
2FA vs 2SV: diferencias clave y cómo protegerte
La verificación en dos pasos no es automáticamente autenticación de dos factores, aunque a menudo se usan como sinónimos. Muchos servicios llaman “verificación en dos pasos” a lo que técnicamente es 2FA, y viceversa.
Efectividad de 2FA: 99,9% de ataques automatizados bloqueados (Microsoft). Factores: algo que sabes, algo que tienes, algo que eres. App más popular: Google Authenticator (más de 100 millones de descargas).
Instantánea
2FA confirmada
2SV confirmada
Lo que no está claro
Consecuencia práctica
- Activa 2FA con una app en cuentas críticas. Ayuda de Google
- Guarda códigos de respaldo antes de perder el móvil. Ayuda de Google
- Revisa qué método ofrece cada servicio antes de confiar en 2SV. Dashlane
La tabla siguiente ordena los criterios que separan a 2FA de 2SV.
| Criterio | 2FA | 2SV |
|---|---|---|
| Factores exigidos | Dos categorías distintas (sabes, tienes, eres) | Puede usar el mismo factor dos veces |
| Ejemplo típico | Contraseña + código de app en el móvil | Contraseña + SMS con el mismo código |
| Seguridad ante phishing | Media-alta, sobre todo con app | Baja si usa SMS como segundo factor |
| Recomendación | Usar en cuentas de correo, banco y redes | Mejor que nada, pero no es 2FA real |
¿Cuál es la diferencia entre 2FA y 2SV?
La autenticación de dos factores exige dos categorías de credenciales independientes: algo que sabes (contraseña) y algo que tienes (teléfono). La verificación en dos pasos puede ser simplemente una contraseña más un código por SMS, que depende de la misma infraestructura telefónica.
“La verificación en dos pasos no es 2FA si el segundo paso usa el mismo factor de autenticación.” — Dashlane
En la práctica, muchas plataformas llaman “verificación en dos pasos” a lo que técnicamente es 2FA, y al revés. NordPass recuerda que, para ser 2FA de verdad, el código debe nacer en una app autenticadora o en una llave de seguridad, no en un SMS reenviable.
“El SMS es el eslabón débil; una app autenticadora separa de verdad el segundo factor.” — NordPass
Por eso, si un servicio te pide contraseña y luego te envía un SMS, estás ante 2SV. Si además el código lo genera una app en tu móvil, ya tienes 2FA.
La conclusión es clara: revisa qué método utiliza cada servicio y elige el que ofrezca un código generado localmente, no por SMS.
¿Es obsoleta la autenticación de dos factores?
No, 2FA sigue siendo eficaz contra ataques automatizados con contraseñas robadas. Microsoft asegura que bloquea la mayoría de intentos automáticos, pero no detiene el phishing en tiempo real si el atacante intercepta el código.
Ventajas y límites
Ventajas
- Reduce el robo de cuentas por contraseñas filtradas. OWASP
- Es compatible con llaves de seguridad y apps. Dashlane
La alternativa más segura es usar una llave de seguridad tipo FIDO2 o una app que emita códigos sin conexión. NIST recomienda evitar el SMS siempre que exista una opción más fuerte.
La tecnología no es obsoleta, pero el SMS sí está en decadencia. Las plataformas que apuestan por claves de acceso ya lo dejan atrás.
¿Qué hago si mi cuenta de Gmail no me deja iniciar sesión sin verificación en dos pasos?
Gmail, como otros servicios de Google, puede bloquear el acceso si detecta un inicio de sesión sospechoso y no puede validar el segundo factor. En ese caso, tienes varias vías de recuperación.
- Abre la página de recuperación de Google.
- Responde a las preguntas de seguridad con la mayor precisión posible.
- Usa un código de respaldo de la lista que generaste al activar 2FA.
- Confirma el acceso con Google Prompt en otro dispositivo con sesión iniciada.
- Si todo falla, espera el período de espera que indica el propio Google.
Si no tienes códigos de respaldo, el proceso es más lento pero no imposible. Ayuda de Google explica que puedes usar la verificación de dos pasos con otra app o con una llave de seguridad.
La cuenta de Gmail suele poder recuperarse si demuestras que eres el dueño. No pagues a supuestos soportes; sigue el flujo oficial de Google.
¿Cómo recuperar el acceso a 2FA si pierdes el teléfono?
Perder el móvil no tiene por qué significar perder la cuenta. Los servicios con 2FA suelen ofrecer códigos de respaldo que funcionan una sola vez, y que conviene imprimir o guardar en un gestor.
- Códigos de respaldo impresos.
- Aplicación autenticadora instalada en otro dispositivo.
- Llave de seguridad USB o NFC.
- Correo electrónico alternativo de recuperación.
- Preguntas de seguridad configuradas.
Si el proveedor lo permite, puedes desactivar 2FA desde un dispositivo con sesión iniciada. Ayuda de Google recomienda usar la opción “verificar desde este dispositivo” antes de perder el acceso.
La recuperación depende de la preparación previa: quien guarda códigos de respaldo recupera la cuenta en minutos.
¿Cuál es la mejor aplicación de autenticación de dos factores?
La mejor app es la que tiene respaldo seguro y funciona sin conexión. NordPass recomienda elegir una app que permita exportar copias cifradas. Dashlane coincide en que la portabilidad es clave para no quedar atrapado.
- Google Authenticator: sencillo, pero sin sincronización en la nube.
- Microsoft Authenticator: respaldo en cuenta personal y laboral.
- Authy: códigos sincronizados y cifrados entre dispositivos.
- 2FAS: código abierto y exportación de copias.
“Una app con respaldo cifrado evita perder los códigos al cambiar de móvil.” — NordPass
La mejor es la que puedas usar de forma consistente en tus cuentas críticas. Prueba dos opciones y elige la que tenga copia de seguridad automática.
Lectura relacionada: Cómo pedir la vida laboral por SMS: guía paso a paso y requisitos · Cómo cambiar DNS en el router: guía paso a paso con 8.8.8.8 y más
support.apple.com, support.apple.com, support.apple.com, docs.cloud.google.com, support.google.com, developers.google.com, cloud.google.com, support.google.com, support.apple.com, apps.apple.com, support.apple.com, discussions.apple.com
Preguntas frecuentes
¿Es obligatorio usar 2FA en todas las cuentas?
No es obligatorio, pero es muy recomendable en correo, banca y redes sociales. Dashlane recomienda activarla al menos en las cuentas con datos personales o financieros.
¿Qué hago si pierdo el móvil y no tengo códigos de respaldo?
Entra en la página de recuperación del proveedor y demuestra que eres el dueño. Ayuda de Google indica que el correo alternativo y las preguntas de seguridad pueden ser suficientes.
¿2FA con SMS es mejor que nada?
Sí, pero es frágil ante el intercambio de SIM. OWASP recomienda usar una app o llave de seguridad en cuanto sea posible.
¿Qué diferencia hay entre 2FA y 2SV?
2FA exige dos categorías de factores; 2SV puede usar dos veces el mismo factor. NIST define la autenticación multifactor como el uso de dos o más categorías distintas.
¿Qué pasa si una app de autenticación no tiene respaldo?
Si pierdes el móvil, puedes perder los códigos. Por eso NordPass recomienda guardar una copia de respaldo cifrada o tener códigos impresos.
¿Puedo usar 2FA sin conexión a internet?
Sí, las apps autenticadoras generan códigos sin conexión. Google Authenticator, Microsoft Authenticator y Authy funcionan en modo avión.
Conclusión
La verificación en dos pasos no es un sinónimo exacto de 2FA, aunque muchos servicios los traten igual. Revisa qué método usa cada cuenta, activa 2FA con app y guarda códigos de respaldo antes de que sea tarde.
Si solo tienes SMS, todavía estás a tiempo de migrar a una app autenticadora. Por eso, Dashlane y NordPass recomiendan dar ese paso, y quien no lo hace sigue dejando su cuenta en manos de quien pueda robarle el SMS.