Una contraseña comprometida no debería ser suficiente para entrar a una cuenta. La autenticación multifactor añade una segunda comprobación y reduce la dependencia de una sola credencial.

Qué resuelve realmente el 2FA

El objetivo es comprobar algo adicional a la contraseña: un dispositivo, una aplicación, una llave física o una característica biométrica. CISA recomienda exigir MFA para acceso remoto y cuentas privilegiadas, y priorizar métodos resistentes al phishing cuando el riesgo lo justifica.

Un flujo por SMS claro y controlado

  1. El usuario inicia sesión con su identificador y contraseña.
  2. El sistema genera un código de un solo uso con vigencia corta.
  3. El código se entrega al número previamente verificado.
  4. El sistema limita intentos, registra eventos y bloquea abusos.
  5. El usuario recibe una ruta segura de recuperación si pierde acceso al teléfono.
El SMS puede ser una mejora significativa frente a usar solo contraseña, pero no es el método más fuerte para todos los escenarios.

Dónde están los límites

Los códigos por SMS pueden verse afectados por ingeniería social, secuestro de línea y cambios de dispositivo. Para administradores, finanzas, infraestructura crítica o información especialmente sensible, conviene evaluar autenticadores, passkeys o llaves de seguridad.

Checklist antes de implementar

  • Verifica el número antes de activar el método.
  • Usa códigos aleatorios, de corta duración y un solo uso.
  • Aplica límites de frecuencia, intentos y detección de patrones anómalos.
  • No reveles si una cuenta existe en mensajes de error.
  • Diseña recuperación, soporte y revocación desde el inicio.
  • Prueba accesibilidad, entrega internacional y experiencia móvil.

Fuentes y lectura adicional

CISA: Require Multifactor Authentication

[REVISAR CON ASESORÍA LEGAL Y SEGURIDAD antes de producción]