Verify

Autenticación de dos factores vs. verificación en dos pasos: ¿cuál es la diferencia?

La diferencia se reduce a una palabra: factor frente a paso. La autenticación de dos factores (2FA) exige dos pruebas de dos categorías distintas, como una contraseña más un código en tu teléfono. La verificación en dos pasos exige dos pasos secuenciales, pero ambos pueden pertenecer a la misma categoría. Así, toda configuración 2FA es de dos pasos, pero no toda configuración de dos pasos es de dos factores.

En el uso cotidiano los dos términos se emplean indistintamente, y la mayoría de las veces no importa. Empieza a importar cuando piensas en lo que un atacante realmente tiene que vencer. Dos pasos de la misma categoría pueden caer ante un solo tipo de ataque. Dos factores distintos, por lo general, no.

Los tres factores de autenticación

Las pruebas de autenticación se agrupan en tres categorías. Que un inicio de sesión sea "two-factor" depende por completo de si recurre a dos categorías distintas.

Categoría de factorQué esEjemplos
ConocimientoAlgo que sabesContraseña, PIN, pregunta de seguridad
PosesiónAlgo que tienesTeléfono con SMS o app, llave de seguridad de hardware
InherenciaAlgo que eresHuella dactilar, escaneo facial, huella de voz

Una contraseña más una huella dactilar es dos factores: conocimiento más inherencia. Una contraseña más una pregunta de seguridad es dos pasos pero un solo factor, porque ambos son conocimiento y una filtración que expone uno suele exponer el otro.

¿Cómo se comparan?

Autenticación de dos factoresVerificación en dos pasos
Requisito principalDos categorías de factor distintasDos pasos secuenciales
¿Las pruebas son siempre de distinto tipo?Sí, por definiciónNo necesariamente
Ejemplo que cumpleContraseña + código de autenticadorContraseña + enlace por email, o contraseña + segunda contraseña
Resistencia a una sola clase de ataqueMayor, ya que un ataque rara vez vence dos categoríasDepende; dos pasos de la misma categoría pueden compartir una debilidad
RelaciónUna forma estricta de dos pasosEl término más amplio y flexible

El resumen directo: 2FA es una promesa más estricta. La verificación en dos pasos es el término general, y un flujo de dos pasos puede cumplir o no el nivel de 2FA. El marketing suele etiquetar como 2FA cualquier cosa con un segundo aviso, por eso las palabras se han difuminado. Si quieres la definición base por separado, consulta qué es la autenticación de dos factores.

Ejemplos del mundo real

Conviene repasar segundos pasos habituales y preguntarse qué factor añade realmente cada uno.

  • Contraseña de un solo uso por SMS. Introduces tu contraseña (conocimiento) y luego escribes un código enviado por mensaje de texto a tu teléfono (posesión). Dos factores distintos, así que es 2FA genuina. El código en sí es una contraseña de un solo uso.
  • App de autenticación (TOTP). Contraseña más un código rotativo de seis dígitos generado en tu dispositivo. Conocimiento más posesión, y el código nunca viaja por la red, así que no hay nada que interceptar en tránsito.
  • Llave de seguridad de hardware. Contraseña más un toque en una llave FIDO2 que firma un desafío. Conocimiento más posesión, y es resistente al phishing porque la firma está vinculada al origen del sitio real.
  • Enlace mágico por email como "second step." Si al iniciar sesión ya usaste una contraseña, enviar un enlace de confirmación a tu email es un segundo paso. Que sea un segundo factor es discutible: tu email suele estar protegido por otra contraseña, así que podrías estar apilando dos factores de conocimiento. Este es el caso más claro en el que dos pasos no equivale a dos factores.

Ese último ejemplo es la clave. Un enlace por email parece seguridad extra, y sí eleva el nivel, pero si tanto la contraseña de tu cuenta como la de tu email se filtraron en la misma brecha, el "second step" aporta poco. Un factor de posesión o inherencia no tendría ese problema.

¿Cuándo importa la distinción?

Para una cuenta personal de streaming, la etiqueta es académica; cualquier segundo paso es mejor que ninguno. Para una consola de administración, una app bancaria o cualquier cosa que almacene datos de otras personas, exige un verdadero segundo factor (posesión o inherencia) en lugar de un segundo paso de conocimiento. El objetivo del segundo factor es romper la suposición de que un solo compromiso lo desbloquea todo, y solo una categoría distinta lo logra de forma fiable.

Preguntas frecuentes

¿Son lo mismo 2FA y verificación en dos pasos?

Se solapan mucho y a menudo se usan como sinónimos. En sentido estricto, 2FA requiere dos categorías de factor distintas, mientras que la verificación en dos pasos solo requiere dos pasos secuenciales que pueden compartir categoría. Toda 2FA es de dos pasos, pero no todo lo que es de dos pasos es 2FA.

¿Una contraseña más una pregunta de seguridad es dos factores?

No. Ambos son factores de conocimiento, así que es dos pasos pero un solo factor. Una filtración o un poco de investigación pueden exponer ambos, por eso los pasos de la misma categoría son más débiles que un verdadero segundo factor.

¿Cuál es más seguro?

Dos factores, cuando los dos son de categorías genuinamente distintas. La verificación en dos pasos puede ser igual de fuerte si su segundo paso es un factor de posesión o inherencia, pero también puede ser débil si ambos pasos son de conocimiento.

¿Importa qué palabras usa un servicio?

Fíjate en lo que realmente es el segundo paso, no en la etiqueta. Un servicio puede llamar a cualquier cosa "2FA." Comprueba si el segundo paso es un código en tu dispositivo, una llave o un dato biométrico, frente a otra cosa que simplemente sabes.

Si estás decidiendo cómo proteger un flujo de cuentas, lo práctico es añadir un factor de posesión como un código de un solo uso. Puedes leer cómo funcionan esos códigos en qué significa OTP, o ver cómo Bird los envía y verifica a través de SMS, voz y email en el producto de verificaciones.

Construye sobre la misma red.

Obtén una clave API de prueba de inmediato. El acceso a producción se desbloquea cuando añades un método de pago y verificas un remitente.

Tu próxima idea.
Lista para conectar.