Verificación por SMS y códigos OTP: cómo funcionan y qué tan seguros son

Verificación por SMS y códigos OTP: cómo funcionan y qué tan seguros son

Verificación por SMS y códigos OTP: cómo funcionan y qué tan seguros son

Te registras en una app cualquiera y aparece la misma pantalla: "Ingresa tu número de teléfono para verificar tu cuenta". Llega un SMS con seis dígitos, lo escribes y listo. Un gesto tan automático que casi nadie se pregunta qué pasa por detrás ni qué tan seguro es.

Qué es un código de un solo uso

Un código OTP (del inglés one-time password, contraseña de un solo uso) es una secuencia de cuatro a ocho dígitos que sirve una vez y caduca en minutos. No sustituye tu contraseña: prueba que ahora mismo tienes acceso a un número concreto. Una contraseña es algo que sabes y reutilizas; un OTP es algo que recibes, usas y se destruye.

Cómo funciona el proceso, paso a paso

  • Ingresas tu número. La app lo normaliza al formato internacional y comprueba que sea un móvil plausible.
  • El servidor genera un código aleatorio y lo guarda asociado a tu sesión, con una marca de tiempo y un contador de intentos.
  • Una pasarela SMS lo entrega. El mensaje viaja por un proveedor que lo enruta hasta tu operador móvil, que lo deposita en tu teléfono.
  • Escribes el código en la pantalla que quedó esperando.
  • El servidor lo compara con el que guardó: que coincida, que no haya expirado (entre 3 y 10 minutos) y que no hayas superado los intentos permitidos. Si cuadra, el código se invalida y tu cuenta queda verificada.

Por qué tantas apps lo usan

Es barato y no exige instalar nada: todo teléfono recibe SMS y no hay que explicarle a nadie cómo funciona. Además, el móvil es una barrera razonable contra el registro masivo de cuentas falsas, porque conseguir diez mil números reales cuesta mucho más que diez mil correos. También sirve para recuperar el acceso si olvidas la contraseña. Y le da a la empresa un dato de contacto valioso para marketing.

Las debilidades reales del SMS

Conviene ser honesto: el SMS es el método de verificación menos robusto de los que se usan hoy.

Cambio fraudulento de SIM (SIM swap)

Un atacante convence a tu operador de que él es tú y pide un duplicado de la SIM. Desde ese momento tus códigos llegan a su teléfono. No necesita hackear nada: le basta ingeniería social y datos tuyos que ya circulan por ahí.

Interceptación en la red (SS7)

El protocolo con que las operadoras enrutan mensajes entre redes se diseñó hace décadas, cuando todos confiaban en todos. Con acceso a esa red es posible desviar SMS: no está al alcance de cualquiera, pero tampoco es teoría.

Phishing y ataques de retransmisión

El más común y el más simple. Una página falsa idéntica a la de tu banco te pide usuario, contraseña y el código; mientras lo escribes, el atacante lo reenvía en tiempo real al sitio verdadero. El OTP es válido y el sistema no nota nada raro.

Códigos visibles y fallos de entrega

Con el teléfono sobre la mesa, cualquiera puede leer el código en la pantalla de bloqueo. Y los SMS no garantizan la entrega: se pierden, llegan cuando el código ya expiró o no llegan si estás en el extranjero o con una operadora virtual mal enrutada. Quedarte fuera de tu cuenta en un aeropuerto pasa más de lo que debería.

Cuándo basta el SMS y cuándo no

Para cuentas de bajo riesgo —un foro, una app de recetas, una tienda donde no guardas tarjeta— el SMS basta: es mucho mejor que no tener segundo factor y el esfuerzo de atacarte no compensa.

Para tu correo principal, banca, criptomonedas o cualquier cuenta que sirva para recuperar otras, sube un escalón. Una app de autenticación genera los códigos en tu dispositivo, sin pasar por la red móvil, y eso neutraliza el SIM swap y la interceptación. Para entender esos códigos que cambian cada 30 segundos, lee qué es un código TOTP y cómo se genera, y compara ambos métodos en nuestro análisis sobre app de autenticación frente a 2FA por SMS. Si vas a dar el paso, empieza con este generador de códigos 2FA en línea.

Tu número también es un dato personal

Cada vez que entregas tu móvil a un servicio, ese número entra en una base de datos que puede filtrarse, venderse o cruzarse con otras. A diferencia del correo, cuesta cambiarlo y está atado a tu identidad legal: el identificador ideal para rastrear a alguien entre plataformas.

Por eso conviene distinguir entre servicios que de verdad necesitan tu número —tu banco, tu operador— y los que solo lo piden por costumbre. Para probar una app que no usarás más de una vez, un número temporal para recibir SMS evita exponer el tuyo. Eso sí, son públicos y cualquiera puede leer los mensajes: sirven para registros desechables y nada más. Mira cómo funciona el servicio gratuito de SMS temporales y el resto de herramientas de privacidad de 1mail.lt.

Preguntas frecuentes

¿Por qué a veces el código SMS nunca llega?

Suele ser congestión en la pasarela, filtros de la operadora, roaming mal enrutado o un número mal escrito. Espera antes de pedir otro: solicitar varios seguidos invalida los anteriores y complica todo.

¿Es seguro usar un número temporal para verificarme?

Solo para cuentas desechables. Muestran los mensajes a cualquier visitante, así que otra persona podría ver tu código y hasta reclamar la cuenta. Nunca los uses en banca, pagos, servicios oficiales ni en cuentas que quieras conservar.

¿El 2FA por SMS es mejor que no tener nada?

Sí, claramente. Bloquea el escenario más común: alguien que consiguió tu contraseña en una filtración e intenta entrar. Sus debilidades importan cuando el atacante te tiene en la mira, no en ataques automatizados masivos.

Etiquetas:
#verificación por SMS # código OTP # autenticación de dos factores # SIM swap # seguridad de cuentas # privacidad del número de teléfono # app de autenticación