Seguridad llaves-de-seguridad-fisicas-y-codigos-de-un-solo-uso-guia-practica-1xvhcs

Llaves de seguridad físicas y códigos de un solo uso: guía práctica

Anonymous 5 min lectura 9 vistas
Llaves de seguridad físicas y códigos de un solo uso: guía práctica

Las contraseñas siguen siendo uno de los puntos débiles más habituales de la seguridad online. Aunque utilices una contraseña larga y exclusiva, puede filtrarse por una brecha de datos, robarse mediante phishing o quedar expuesta en un dispositivo infectado. Las llaves de seguridad físicas y los códigos de un solo uso añaden una capa de protección muy eficaz y, bien configurados, dificultan enormemente los accesos no autorizados.

Qué es una llave de seguridad física

Una llave de seguridad es un pequeño dispositivo, normalmente USB, NFC o ambas opciones, que confirma tu identidad al iniciar sesión. Los modelos actuales suelen utilizar los estándares FIDO2 y WebAuthn. En lugar de compartir un código o una contraseña con el servicio, la llave utiliza criptografía de clave pública para demostrar que eres el propietario legítimo de la cuenta.

Su principal ventaja es que la clave privada permanece dentro del dispositivo y no se copia al ordenador ni al servidor. Además, la autenticación está vinculada al dominio real del sitio web. Por eso, una página falsa de phishing no debería poder utilizar la llave correctamente aunque introduzcas tu usuario y contraseña.

Ejemplos y compatibilidad

Entre las opciones conocidas están YubiKey, Google Titan Security Key y algunos modelos de Nitrokey. Antes de comprar, comprueba si necesitas USB-C, USB-A, NFC, compatibilidad con iPhone o funciones adicionales como tarjetas inteligentes. Servicios como Google, Microsoft, Apple, GitHub, Dropbox y muchos gestores de contraseñas permiten utilizar FIDO2 o llaves de acceso, conocidas también como passkeys.

Códigos de un solo uso: TOTP y HOTP

Los códigos de un solo uso, o OTP, son contraseñas temporales que solo pueden utilizarse una vez o durante un periodo muy breve. El sistema más habitual es TOTP, que genera un código de seis u ocho cifras cada 30 segundos mediante una aplicación autenticadora. Google Authenticator, Microsoft Authenticator, Aegis y 2FAS son algunas alternativas habituales. En el caso de HOTP, el código cambia cada vez que se utiliza, sin depender directamente de la hora.

El TOTP es mucho más seguro que recibir códigos por SMS, pero no es invulnerable. Un atacante puede intentar engañarte para que le dictes el código en tiempo real mediante una llamada, un correo o una página falsa. Por ese motivo, una llave FIDO2 suele ofrecer una protección superior frente al phishing.

Qué método deberías elegir

  • Máxima protección: utiliza una llave FIDO2 como método principal y conserva una segunda llave de respaldo.
  • Buena seguridad y bajo coste: activa TOTP con una aplicación autenticadora, nunca con SMS si existe otra opción.
  • Cuenta crítica o profesional: combina contraseña única, llave física y políticas de recuperación bien protegidas.
  • Acceso cotidiano: una passkey almacenada en un dispositivo de confianza puede ser cómoda, aunque conviene revisar cómo se sincroniza y qué opciones de recuperación ofrece.

Los SMS deberían considerarse el último recurso. Pueden verse afectados por duplicados de SIM, ingeniería social contra la operadora o interceptaciones. No obstante, es preferible tenerlos activos como respaldo temporal antes que dejar una cuenta sin ninguna protección adicional.

Cómo configurar una llave paso a paso

  1. Actualiza tus dispositivos: instala las últimas actualizaciones del sistema, navegador y aplicaciones.
  2. Activa primero la autenticación multifactor: entra en el apartado de seguridad de la cuenta y busca opciones como llave de seguridad, FIDO2 o WebAuthn.
  3. Registra la llave: conéctala por USB o acércala mediante NFC, toca el sensor cuando se solicite y asigna un nombre reconocible.
  4. Añade una segunda llave: guárdala en un lugar distinto, por ejemplo una caja fuerte o un domicilio de confianza.
  5. Guarda los códigos de recuperación: imprímelos o almacénalos cifrados. No los dejes en una captura de pantalla dentro del móvil.
  6. Prueba la recuperación: comprueba que puedes acceder con la llave de respaldo antes de cerrar la sesión en todos tus dispositivos.

Cómo configurar códigos TOTP con seguridad

Al activar TOTP, el servicio mostrará un código QR o una clave secreta. Escanéalo únicamente desde la aplicación oficial y guarda la clave de configuración en un gestor de contraseñas cifrado si el servicio lo permite. Evita enviar ese secreto por correo o almacenarlo en servicios sin cifrado de extremo a extremo.

Si utilizas sincronización en la nube para tus códigos, protege la cuenta del autenticador con una contraseña robusta y una llave física. En cuentas especialmente sensibles, puede ser preferible una aplicación local que permita exportaciones cifradas y controladas.

Errores que conviene evitar

  • Guardar la llave física junto al portátil y dejar ambos en el mismo lugar.
  • Utilizar la misma contraseña como alternativa cuando se pierde la llave.
  • Compartir códigos TOTP con un supuesto técnico o servicio de atención al cliente.
  • Desactivar la autenticación multifactor porque resulta incómoda.
  • Confiar en una VPN como sustituto de la autenticación. Una VPN como NordVPN, Surfshark, ExpressVPN, ProtonVPN o Mullvad puede proteger el tráfico frente a ciertas redes inseguras, pero no impide por sí sola el robo de credenciales.

Recomendación final

Para la mayoría de usuarios, la combinación más equilibrada en 2026 es una contraseña única almacenada en un gestor fiable, una llave FIDO2 como método principal, otra llave guardada como respaldo y códigos de recuperación protegidos. Activa TOTP cuando el servicio no admita llaves físicas y evita el SMS siempre que tengas una alternativa. La seguridad no depende de una única herramienta, sino de preparar también la recuperación antes de que ocurra un problema.

Etiquetas

llaves de seguridad autenticación multifactor códigos TOTP