Una contraseña comprometida no debería ser suficiente para entrar a una cuenta. La autenticación multifactor añade una segunda comprobación y reduce la dependencia de una sola credencial.
Qué resuelve realmente el 2FA
El objetivo es comprobar algo adicional a la contraseña: un dispositivo, una aplicación, una llave física o una característica biométrica. CISA recomienda exigir MFA para acceso remoto y cuentas privilegiadas, y priorizar métodos resistentes al phishing cuando el riesgo lo justifica.
Un flujo por SMS claro y controlado
- El usuario inicia sesión con su identificador y contraseña.
- El sistema genera un código de un solo uso con vigencia corta.
- El código se entrega al número previamente verificado.
- El sistema limita intentos, registra eventos y bloquea abusos.
- El usuario recibe una ruta segura de recuperación si pierde acceso al teléfono.
Dónde están los límites
Los códigos por SMS pueden verse afectados por ingeniería social, secuestro de línea y cambios de dispositivo. Para administradores, finanzas, infraestructura crítica o información especialmente sensible, conviene evaluar autenticadores, passkeys o llaves de seguridad.
Checklist antes de implementar
- Verifica el número antes de activar el método.
- Usa códigos aleatorios, de corta duración y un solo uso.
- Aplica límites de frecuencia, intentos y detección de patrones anómalos.
- No reveles si una cuenta existe en mensajes de error.
- Diseña recuperación, soporte y revocación desde el inicio.
- Prueba accesibilidad, entrega internacional y experiencia móvil.
Fuentes y lectura adicional
CISA: Require Multifactor Authentication
[REVISAR CON ASESORÍA LEGAL Y SEGURIDAD antes de producción]
