Cada año se filtran millones de contraseñas, y ninguna — por ingeniosa que sea — resiste por sí sola una filtración de datos. La autenticación en dos pasos (2FA) añade una segunda comprobación que un ladrón casi nunca posee. Piensa en tu contraseña como la cerradura y en el 2FA como el cerrojo: un intruso quizá fuerce una, pero rara vez las dos.
Por qué las contraseñas ya no bastan
Las listas de contraseñas robadas circulan durante años, y las páginas de phishing son hoy indistinguibles de las reales. Incluso una contraseña única y aleatoria falla en cuanto el sitio que la guarda sufre un ataque. El 2FA detiene la mayoría de los robos de cuentas incluso si tu contraseña ya es pública, porque al atacante le falta tu móvil, tu app o tu llave.
Elige el método más fuerte que puedas
No todo 2FA es igual: las llaves físicas de seguridad y las passkeys son el nivel más alto, seguidas de las apps de autenticación, y los códigos por SMS quedan al final (el intercambio de SIM es una amenaza real). Usa como mínimo una app de autenticación: se configura en cinco minutos y supera al SMS por mucho. Para tu correo y tu banco, considera una llave física si quieres la máxima protección.
Empieza por tus cuentas más importantes
No tienes que arreglarlo todo esta noche. Empieza por las cuentas que abren todas las demás: tu correo, tu banco y tu almacenamiento en la nube. Luego sigue con redes sociales y tiendas online. Tu correo es la llave maestra: quien lo controle puede restablecer casi todas tus demás contraseñas.
Guarda tus códigos de respaldo en un lugar seguro
Cada servicio te entrega códigos de respaldo al activar el 2FA, y la mayoría de la gente los pierde. Imprímelos o guárdalos en un gestor de contraseñas, nunca como captura en tu galería de fotos. Los códigos de respaldo son tu salvavidas si pierdes, rompes o te roban el teléfono. Sin ellos, recuperar una cuenta puede tardar semanas.
Qué hacer si algo sale mal
Si pierdes el acceso, usa primero los códigos de respaldo y después el proceso oficial de recuperación del servicio, nunca un "agente de soporte" que te contacte por redes sociales. Ninguna empresa legítima te pedirá tus códigos de 2FA por teléfono, chat o correo. Quien lo haga está intentando estafarte, sin excepciones.