Comodidad frente a aislamiento máximo: aquí le mostramos cómo elegir dónde residen sus códigos de verificación.
Cuando se trata de mantener sus cuentas en línea sanas y salvas, la autenticación de dos factores (2FA) ha sido una recomendación estándar de los expertos en seguridad de todo el mundo durante años. A medida que más y más personas adoptan 2FA, sigue surgiendo una pregunta: ¿Debería almacenar sus códigos de autenticación dentro de su administrador de contraseñas o guardarlos en una aplicación de autenticación dedicada?
La idea de que su inicio de sesión debe depender de dos factores distintos es un principio de seguridad fundamental. Administradores de contraseñas ofrecen un enfoque, mientras que las aplicaciones de autenticación ofrecen otro. Cada uno de ellos conlleva ventajas y desventajas reales que no siempre son obvias a primera vista. Si bien ambos están diseñados para protegerte, funcionan de maneras completamente diferentes.
La autenticación de dos factores se basa en la simple idea de que si alguien roba su contraseña, aún no podrá acceder a su cuenta sin una segunda prueba de su identidad. Algunas aplicaciones le enviarán un mensaje de texto con un código de un solo uso, algunas harán que aparezca un número en la pantalla de su teléfono, algunas le enviarán un código por correo electrónico, mientras que otras le preguntarán si prefiere usar un código especial generado por una aplicación de autenticación.
Un administrador de contraseñas, por otro lado, reúne ambos factores en la misma bóveda, intercambiando parte de esa separación por conveniencia. Ninguno de los enfoques es incorrecto y cada uno refleja un conjunto diferente de prioridades, como cuánta fricción está dispuesto a aceptar, cómo administra los dispositivos y a qué le preocupa más perder el acceso. Comprender cómo funcionan estas herramientas, en qué se diferencian y qué necesita es la receta para encontrar la herramienta adecuada que se adapte a sus necesidades.
Los pros y los contras de almacenar 2FA en su administrador de contraseñas
La mayoría de los administradores de contraseñas modernos vienen con múltiples herramientas, incluidas herramientas de autenticación. Las opciones más populares, como 1Password y Bitwarden, pueden generar y autocompletar códigos de contraseña de un solo uso basados en el tiempo de seis dígitos junto con nombres de usuario y contraseñas. Hay ventajas reales en poner todos los huevos en una sola canasta.
Es una forma muy sencilla de completar automáticamente toda esta información sin tener que entrecerrar los ojos ante el teléfono y escribir un código antes de que caduque. Otra ventaja es para los usuarios que manejan múltiples dispositivos, ya que los administradores de contraseñas sincronizan códigos 2FA en el escritorio, el navegador y las aplicaciones móviles, para que nunca se quede sin acceso.
Otra ventaja de utilizar un administrador de contraseñas es que nunca quedará bloqueado el acceso a sus dispositivos si pierde o rompe su teléfono. Dado que todas sus semillas 2FA están respaldadas dentro de su bóveda cifrada junto con sus contraseñas, todas son igualmente seguras. Si necesita compartir los datos de su cuenta con su familia o su equipo, es más fácil darle acceso a su administrador de contraseñas, ya que no tendrán acceso a la herramienta de autenticación en su teléfono.
No todo es leche y azúcar, porque incorporar 2FA en su administrador de contraseñas también tiene desventajas. La verdadera 2FA se basa en separar el primer factor (la contraseña) del segundo (el código de un solo uso). Cuando ambos viven en la misma bóveda, una única violación de la contraseña maestra puede exponer todo a la vez. De manera similar, si detecta un caso de malware en forma de registrador de pulsaciones de teclas o una extensión de navegador maliciosa, todos ellos pueden capturar su contraseña y código 2FA en el mismo barrido. El uso de un teléfono independiente para su aplicación de autenticación crea una barrera física entre su bóveda de contraseñas y sus códigos de inicio de sesión, lo que mejora la seguridad. Almacenar ambos juntos elimina esa barrera.
Los pros y los contras de utilizar una aplicación de autenticación dedicada
Las aplicaciones independientes como Google Authenticator adoptan un enfoque más aislado porque funcionan sin conexión. Existe una separación física, por lo que su segundo factor en realidad reside en un dispositivo diferente al de sus contraseñas, y hay menos posibilidades de que le roben sus datos.
Por otro lado, ese aislamiento tiene un costo, porque seguirás copiando códigos de seis dígitos a mano. Además, la mayoría de las aplicaciones de autenticación son solo para dispositivos móviles, por lo que no tendrás suerte si tu teléfono no está cerca. A menos que tengas uno de los modelos que también ofrecen aplicaciones de escritorio o extensiones de navegador, como 2FA o 1Password. También existe el riesgo de que sus cuentas se bloqueen temporalmente si pierde o rompe su teléfono, lo que le obligará a configurar un dispositivo de reemplazo y restaurar sus copias de seguridad en la nube antes de acceder nuevamente a sus códigos.
El modelo híbrido trae lo mejor de ambos mundos.
Una de las mejores maneras de hacer tu vida más fácil y al mismo tiempo mantener todo seguro es mezclar y combinar. La mayoría de los códigos de contraseña de un solo uso programados pueden estar seguros en un administrador de contraseñas, pero unos pocos, como los códigos de su cuenta de correo electrónico principal y el administrador de contraseñas en sí, es mejor guardarlos en una llave de hardware separada o en una aplicación de autenticación. De esta manera, si su bóveda alguna vez se ve comprometida, sus cuentas más importantes permanecerán fuera de su alcance.
El desglose es utilizar la 2FA incorporada de su administrador de contraseñas para servicios cotidianos de bajo riesgo, como sitios de compras y suscripciones. Utilice una aplicación de autenticación dedicada o una clave de hardware para su correo electrónico, operaciones bancarias y el propio administrador de contraseñas. De esta manera, la fricción es mínima y sus cuentas más esenciales están seguras si su administrador de contraseñas alguna vez se ve comprometido.
En última instancia, ninguna de las herramientas es perfecta por sí sola, y la mejor opción depende de lo que esté protegiendo y de cuánto va y viene entre dispositivos que tolere. Para la mayoría de las personas, un enfoque híbrido parece ser el mejor camino a seguir.