Preguntas de seguridad: por qué hoy conviene usar 2FA

Las preguntas de seguridad y 2FA son mecanismos diferentes para proteger una cuenta. Durante años fue habitual recuperar acceso respondiendo preguntas como “¿cuál fue el nombre de tu primera mascota?”. Hoy esa práctica ofrece una protección limitada porque muchas respuestas pueden averiguarse, adivinarse o reutilizarse.

La autenticación de dos factores (2FA) agrega una prueba adicional además de la contraseña. En vez de depender sólo de algo que una persona conoce, requiere también algo que posee —por ejemplo, un teléfono con una aplicación autenticadora— o una clave criptográfica. Es una mejora importante para las cuentas de hosting, dominios, correo y facturación.

Por qué las preguntas de seguridad son débiles

Las respuestas verdaderas a preguntas personales suelen dejar rastros públicos. Redes sociales, perfiles, conversaciones, filtraciones de datos y búsquedas simples pueden revelar nombres de familiares, escuelas, ciudades, fechas o mascotas.

Además, muchas preguntas admiten pocas respuestas posibles. Una respuesta breve, como el color favorito, se puede intentar o deducir con mucha más facilidad que una contraseña única y extensa.

Las guías actuales de identidad digital de NIST indican que los verificadores no deberían pedir autenticación basada en conocimiento, como preguntas de seguridad, al elegir contraseñas. Esto refleja una realidad práctica: los datos personales no son secretos confiables.

Si un sistema todavía obliga a usar preguntas

En plataformas antiguas puede que no exista otra opción. Si te permiten definir una respuesta libre, no uses datos reales ni previsibles. Creá una respuesta larga, aleatoria y única para ese servicio, y guardala en un gestor de contraseñas como si fuera una contraseña adicional.

  • No repitas la misma respuesta en varios sitios.
  • No escribas la respuesta real en redes sociales o perfiles públicos.
  • No uses datos que un conocido pueda conocer.
  • No dependas de una pregunta secreta como único método de recuperación para una cuenta importante.

Una respuesta inventada no convierte las preguntas de seguridad en un segundo factor: sigue siendo un dato que se escribe y que puede ser robado mediante phishing. Sólo reduce el riesgo de que alguien la adivine a partir de tu información personal.

Qué significa 2FA

2FA combina dos comprobaciones de categorías diferentes:

  • Algo que sabés: una contraseña o PIN.
  • Algo que tenés: un teléfono, una aplicación autenticadora o una llave de seguridad.
  • Algo que sos: una verificación biométrica local, como huella o reconocimiento facial, utilizada para desbloquear el autenticador.

El objetivo es que una contraseña filtrada no sea suficiente para iniciar sesión. Sin el segundo factor, el atacante no debería completar el acceso.

Métodos habituales de segundo factor

Aplicación autenticadora (TOTP)

Una aplicación genera códigos temporales de seis dígitos que cambian periódicamente. Es una opción ampliamente compatible y no depende de recibir un SMS. Requiere proteger el teléfono y guardar cuidadosamente cualquier código de recuperación.

Notificación o aprobación en el dispositivo

Algunos servicios envían una solicitud para aprobar el inicio de sesión. Es cómodo, pero no apruebes una notificación que no iniciaste: los ataques de “fatiga de MFA” buscan que una persona acepte por cansancio o confusión.

SMS

El código por SMS es mejor que usar sólo una contraseña, pero puede verse afectado por fraude de portabilidad de línea, acceso indebido al teléfono o ingeniería social contra la operadora. Cuando exista una app autenticadora o una llave de seguridad, suele ser preferible para cuentas importantes.

Passkeys o llaves de seguridad

Las passkeys y llaves físicas compatibles con estándares criptográficos pueden ofrecer mayor resistencia al phishing porque vinculan la autenticación con el sitio legítimo. Si un servicio crítico las ofrece, son una buena alternativa o complemento. No todos los paneles las admiten todavía.

2FA ayuda, pero no es infalible

Los códigos TOTP ingresados manualmente elevan mucho la seguridad frente a contraseñas filtradas, pero pueden ser robados en una página falsa que imita al sitio real. Por eso, antes de ingresar un código, verificá la dirección del sitio, el certificado HTTPS y el contexto del acceso.

Ningún integrante de soporte debería pedirte tu contraseña, el código de la aplicación, una captura del QR ni el código de recuperación. Si alguien lo solicita por correo, chat o teléfono, tratá el contacto como sospechoso y accedé por tus propios medios al sitio oficial.

Qué cuentas proteger primero

  1. Correo electrónico principal: puede servir para restablecer muchas otras cuentas.
  2. Área de Cliente y proveedor de hosting: administra servicios, facturación y dominios.
  3. cPanel y paneles administrativos: dan acceso a archivos, correo y bases de datos.
  4. Registrador de dominios y DNS: un acceso indebido puede redirigir el sitio o el correo.
  5. Servicios financieros, redes sociales y almacenamiento en la nube.

Para no confundir los accesos: la protección del Área de Cliente y la de cPanel son configuraciones independientes. Activá ambas si usás los dos paneles.

Códigos de recuperación y cambio de teléfono

Cuando un servicio proporcione un código de respaldo, guardalo antes de cerrar la configuración. El mejor lugar es un gestor de contraseñas confiable o una copia física protegida y separada del dispositivo que genera los códigos.

No lo dejes sólo en la galería, en una nota sin bloqueo ni en el mismo teléfono. Perder el celular y el único código de recuperación al mismo tiempo puede convertir una medida de seguridad en un problema de acceso.

Al cambiar de teléfono, configurá y probá el nuevo dispositivo antes de borrar, reiniciar o vender el anterior. Si ya perdiste el acceso, utilizá el procedimiento de recuperación oficial del servicio y completá la validación de identidad solicitada.

Contraseñas únicas y gestor de contraseñas

2FA no reemplaza una contraseña fuerte. Usá una contraseña diferente y extensa para cada servicio. Un gestor de contraseñas permite generar valores aleatorios, conservar respuestas inventadas para sistemas antiguos y almacenar los códigos de recuperación con protección adicional.

Protegé también el gestor con una contraseña maestra robusta, su propio segundo factor y métodos de recuperación revisados con anticipación.

Lista de comprobación

  • Activaste 2FA en el correo principal y en los servicios críticos.
  • Usás contraseñas únicas, no respuestas personales reutilizadas.
  • Guardaste los códigos de recuperación fuera del teléfono.
  • Probaste el segundo factor antes de depender de él.
  • No aprobás notificaciones ni compartís códigos que no solicitaste.
  • Revisás con cuidado la URL antes de escribir una contraseña o un código.

Documentación oficial