Autenticación multifactor
Explore TOTP, las claves de hardware y las notificaciones push, y comprenda por qué la MFA reduce drásticamente el riesgo de toma de control de cuentas.
Autenticación multifactor es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué es MFA?
La autenticación multifactor (MFA) requiere que los usuarios demuestren su identidad mediante dos o más factores independientes de distintas categorías. Aunque uno de los factores se vea comprometido (por ejemplo, debido al robo de la contraseña), la cuenta sigue protegida.
Las tres categorías de factores
Factores de autenticación:
- Algo que sabe: contraseña, PIN, pregunta de seguridad
- Algo que tiene: teléfono, token de hardware, tarjeta inteligente
- Algo que es: huella digital, rostro, voz (biometría)
La verdadera MFA utiliza al menos dos categorías diferentes, no dos contraseñas.
TOTP: contraseñas de un solo uso basadas en el tiempo
TOTP genera un código de 6 dígitos que cambia cada 30 segundos mediante un secreto compartido y la hora actual (RFC 6238). Aplicaciones: Google Authenticator, Authy, Microsoft Authenticator.
TOTP es seguro frente a ataques de repetición, pero es vulnerable al phishing en tiempo real.
Vulnerabilidades de las OTP por SMS
Las OTP basadas en SMS son prácticas, pero presentan debilidades importantes:
- Intercambio de SIM: el atacante utiliza ingeniería social para convencer al operador de transferir el número de la víctima
- Ataques SS7: interceptación de SMS por parte de actores estatales a nivel de telecomunicaciones
- Phishing en tiempo real: el atacante retransmite instantáneamente la OTP de la víctima al sitio objetivo
Las OTP por SMS son mejores que no utilizar MFA, pero constituyen la forma más débil.
Claves de seguridad de hardware (FIDO2)
Las claves de seguridad de hardware (YubiKey, Google Titan) utilizan criptografía de clave pública. El dispositivo firma un desafío vinculado al sitio web específico, lo que las hace resistentes al phishing: no funcionan en sitios falsos.
Este es el estándar de oro de la MFA.
MFA mediante notificaciones push
La aplicación de autenticación envía una notificación push: "¿Aprobar el inicio de sesión desde Nueva York?" El usuario pulsa aprobar o rechazar. Es práctico, pero vulnerable a los ataques de fatiga de MFA: los atacantes envían solicitudes de aprobación repetidamente hasta que un usuario cansado aprueba una por accidente.
Ataques de fatiga de MFA
También llamados bombardeo de notificaciones push: el atacante tiene la contraseña y envía decenas de notificaciones push de MFA con la esperanza de que el usuario apruebe una por frustración o confusión. Contramedida: exija la coincidencia de números en la notificación push (el usuario debe introducir un código que se muestra en la pantalla de inicio de sesión).
Passkeys: MFA sin contraseña
Las passkeys (FIDO2/WebAuthn) combinan "algo que tiene" (la clave del dispositivo) con "algo que es" (el desbloqueo biométrico) en una sola credencial resistente al phishing. No se necesita contraseña. Son compatibles con las principales plataformas.
Políticas de acceso condicional
Las plataformas de identidad modernas admiten el acceso condicional: exija MFA solo cuando las señales de riesgo lo indiquen (ubicación desconocida, dispositivo nuevo, recurso sensible). La autenticación adicional mejora la experiencia de usuario y mantiene la seguridad.
Técnicas para eludir la MFA
Los atacantes eluden la MFA mediante:
- Phishing en tiempo real (AiTM): el proxy captura la cookie de sesión después de la MFA
- Intercambio de SIM: interceptan los códigos enviados por SMS
- Fatiga de MFA: envían notificaciones push repetidamente
- Ingeniería social al servicio de asistencia: desactivan la MFA mediante un ticket de soporte
Implementación de MFA
Al implementar MFA:
- Establezca como opción predeterminada exigir MFA a todos los usuarios
- Ofrezca varias opciones de MFA, pero asegúrese de que las claves de hardware y TOTP estén disponibles
- Eduque a los usuarios sobre la fatiga de MFA: si no iniciaron sesión, deben rechazar la solicitud push
- Supervise los patrones de elusión de MFA en los registros de autenticación
Comprobación rápida: MFA
¿Qué método de MFA es resistente al phishing porque vincula criptográficamente la autenticación al sitio web específico?
Resumen de la lección
La MFA requiere dos factores de categorías diferentes (saber/tener/ser). Las aplicaciones TOTP son buenas; las claves de hardware (FIDO2) son las mejores porque resisten el phishing. Las OTP por SMS son las más débiles y vulnerables al intercambio de SIM. Los ataques de fatiga de MFA envían notificaciones push repetidamente; la coincidencia de números ayuda a mitigarlos. Las passkeys combinan hardware y biometría en una única credencial fluida.
Preguntas frecuentes
¿La lección «Autenticación multifactor» es gratis?
Sí — el texto completo de «Autenticación multifactor» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Autenticación multifactor»?
Explore TOTP, las claves de hardware y las notificaciones push, y comprenda por qué la MFA reduce drásticamente el riesgo de toma de control de cuentas. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cyber Security Academy?
No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.
¿Cuánto tiempo toma la lección «Autenticación multifactor»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?
Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Fortaleza y políticas de contraseñas
- Hashing de contraseñas: bcrypt, Argon2 y PBKDF2
- Autenticación multifactor
- Relleno de credenciales y password spraying