Autenticación en dos pasos: qué opción conviene

Comparativa clara de SMS, app TOTP, llave física, correo y passkeys para proteger cuentas cripto según riesgo, respaldo, viajes, soporte y uso diario.
Métodos más comunes
SMS, app autenticadora TOTP, llave física FIDO2 y códigos por correo cubren casi todos los flujos de acceso. En la pantalla Seguridad o Two-Factor Authentication, cada método aparece como segundo factor distinto, con requisitos de alta, respaldo y recuperación propios.
Las passkeys y la aprobación dentro de una app también cuentan como verificación reforzada en algunos servicios. Conviene revisar si la plataforma separa inicio de sesión, retiros, cambio de contraseña y desactivación de 2FA, porque no todos los factores protegen las mismas acciones.
- TOTP suele mostrarse como código de 6 dígitos generado sin red.
- La llave física puede requerir puerto USB, NFC o Bluetooth según el dispositivo.
Cuándo conviene cada una
La app TOTP conviene para la mayoría de usuarios con cuenta custodial, exchange o correo principal, porque funciona sin cobertura móvil y no depende del operador. El alta normal pide escanear un código QR y guardar una clave de configuración o recovery key.
La llave física conviene cuando una sola cuenta protege fondos, retiros o permisos sensibles. Reduce el riesgo de phishing en formularios falsos, pero exige verificar compatibilidad del navegador, tener una llave de respaldo y confirmar cómo recuperar acceso si el token se pierde.
- SMS solo encaja como opción mínima cuando no existe TOTP o llave física.
- Correo como segundo factor sirve peor si ese mismo correo ya recupera la cuenta principal.
Límites y fallos
El SMS falla con portabilidad fraudulenta, roaming, cortes del operador o retrasos de entrega. Si el código llega tarde, el campo de verificación puede caducar antes del envío, y algunos servicios bloquean varios intentos seguidos o imponen una espera temporal.
TOTP también tiene puntos débiles: hora desajustada del móvil, copia insegura de la clave secreta o pérdida del teléfono sin exportación previa. Una captura del QR o una seed phrase guardada junto al segundo factor elimina separación real entre contraseña y verificación.
- Una llave física no ayuda si confirmas un sitio falso muy parecido y no verificas el dominio.
- Desactivar 2FA para cambiar de dispositivo suele abrir una ventana de riesgo si no hay lista blanca de retiros.
Elección práctica
Para uso diario, revisa cuatro criterios en la cuenta: método admitido, opciones de recuperación, acciones protegidas y dependencia de terceros. Si el panel permite whitelisting de direcciones, confirmación por correo para retiros y registro de sesiones, el segundo factor gana contexto operativo real.
En un ejemplo común, una cuenta de exchange puede usar TOTP para iniciar sesión y llave física para retiros, mientras una wallet de autocustodia no usa 2FA sobre la blockchain. Allí la defensa cambia: PIN del dispositivo, passphrase opcional, copia segura de la seed phrase y verificación de dirección y red antes de enviar.
- Antes de activar 2FA, comprueba el flujo exacto de recuperación en Ayuda, Seguridad o Account Recovery.
- Después de cambiar el factor, revisa historial de acceso, dispositivos vinculados y alertas de retiro.
