Ciberseguridad · Lectura 6 min

2FA, passkeys:
el orden correcto.

Una contraseña única ya no basta por sí sola. Pero no todos los segundos factores valen lo mismo, y las passkeys cambian el juego sin sustituirlo todo.

PUBLICADO EN OCTUBRE DE 2026 · LECTURA 6 MIN

Tienes contraseñas únicas. Muy bien. Pero si una se filtra de todos modos (phishing, malware, brecha de un servicio), un segundo cerrojo limita el daño. Es el papel de la autenticación de dos factores (2FA).

Falta elegir cuál: SMS, aplicación, llave física, passkey. Este artículo pone orden, sin jerga y sin prometer lo infalible.

99,9 %
menos riesgo de que la cuenta sea comprometida con la autenticación multifactor, según Microsoft
2
familias de factores que combinar: lo que sabes y lo que tienes

01 / EL PRINCIPIOUn segundo factor es un segundo cerrojo

En 2019, Microsoft indicó que, según sus estudios, una cuenta con autenticación multifactor tiene más de un 99,9 % menos de probabilidades de ser comprometida. La cifra debe leerse en su contexto (ataques automatizados a gran escala), pero la lógica es sólida: robar una contraseña ya no basta.

La contraseña única sigue siendo la base. El segundo factor es el piso de arriba: te protege el día en que se sortea la base.

02 / NO TODOS LOS FACTORES VALEN LO MISMODe lo más frágil a lo más robusto

Un código por SMS es mejor que nada, pero puede interceptarse o redirigirse. Una aplicación de códigos temporales es más sólida. Los métodos más robustos se llaman resistentes al phishing: llaves de seguridad físicas y passkeys, porque la prueba está ligada al sitio legítimo y no puede reutilizarse en uno falso.

⚠️ Más frágil

  • Código por SMS: puede interceptarse o desviarse
  • Código escrito en una página: un sitio falso puede retransmitirlo
  • Pregunta secreta: respuesta a menudo adivinable

✅ Más robusto

  • Aplicación de códigos temporales
  • Llave de seguridad física
  • Passkey ligada al sitio legítimo
  • Ningún secreto que reescribir en un sitio falso

03 / PASSKEYS¿Sustituye una passkey a la contraseña?

Según la FIDO Alliance, las passkeys se basan en criptografía de clave pública y están diseñadas para resistir el phishing: no hay contraseña que robar del servidor ni que escribir en un sitio falso.

En la práctica, la transición es gradual: no todos los servicios las ofrecen aún. Lo más realista por ahora: activar passkeys donde existan y mantener contraseñas únicas y un segundo factor en todo lo demás.

No es «todo o nada»

No tienes que elegir entre contraseña y passkey. Convivirán mucho tiempo; lo importante es no dejar ninguna cuenta crítica protegida solo por una contraseña.

04 / EN LA PRÁCTICAHigiene en seis pasos

QubKey dispone de tipos de entrada dedicados a códigos de recuperación y passkeys, para guardar en un solo lugar, dentro de una caja fuerte cifrada local, lo que necesitarás el día que pierdas un dispositivo. Disponible para Windows y macOS, gratis durante la beta.

Tu plan 2FA, en orden

  • Empieza por el correo principal: restablece todas las demás cuentas.
  • Activa la 2FA en banca, pagos y nube, prefiriendo aplicación o llave al SMS.
  • Activa las passkeys donde el servicio las ofrezca.
  • Guarda los códigos de recuperación lejos del dispositivo que proteges.
  • Mantén una contraseña única en cada cuenta que aún no tenga passkey.
  • Revisa tus accesos una o dos veces al año: elimina las cuentas sin uso.

Este artículo tiene fines informativos. Ningún software es infalible y ningún segundo factor garantiza por sí solo que una cuenta no sea comprometida. Sigue las instrucciones oficiales de cada servicio para activar la autenticación multifactor.

Una caja fuerte para guardarlo todo.

Contraseñas, códigos de recuperación, passkeys: guárdalos en una caja fuerte local para Windows y macOS. Gratis durante la beta.

Descubrir QubKey