Top 5 de la semana

RELACIONADOS

Qué es un token de seguridad (MFA) y cuándo te conviene físico vs app

Descubriendo el mundo de los tokens de seguridad (MFA)

En un entorno digital cada vez más conectado, proteger nuestra información es tan esencial como alimentar al hámster de la oficina (aunque, convenimos, lo segundo parece menos urgente). Aquí es donde entran en escena los tokens de seguridad, también conocidos como sistemas de autenticación multifactor (MFA, por sus siglas en inglés). ¿Qué son? ¿Cómo funcionan? ¿Merece la pena un dispositivo físico o basta con una app en tu móvil? Acompáñame en este recorrido amable y lleno de curiosidades.

¿Qué implica la autenticación multifactor?

La autenticación multifactor es un método que suma diferentes capas de seguridad. En lugar de depender únicamente de tu contraseña (lo cual es tan arriesgado como dejar las llaves pegadas al llavero), el MFA agrega uno o dos factores adicionales:

  • Algo que sabes: tu contraseña o PIN.
  • Algo que tienes: un token físico o una app en tu dispositivo.
  • Algo que eres: tu huella dactilar, reconocimiento facial o voz.

Con al menos dos factores, el riesgo de que un atacante logre acceso no autorizado se dispara hacia cero (o, al menos, muy cerca) porque tendría que robar no solo tu contraseña, sino también tu dispositivo o tu huella.

NIST Special Publication 800-63-3 establece las buenas prácticas para MFA y demuestra que su adopción reduce significativamente los incidentes de seguridad [1].

Passkeys vs contraseñas: cómo migrar sin perder acceso a tus cuentas

Tokens de seguridad: ¿qué son y cómo los usamos?

En esencia, un token de seguridad genera códigos temporales que sirven como prueba de que eres tú: suelen expirar cada 30 o 60 segundos. Estos códigos se obtienen de dos formas principales:

  1. Token físico: un dispositivo USB o llave que genera un código o se conecta por NFC/USB para verificar tu identidad.
  2. Token en app: aplicaciones como Google Authenticator, Microsoft Authenticator o Authy en tu teléfono, tablet o incluso en tu reloj inteligente.

Independientemente del formato, la esencia es la misma: algo que tú posees y controlas.

Comparativa rápida

Característica Token físico Token en app
Portabilidad Requiere llevar un dispositivo extra Solo necesita tu móvil o tablet
Resistencia a malware Muy alta: aislado del software del PC Media: si tu teléfono está comprometido, podría verse afectado
Facilidad de uso Plug-and-play (depende del modelo) Instalación rápida y gratuita
Costo 20–50 por unidad (ej. YubiKey) Mayormente gratis (apps de código abierto disponibles)

Ventajas y desventajas en detalle

Antes de decidir, conviene sopesar pros y contras de cada opción:

  • Tokens físicos:
    • Ventajas: muy difícil de clonar resiste ataques de phishing y keyloggers reset mínimo.
    • Desventajas: puedes olvidarlo o perderlo implica un gasto inicial a veces necesitas adaptadores (USB-C, Lightning)
  • Apps de autenticación:
    • Ventajas: gratuitas o de bajo costo siempre llevas el móvil encima suelen ofrecer respaldos en la nube (según la app).
    • Desventajas: si tu teléfono se queda sin batería o se estropea, te quedas sin acceso pueden ser vulnerables a malware avanzado compartir token entre dispositivos puede complicarse.

¿Cuándo elegir un token físico?

Optar por un dispositivo físico suele ser la mejor decisión si:

  • Accedes a sistemas críticos (bancos, plataformas de trading, servidores corporativos). Un fallo podría costarte miles de euros o reputación.
  • Buscas la máxima resistencia a ataques dirigidos. Un atacante tendría que robarte físicamente la llave y conocer tu contraseña.
  • Trabajas en entornos de alta seguridad (administraciones, defensa, consultorías de ciberseguridad).

¿Y si prefiero la comodidad de una app?

La aplicación en tu smartphone es la opción más popular para usuarios domésticos y pequeñas empresas cuando:

Passkeys vs contraseñas: cómo migrar sin perder acceso a tus cuentas
Cifrado de archivos en Windows/Mac sin apps extra: guía con ejemplos
  • Valoras la inmediatez y no quieres cargar con dispositivos extra.
  • No gestionas datos ultra-sensibles, pero quieres añadir una capa extra de seguridad a tus redes sociales, correo electrónico o servicios de streaming.
  • Necesitas compatibilidad multiplataforma y facilidad de respaldo: Authy, por ejemplo, permite restaurar tus tokens en otro dispositivo.

Para empezar, puedes descargar Google Authenticator desde Google Play o la App Store, o explorar Authy si buscas sincronización en la nube.

Buenas prácticas al usar MFA

No basta con activar MFA: también conviene seguir unos consejos generales:

  • Guarda siempre el código de recuperación que te ofrecen al configurar el MFA en cada servicio. Así tendrás un plan B si pierdes tu token.
  • Revisa con regularidad qué servicios tienes protegidos y elimina los tokens de aplicaciones o dispositivos que ya no uses.
  • No compartas capturas de pantalla con tus códigos o códigos de recuperación, ni siquiera con personas de confianza.
  • Actualiza el firmware de tus tokens físicos si el fabricante (por ejemplo Yubico) lanza parches de seguridad.

Conclusión: ¿Cuál es tu mejor aliado?

La elección entre token físico y app de autenticación depende de tu perfil de riesgo, presupuesto y nivel de comodidad. Si tu prioridad es la máxima seguridad y trabajas con información valiosa, un token físico será tu mejor compañero de viaje. Si, por el contrario, eres un usuario medio que simplemente busca mejorar la protección de su correo, redes sociales o compras en línea, una app de autenticación ofrece la combinación óptima de seguridad y practicidad.

Como dijo Bruce Schneier, reconocido experto en seguridad informática: La seguridad no es un producto, sino un proceso. Adopta MFA hoy mismo, explora las opciones, y disfruta de la tranquilidad que da saber que tu cuenta tiene un cerrojo extra. ¡Tu yo del futuro te lo agradecerá!

Bruce Schneier: Applied Cryptography (1996)

Passkeys vs contraseñas: cómo migrar sin perder acceso a tus cuentas
Cifrado de archivos en Windows/Mac sin apps extra: guía con ejemplos
Copia de seguridad automática en Windows: activar historial de archivos bien

Más Leidos