La diferencia se reduce a una palabra: factor frente a paso. La autenticación de dos factores (2FA) exige dos pruebas de dos categorías distintas, como una contraseña más un código en tu teléfono. La verificación en dos pasos exige dos pasos secuenciales, pero ambos pueden pertenecer a la misma categoría. Así, toda configuración 2FA es de dos pasos, pero no toda configuración de dos pasos es de dos factores.
En el uso cotidiano los dos términos se emplean indistintamente, y la mayoría de las veces no importa. Empieza a importar cuando piensas en lo que un atacante realmente tiene que vencer. Dos pasos de la misma categoría pueden caer ante un solo tipo de ataque. Dos factores distintos, por lo general, no.
Los tres factores de autenticación
Las pruebas de autenticación se agrupan en tres categorías. Que un inicio de sesión sea "two-factor" depende por completo de si recurre a dos categorías distintas.
| Categoría de factor | Qué es | Ejemplos |
|---|---|---|
| Conocimiento | Algo que sabes | Contraseña, PIN, pregunta de seguridad |
| Posesión | Algo que tienes | Teléfono con SMS o app, llave de seguridad de hardware |
| Inherencia | Algo que eres | Huella dactilar, escaneo facial, huella de voz |
Una contraseña más una huella dactilar es dos factores: conocimiento más inherencia. Una contraseña más una pregunta de seguridad es dos pasos pero un solo factor, porque ambos son conocimiento y una filtración que expone uno suele exponer el otro.
¿Cómo se comparan?
| Autenticación de dos factores | Verificación en dos pasos | |
|---|---|---|
| Requisito principal | Dos categorías de factor distintas | Dos pasos secuenciales |
| ¿Las pruebas son siempre de distinto tipo? | Sí, por definición | No necesariamente |
| Ejemplo que cumple | Contraseña + código de autenticador | Contraseña + enlace por email, o contraseña + segunda contraseña |
| Resistencia a una sola clase de ataque | Mayor, ya que un ataque rara vez vence dos categorías | Depende; dos pasos de la misma categoría pueden compartir una debilidad |
| Relación | Una forma estricta de dos pasos | El término más amplio y flexible |
El resumen directo: 2FA es una promesa más estricta. La verificación en dos pasos es el término general, y un flujo de dos pasos puede cumplir o no el nivel de 2FA. El marketing suele etiquetar como 2FA cualquier cosa con un segundo aviso, por eso las palabras se han difuminado. Si quieres la definición base por separado, consulta qué es la autenticación de dos factores.
Ejemplos del mundo real
Conviene repasar segundos pasos habituales y preguntarse qué factor añade realmente cada uno.
- Contraseña de un solo uso por SMS. Introduces tu contraseña (conocimiento) y luego escribes un código enviado por mensaje de texto a tu teléfono (posesión). Dos factores distintos, así que es 2FA genuina. El código en sí es una contraseña de un solo uso.
- App de autenticación (TOTP). Contraseña más un código rotativo de seis dígitos generado en tu dispositivo. Conocimiento más posesión, y el código nunca viaja por la red, así que no hay nada que interceptar en tránsito.
- Llave de seguridad de hardware. Contraseña más un toque en una llave FIDO2 que firma un desafío. Conocimiento más posesión, y es resistente al phishing porque la firma está vinculada al origen del sitio real.
- Enlace mágico por email como "second step." Si al iniciar sesión ya usaste una contraseña, enviar un enlace de confirmación a tu email es un segundo paso. Que sea un segundo factor es discutible: tu email suele estar protegido por otra contraseña, así que podrías estar apilando dos factores de conocimiento. Este es el caso más claro en el que dos pasos no equivale a dos factores.
Ese último ejemplo es la clave. Un enlace por email parece seguridad extra, y sí eleva el nivel, pero si tanto la contraseña de tu cuenta como la de tu email se filtraron en la misma brecha, el "second step" aporta poco. Un factor de posesión o inherencia no tendría ese problema.
¿Cuándo importa la distinción?
Para una cuenta personal de streaming, la etiqueta es académica; cualquier segundo paso es mejor que ninguno. Para una consola de administración, una app bancaria o cualquier cosa que almacene datos de otras personas, exige un verdadero segundo factor (posesión o inherencia) en lugar de un segundo paso de conocimiento. El objetivo del segundo factor es romper la suposición de que un solo compromiso lo desbloquea todo, y solo una categoría distinta lo logra de forma fiable.
Preguntas frecuentes
¿Son lo mismo 2FA y verificación en dos pasos?
Se solapan mucho y a menudo se usan como sinónimos. En sentido estricto, 2FA requiere dos categorías de factor distintas, mientras que la verificación en dos pasos solo requiere dos pasos secuenciales que pueden compartir categoría. Toda 2FA es de dos pasos, pero no todo lo que es de dos pasos es 2FA.
¿Una contraseña más una pregunta de seguridad es dos factores?
No. Ambos son factores de conocimiento, así que es dos pasos pero un solo factor. Una filtración o un poco de investigación pueden exponer ambos, por eso los pasos de la misma categoría son más débiles que un verdadero segundo factor.
¿Cuál es más seguro?
Dos factores, cuando los dos son de categorías genuinamente distintas. La verificación en dos pasos puede ser igual de fuerte si su segundo paso es un factor de posesión o inherencia, pero también puede ser débil si ambos pasos son de conocimiento.
¿Importa qué palabras usa un servicio?
Fíjate en lo que realmente es el segundo paso, no en la etiqueta. Un servicio puede llamar a cualquier cosa "2FA." Comprueba si el segundo paso es un código en tu dispositivo, una llave o un dato biométrico, frente a otra cosa que simplemente sabes.
Si estás decidiendo cómo proteger un flujo de cuentas, lo práctico es añadir un factor de posesión como un código de un solo uso. Puedes leer cómo funcionan esos códigos en qué significa OTP, o ver cómo Bird los envía y verifica a través de SMS, voz y email en el producto de verificaciones.