de confianza.
- Introduce el primer código generado para confirmar la configuración.
- Descarga los códigos de recuperación y guárdalos en un lugar distinto al de tu dispositivo habitual.
- Añade un segundo método de recuperación si el servicio lo admite.
No compartas nunca el código QR ni la clave de configuración manual. Cualquier persona que obtenga el secreto podrá generar los mismos códigos TOTP en el futuro. Nuestra Política de privacidad explica cómo gestiona la herramienta pública los datos de autenticación.
¿Por qué se rechaza mi código de 2FA?
El problema más frecuente con el TOTP es que el reloj del dispositivo no está bien ajustado. Otras causas pueden ser el uso de un código caducado, copiar el secreto incorrecto, seleccionar la entrada de autenticador equivocada o intentar utilizar un código de respaldo en un campo de TOTP. Sigue nuestra lista de comprobación ordenada cuando un código de 2FA no funcione.
Preguntas frecuentes
¿Sustituye la autenticación de dos factores (2FA) a una contraseña segura?
No. Utiliza una contraseña única para cada servicio y activa la 2FA como medida de seguridad adicional. Un gestor de contraseñas puede ayudarte a crear y almacenar contraseñas únicas.
¿Se puede piratear la 2FA?
Ningún control de seguridad es absoluto. Los atacantes pueden recurrir al phishing, al robo de sesiones, al malware, al abuso del proceso de recuperación o al uso de claves secretas robadas. Los métodos resistentes al phishing, como las claves de seguridad y las claves de acceso, reducen varios de estos riesgos.
¿Debería utilizar un generador de 2FA en línea?
Para un uso diario a largo plazo, suele ser preferible un autenticador sin conexión de confianza o un método basado en hardware. Una herramienta de navegador puede resultar útil para pruebas autorizadas o flujos de trabajo temporales, pero solo en un dispositivo y un entorno de navegador en los que confíes.
La respuesta breve
La autenticación de dos factores (2FA) protege una cuenta al exigir dos tipos diferentes de prueba. Los códigos de los autenticadores TOTP son un segundo factor habitual, mientras que las claves de acceso y las claves de seguridad de hardware pueden ofrecer una mayor resistencia al phishing. Sea cual sea el método que elijas, protege los códigos de recuperación y los secretos de configuración con el mismo cuidado que las contraseñas.
