Cuándo activar 2FA según riesgo y cuenta

Compara SMS, app autenticadora, llave física y passkeys para elegir autenticación en dos pasos según saldo, custodia, recuperación y frecuencia de uso.
Qué cuenta proteger
Conviene exigir 2FA fuerte en cuentas custodiales de exchange, correo principal y gestor de contraseñas porque un restablecimiento de contraseña o una retirada autorizada desde el panel de seguridad puede vaciar el acceso antes de que llegue una alerta.
Basta una capa menos rígida en cuentas de consulta, foros o newsletters si no permiten retiros, cambio de correo ni acceso a documentos KYC. Revisa en Ajustes > Seguridad si existen acciones críticas protegidas: login, retiros, API, cambio de contraseña y desactivar 2FA.
- Prioridad alta: exchange custodial, correo principal, gestor de contraseñas
- Verifica qué acciones pide confirmar: inicio de sesión, retiros, API, recuperación
Comparar métodos
La app autenticadora TOTP suele dar el mejor equilibrio entre seguridad y comodidad: genera códigos sin cobertura móvil y evita parte del riesgo de duplicado de SIM. Comprueba si el servicio admite varios dispositivos TOTP o códigos de respaldo descargables.
La llave física FIDO2 o passkey conviene para saldos altos, equipos dedicados o cuentas con riesgo de phishing. El SMS queda como opción débil cuando el servicio no ofrece otra cosa; valida en la página de seguridad si permite subir de SMS a app o clave física.
- TOTP: práctico y estable incluso sin señal telefónica
- FIDO2/passkey: mejor resistencia al phishing y a páginas falsas
Criterios de selección
Elige según tres criterios: impacto de pérdida, frecuencia de acceso y recuperación. Si inicias sesión a diario, una passkey en móvil o llave USB puede ser más usable que copiar códigos; si entras poco, TOTP con códigos de respaldo guardados fuera del dispositivo suele ser suficiente.
Revisa el flujo de recuperación antes de activar nada. Busca campos o pasos como backup codes, recovery key, dispositivo de confianza, espera de 24-48 horas, selfie KYC o ticket manual. Una recuperación débil puede anular una buena autenticación.
- Decide por riesgo, frecuencia y recuperación, no solo por comodidad
- Lee el proceso de recuperación antes de confirmar la activación
Lista de comprobación
Activa 2FA y prueba un cierre de sesión completo. Verifica que puedes entrar desde un segundo dispositivo, que los códigos de respaldo funcionan y que el reloj del teléfono no rompe TOTP. Guarda la semilla de la wallet y los backup codes en lugares separados; no son lo mismo.
Confirma límites que 2FA no corrige. No evita un envío a red incorrecta, no revierte una transacción confirmada y no protege una seed phrase expuesta. Antes de retirar, revisa red, activo, dirección, etiqueta o memo si existe, y luego comprueba transaction hash, status y confirmations en un explorador.
- Prueba recuperación y segundo dispositivo antes de depender del sistema
- 2FA protege la cuenta; no repara errores de red, dirección o seed
