¿Qué es un código TOTP? Contraseñas de un solo uso, explicadas

¿Qué es un código TOTP? Contraseñas de un solo uso, explicadas

¿Qué es un código TOTP? Contraseñas de un solo uso, explicadas

Inicias sesión en un sitio nuevo y te pide «el código de 6 dígitos de tu aplicación de autenticación». Ese código es un TOTP —una contraseña de un solo uso basada en el tiempo— y es la mejora más barata que puedes hacerle a la seguridad de tus cuentas. En esta guía te contamos qué es exactamente, por qué cambia cada 30 segundos y cómo activarlo sin quedarte fuera.

Ni siquiera necesitas instalar nada: 2fa.1mail.lt es un autenticador TOTP gratuito que funciona en tu navegador; pega la clave de configuración que te dé un sitio web y generará los mismos códigos de seis dígitos que una app, todo en tu dispositivo y sin enviar nada a ningún servidor.

Qué significa TOTP, en palabras sencillas

Cuando activas la autenticación en dos pasos en un sitio, este le entrega a tu autenticador una clave secreta: una cadena corta que suele mostrarse como código QR. Desde ese momento, el autenticador combina ese secreto con la hora actual y pasa el resultado por una función de un solo sentido. La salida es el código de seis dígitos, y como la hora cambia, el código también: por defecto, cada 30 segundos.

La parte importante: el sitio y tu autenticador conocen el mismo secreto, así que ambos pueden calcular el mismo código por separado. No hace falta transmitir nada, y por eso el TOTP funciona incluso en modo avión. Es un estándar abierto (RFC 6238), y de ahí que los códigos de Google Authenticator, Authy, 1Password y el autenticador web de 1mail sean intercambiables: todos hacen las mismas cuentas.

Por qué un código de 30 segundos gana a un SMS

  • El SIM swapping no puede tocarlo. Quien secuestre tu número recibirá tus códigos por SMS; tu secreto TOTP jamás pasa por la red telefónica.
  • Funciona sin conexión: en un avión, en el extranjero sin roaming, donde sea.
  • Un código robado caduca en segundos, así que uno conseguido por phishing vale casi nada minutos después.
  • Al sitio web también le sale gratis, y por eso cada vez más servicios ofrecen TOTP y arrinconan discretamente el SMS.

Cómo activar TOTP en cualquier cuenta

  1. En los ajustes de seguridad, busca «autenticación en dos pasos» o «aplicación de autenticación» e inicia la configuración.
  2. El sitio te mostrará un código QR. Fíjate también en el enlace «¿no puedes escanearlo?»: muestra la clave secreta en texto.
  3. Abre el autenticador web (o la app que prefieras) y añade el secreto. El código de seis dígitos aparece al instante, con su anillo de cuenta atrás.
  4. Escribe el código actual en el sitio para confirmar el emparejamiento.
  5. Guarda los códigos de respaldo que te ofrezca el sitio y conserva una copia de la clave secreta en un lugar seguro. Es el paso que todos se saltan y luego lamentan.

La clave secreta es lo que no debes perder

Tus códigos son tan recuperables como el secreto que los genera. Si guardas una copia de la clave secreta (o del código QR original) en un gestor de contraseñas o impresa en un cajón, puedes reconstruir tus códigos en cualquier dispositivo en segundos. Si pierdes el secreto y el dispositivo que lo contenía, tu camino de vuelta son los códigos de respaldo; y si también los omitiste, toca ticket de soporte y verificación de identidad. Dos minutos de previsión ahora te ahorran dos semanas de recuperación de cuenta después.

«Mi código no funciona»: casi siempre es el reloj

El TOTP depende de que la hora sea correcta. Si el reloj de tu dispositivo se desvía aunque sea medio minuto, tus códigos salen «mal». La solución: activar la hora automática de red. El autenticador web de 1mail usa el reloj de tu dispositivo y muestra cuántos segundos le quedan al código actual: si fallan una y otra vez, revisa el reloj antes de entrar en pánico.

Los códigos son la mitad de la historia: la contraseña sigue contando

El TOTP te protege cuando una contraseña se filtra; no convierte una contraseña débil en fuerte. Acompaña tus códigos con una frase de contraseña larga y única para cada cuenta: el generador gratuito de frases de contraseña de pass.1mail.lt crea combinaciones que de verdad puedes recordar. Y como toda cuenta empieza por una dirección de correo, no está de más aprender cómo saber si un correo electrónico es real antes de fiarte de lo que hay al otro lado.

Preguntas frecuentes

¿Es seguro un autenticador en el navegador?

El autenticador de 1mail calcula los códigos íntegramente en tu dispositivo con la criptografía integrada del navegador; el secreto no se sube a ninguna parte. Úsalo en un dispositivo de confianza. Para tus cuentas más valiosas —correo principal, banca—, una app dedicada o una llave física en un dispositivo bloqueado sigue siendo la mejor opción.

¿Qué diferencia hay entre 2FA y TOTP?

La 2FA es la idea: demostrar quién eres con un segundo factor además de la contraseña. El TOTP es una forma concreta, y muy buena, de lograrlo. Los códigos por SMS, las notificaciones push y las llaves físicas son otras.

¿Puede un autenticador guardar códigos de varias cuentas?

Sí. Cada cuenta tiene su propio secreto y el autenticador almacena tantos como añadas, sin límite ni interferencias entre ellos.

¿Qué pasa si me quedo sin teléfono?

Si guardaste la clave secreta o los códigos de respaldo, nada grave: añades el secreto a un dispositivo nuevo y sigues con tu vida. Por eso el paso 5 importa más que ninguno.

¿Caducan los códigos TOTP?

Cada código vive 30 segundos, pero el secreto que los genera sigue vigente hasta que lo revoques tú o lo revoque el sitio web. La mayoría de los sitios acepta además el código anterior unos segundos extra, para perdonar a quien teclea despacio.

¿Te animas a probarlo? Abre el autenticador online gratuito, añade tu primera clave secreta y ponle a tu cuenta más importante un candado que una contraseña filtrada no puede abrir.

Etiquetas:
#código totp # 2fa # autenticación en dos pasos # aplicación de autenticación # código de un solo uso # seguridad de cuentas # verificación en dos pasos