La autenticación de dos factores (2FA) en cPanel agrega una comprobación adicional al inicio de sesión. Después de ingresar la contraseña, cPanel solicitará un código temporal de seis dígitos generado por una aplicación autenticadora.
Es una protección recomendable para toda cuenta de hosting, en especial si tiene acceso a archivos, correo, bases de datos, copias de seguridad o dominios. El código cambia periódicamente y no reemplaza la contraseña: ambos datos son necesarios para ingresar.
Antes de activarlo
La función debe estar habilitada por el administrador del servidor y disponible en las características de tu cuenta. Si no ves Two-Factor Authentication o Autenticación de dos factores dentro de Seguridad, no significa necesariamente que exista un error en cPanel.
También necesitás instalar una aplicación autenticadora compatible con códigos temporales (TOTP) en un teléfono o dispositivo de confianza. Evitá usar aplicaciones de origen desconocido y protegé el dispositivo con bloqueo de pantalla.
Cómo activar 2FA en cPanel
- Ingresá a cPanel con tu usuario y contraseña.
- Abrí Two-Factor Authentication o Autenticación de dos factores, dentro de la sección Seguridad.
- Hacé clic en Set Up Two-Factor Authentication o en la opción equivalente para iniciar la configuración.
- Abrí la aplicación autenticadora en el teléfono.
- Escaneá el código QR mostrado por cPanel.
- Si no podés escanearlo, cargá en la aplicación los datos de cuenta y clave que muestra cPanel.
- Ingresá el código temporal de seis dígitos antes de que venza.
- Confirmá con Configure Two-Factor Authentication o la opción equivalente.
El QR y la clave manual son secretos de acceso. No los compartas por correo, chat, ticket ni captura de pantalla. Quien los tenga puede generar los mismos códigos temporales que tu aplicación.
Qué cambia al iniciar sesión
Una vez activado, cPanel pedirá primero la contraseña y luego el código vigente de la aplicación. Tené el teléfono disponible antes de cerrar sesión. Si abrís varias ventanas de cPanel, la configuración o reconfiguración de 2FA puede cerrar las demás sesiones del navegador.
Si el código es rechazado
Un código temporal puede fallar por una configuración incorrecta o porque la hora no está sincronizada. Revisá:
- Que estés usando la entrada correspondiente a esa cuenta de cPanel.
- Que el código no haya cambiado mientras lo escribías.
- Que la fecha y hora del teléfono estén configuradas automáticamente.
- Que no hayas escaneado un QR de una configuración anterior.
- Que el navegador no esté completando datos de otra cuenta.
Si el error continúa después de verificarlo, contactá a soporte indicando el usuario de cPanel, la hora aproximada y el mensaje recibido. No envíes la contraseña, el QR, la clave manual ni un código temporal.
Cómo reconfigurar 2FA al cambiar de teléfono
Reconfigurá el segundo factor mientras todavía tenés acceso a cPanel. Abrí la misma interfaz, elegí Reconfigure y repetí el procedimiento de configuración con el nuevo dispositivo.
La reconfiguración reemplaza la clave anterior: los códigos de la aplicación vieja dejarán de ser válidos. Antes de borrar, restaurar o vender el teléfono anterior, cerrá sesión y comprobá que el nuevo genera un código aceptado.
Cómo desactivar 2FA
Desde la misma pantalla podés elegir Remove Two-Factor Authentication o la opción equivalente. Después de confirmarlo, cPanel volverá a pedir sólo la contraseña en los inicios de sesión interactivos.
Desactivarlo reduce la protección de la cuenta. Hacelo únicamente si necesitás reemplazar el dispositivo o resolver una incidencia y volvé a activarlo cuando el acceso esté normalizado.
Si perdiste el teléfono o la aplicación
Si no podés generar códigos y tampoco mantenés una sesión autenticada, solicitá a soporte el restablecimiento de 2FA para tu cuenta cPanel. Luego configurá el segundo factor nuevamente con un dispositivo seguro.
El proveedor debe validar que la solicitud corresponde al titular de la cuenta. Esto es intencional: no existe una forma segura de omitir el segundo factor solamente con conocer el usuario.
2FA y accesos técnicos
2FA protege principalmente el inicio de sesión interactivo en cPanel. Las integraciones técnicas, automatizaciones y APIs pueden usar mecanismos de autenticación distintos según la configuración del servidor. Para integraciones, los tokens de API con permisos limitados son preferibles a reutilizar una contraseña; consultá al administrador antes de cambiar una aplicación.
No interpretes 2FA como protección automática de toda API. cPanel documenta que las solicitudes por API pueden estar sujetas a políticas adicionales definidas por el administrador y que los tokens continúan siendo el mecanismo recomendado para integraciones. Revisá y revocá los tokens que ya no se utilicen.
No es lo mismo que 2FA del Área de Cliente
El segundo factor de cPanel se configura de manera independiente del Área de Cliente de Atlántica Digital. Para proteger facturación, dominios y servicios, activá también 2FA en el Área de Cliente.
Buenas prácticas
- Usá una contraseña única para cPanel.
- No compartas los códigos temporales, aunque quien los solicite diga ser soporte.
- Mantené actualizado el correo de contacto de la cuenta.
- Verificá que ingresás siempre por una URL legítima de cPanel.
- Cuando cambies de teléfono, reconfigurá y probá el acceso antes de eliminar la aplicación anterior.
- Para recordar por qué esta medida es importante, consultá la guía sobre preguntas de seguridad y 2FA.
Prepará la recuperación antes de necesitarla
cPanel no muestra un código de respaldo individual en esta interfaz. Si perdés la aplicación y no conservás una sesión válida, el proveedor debe desactivar 2FA después de verificar la titularidad. Por eso conviene mantener actualizados el correo de contacto y los datos del Área de Cliente.
Si la aplicación autenticadora admite una exportación o copia cifrada, seguí las instrucciones oficiales del fabricante y protegé esa copia. No guardes el QR o la clave manual como imagen sin protección: equivalen al secreto con el que se generan los códigos.
2FA no evita todos los ataques de phishing
Un sitio falso puede solicitar usuario, contraseña y el código vigente en tiempo real. Antes de ingresar datos, verificá el dominio, el certificado y que la pantalla corresponda al servidor. Soporte nunca necesita que le envíes un código temporal para revisar la cuenta.
Si ingresaste credenciales en una página sospechosa, cambiá la contraseña desde un dispositivo confiable, reconfigurá 2FA y revisá sesiones, tokens de API y actividad reciente.