Una app de autenticación es claramente más segura que el 2FA por SMS. La app genera los códigos dentro de tu dispositivo, sin pasar por la red móvil; el SMS viaja por una infraestructura interceptable y por una línea que se roba con una llamada al servicio de atención al cliente. Dicho esto, el SMS sigue siendo mejor que no tener segundo factor.
Si quieres pasarte hoy mismo a códigos TOTP, puedes generarlos con un generador de códigos de autenticación de dos factores compatible con Google Authenticator, Authy o cualquier app estándar.
Cómo funciona cada método
2FA por SMS
El servicio envía un código de seis dígitos a tu número, tú lo copias y entras. No hay que instalar nada y funciona hasta en un móvil de teclas: esa comodidad explica que siga siendo el método más extendido.
App de autenticación (TOTP)
Al activar el 2FA, el servicio muestra un QR con una clave secreta. Tu app la guarda y, desde ahí, ambas partes calculan el mismo código combinando esa clave con la hora actual. Cambia cada 30 segundos y no se transmite por ningún canal. Aquí explicamos qué es un código TOTP y por qué caduca tan rápido.
Los riesgos reales del SMS
- Duplicado de SIM (SIM swapping). El atacante llama a tu operadora haciéndose pasar por ti, denuncia una pérdida y consigue un duplicado de tu tarjeta. Desde ese momento tus códigos llegan a su teléfono. Es el ataque que más cuentas bancarias y carteras de criptomonedas ha vaciado.
- Interceptación en la red SS7. El protocolo con el que las operadoras enrutan mensajes entre países se diseñó sin autenticación real: quien tenga acceso puede desviar SMS sin tocar tu teléfono.
- Phishing en tiempo real. Una página falsa te pide el código y lo reenvía al sitio real. El TOTP también cae aquí, pero el SMS se lee desde la pantalla de bloqueo sin mirar el remitente.
- Malware con permiso de lectura de SMS en Android, capaz de leer los mensajes en silencio.
- Cobertura, roaming y retrasos. Sin señal no hay código; en el extranjero los SMS de números cortos a menudo no llegan, y en horas punta la operadora tarda minutos.
Ninguno de estos riesgos afecta a una app TOTP: el código se calcula localmente, sin red y sin intermediarios.
Tabla comparativa
| Criterio | SMS | App de autenticación (TOTP) | Llave de seguridad / passkey |
|---|---|---|---|
| Resistente al duplicado de SIM | No | Sí | Sí |
| Funciona sin cobertura | No | Sí | Sí |
| Resistente al phishing | No | No | Sí |
| Depende de la operadora | Sí | No | No |
| Coste | Gratis | Gratis | Desde unos 25 € (o gratis con passkeys) |
| Facilidad de uso | Muy alta | Alta | Media |
| Compatibilidad | Casi universal | Muy amplia | Creciente |
Por qué gana el TOTP
Un código TOTP no viaja: nace y muere dentro de tu dispositivo, lo que elimina al eslabón más débil de la cadena, la operadora. Funciona en modo avión, en el metro, en otro país y sin tarjeta SIM, y caduca en 30 segundos. Como el estándar es abierto, tampoco dependes de un proveedor: puedes generar los mismos códigos desde el móvil o desde un autenticador 2FA en el navegador.
La contrapartida es la recuperación: si pierdes el móvil sin los códigos de respaldo, volver a entrar puede ser un calvario. Guárdalos siempre.
Cuándo el SMS sigue siendo aceptable
Seamos honestos: SMS es mucho mejor que nada. Detiene los ataques masivos de credenciales robadas, que son la inmensa mayoría. Y hay situaciones en las que no queda alternativa:
- Bancos y administraciones públicas que solo ofrecen ese método.
- Servicios donde el número actúa a la vez como identificador de la cuenta.
- Personas poco técnicas que, con una app, simplemente no activarían el 2FA.
- Verificaciones de identidad en altas y registros, donde el SMS cumple otra función; para probarlas existen los números temporales para recibir SMS.
Si tu banco solo permite SMS, activa un PIN de portabilidad o bloqueo de duplicado de SIM en tu operadora. Es gratis y corta de raíz el vector más peligroso.
El escalón superior: llaves de seguridad y passkeys
Las llaves físicas FIDO2 (YubiKey y similares) y las passkeys son el único método realmente resistente al phishing: el navegador comprueba el dominio de forma criptográfica, así que una página falsa no obtiene nada. Las passkeys ya funcionan en Google, Apple, Microsoft o Amazon sin comprar hardware, y son el objetivo si proteges tu correo principal, tus dominios o tus criptomonedas.
Preguntas frecuentes
¿Puedo usar la misma app en dos dispositivos?
Sí. Escanea el mismo QR en ambos durante la configuración o usa una app con copia cifrada: un segundo dispositivo es el mejor seguro contra la pérdida del móvil.
¿Qué pasa si pierdo el teléfono?
Usas los códigos de respaldo que te dieron al activar el 2FA. Si no los guardaste, toca el proceso de recuperación del servicio, que puede tardar días.
¿El 2FA sustituye a una buena contraseña?
No. Es una segunda capa, no un sustituto: una contraseña débil sigue siendo el punto de entrada. Combina el 2FA con contraseñas únicas y largas; aquí explicamos cómo crear una frase de contraseña segura fácil de recordar y difícil de romper.
¿Es seguro un autenticador en el navegador?
Depende de dónde se guarde la clave. Si el cálculo ocurre en tu dispositivo y la clave no se envía a ningún servidor, la seguridad equivale a la de una app móvil. Es útil como respaldo o para cuentas compartidas.
Qué hacer hoy
No hace falta reformar tu vida digital esta tarde. Empieza por lo importante: activa una app de autenticación en tu correo principal, tu gestor de contraseñas y tus cuentas bancarias; guarda los códigos de respaldo; pide a tu operadora el bloqueo de duplicado de SIM; y añade una passkey donde ya se ofrezca. Genera tu primer código con el autenticador 2FA gratuito de 1mail y encuentra más guías en el blog de 1mail en español.