Cómo proteger su correo de hackeos: seis pasos
Cómo proteger su correo de hackeos: contraseña sólida, verificación en dos pasos, contraseñas de aplicación, recuperación del acceso y revisión del reenvío.
Paso 1. Una contraseña larga que no use en ningún otro sitio
Una contraseña que ya usó en otro lugar pudo filtrarse junto con la base de datos de ese sitio. Esas contraseñas son las primeras que se prueban contra el correo. Por eso la contraseña del buzón no debe repetirse en ningún otro sitio.
- Al menos 10 caracteres: el servidor no acepta menos. Mejor más larga: una frase de cuatro o cinco palabras al azar se recuerda más fácilmente que una mezcla corta de caracteres.
- Guarde la contraseña en un gestor de contraseñas. Así no tendrá que memorizarla ni simplificarla.
- Escriba la contraseña solo en Mi cuenta y en el correo web abiertos por usted mismo: desde un marcador o tecleando la dirección. Nunca desde un enlace de un mensaje.
- Para cambiar la contraseña: Mi cuenta → «Seguridad» → «Cambiar la contraseña». Necesitará la contraseña actual. Después del cambio se cierran las demás sesiones de Mi cuenta.
- Al cambiar la contraseña, los programas de correo se desconectan y se revocan las contraseñas de aplicación del correo y del Disco: escriba en ellos la nueva contraseña o cree nuevas contraseñas de aplicación (paso 3).
Paso 2. Verificación en dos pasos
El segundo paso es un código de seis cifras de una aplicación del teléfono. El código cambia cada 30 segundos. Para entrar en Mi cuenta y en el correo web ya no basta la contraseña: también hace falta el código de su teléfono. El acceso al Disco pasa por Mi cuenta, así que allí también se le pedirá el código.
Se activa en Mi cuenta: «Seguridad» → «Activar la verificación en dos pasos». La página muestra una sola vez 8 códigos de respaldo del segundo paso. Sustituyen al teléfono si lo pierde. Guárdelos lejos del teléfono.
Una vez activada, los programas de correo dejarán de aceptar la contraseña principal: necesitan contraseñas de aplicación (paso 3). Qué aplicación elegir y cómo activar la protección paso a paso se explica en la guía «Activar la verificación en dos pasos».
Paso 3. Contraseñas de aplicación para los programas de correo
Un programa de correo guarda la contraseña en el dispositivo. Si allí está la contraseña principal, perder el teléfono significa perder la contraseña de todo el buzón. Una contraseña de aplicación se crea para un solo dispositivo y se revoca por separado. Con ella no se puede entrar en Mi cuenta. Más detalles en la guía «Contraseñas de aplicación para programas de correo».
- Mi cuenta → «Seguridad» → «Contraseñas de aplicación». Ponga a la contraseña el nombre del dispositivo, como «iPhone» o «portátil», y pulse «Crear contraseña». Puede tener hasta diez.
- Escríbala en el programa de correo en lugar de la principal. Con el segundo paso activado no hay otra opción, pero las contraseñas de aplicación también funcionan sin él.
- ¿Ha perdido un dispositivo? Revoque su contraseña en la misma sección. Los demás dispositivos seguirán funcionando.
- Revise la lista de vez en cuando. Revoque cualquier contraseña que no reconozca por su nombre.
Paso 4. Códigos de recuperación
Al registrarse recibe 10 códigos de un solo uso de 16 cifras. Un código le permite establecer una contraseña nueva si olvidó la anterior o si otra persona la cambió. Es la vía más rápida para volver a su buzón. Más detalles en la guía «Códigos de recuperación: cómo guardarlos y cómo usarlos».
No los confunda con los códigos de respaldo del segundo paso. Los códigos de recuperación sustituyen a la contraseña; los códigos de respaldo, al teléfono. Necesita unos y otros.
- Guarde los códigos en papel o en un gestor de contraseñas. No en el propio buzón ni en una nube a la que se entra con este buzón.
- Cuántos códigos le quedan se ve en Mi cuenta: «Resumen» → «Acceso y recuperación».
- Juego nuevo: Mi cuenta → «Seguridad» → «Generar códigos nuevos». Los anteriores dejan de funcionar de inmediato.
Paso 5. Dirección de recuperación
La dirección de recuperación es un buzón suyo en otro servicio de correo. Si olvida la contraseña y no tiene los códigos a mano, puede recibir en ella un enlace para cambiar la contraseña. El enlace es válido durante 30 minutos y funciona una sola vez.
- Mi cuenta → «Seguridad» → «Dirección de recuperación». Escriba la dirección y guarde.
- A esa dirección llegará un mensaje con un enlace. Ábralo en un plazo de 48 horas. Mientras la dirección no esté confirmada, no se le enviará el enlace para cambiar la contraseña.
- Elija un buzón que esté al menos tan protegido como este: quien entre en la dirección de recuperación podrá cambiar también la contraseña de aquí.
- No indique una dirección que reenvíe el correo a este mismo buzón. Si pierde el acceso aquí, tampoco recibirá el enlace.
Paso 6. Revise el reenvío, los filtros y las identidades
Quien haya entrado en su buzón puede dejarse una puerta trasera: una regla que reenvía sus mensajes a su propia dirección o una copia oculta de todo su correo saliente. Cambiar la contraseña en Mi cuenta no elimina esa configuración. Tiene que encontrarla y borrarla usted.
Repase la lista cada pocos meses, y de inmediato si le llega un aviso de un cambio de seguridad que usted no hizo. Si cree que alguien ha podido entrar en su buzón, cambie primero la contraseña y revise después. Vuelva a revisar al cabo de un par de días.
- Correo web → «Configuración» → «Filtros». Abra cada regla. Desconfíe de las acciones «Redirigir mensaje a» y «Enviar copia del mensaje a» con una dirección desconocida, y de una respuesta automática que usted no puso. Cómo funcionan los filtros se explica en la guía «Filtros, carpetas y respuesta automática de ausencia».
- Correo web → «Configuración» → «Identidades». En los campos «Cco» (copia oculta) y «Responder a» (dirección para las respuestas) no debe haber direcciones ajenas, ni enlaces ajenos en la firma.
- Mi cuenta → «Seguridad». Compruebe que no haya contraseñas de aplicación desconocidas y que la dirección de recuperación sea la suya.
- Disco → «Configuración» → «Seguridad» → «Dispositivos y sesiones». Elimine los dispositivos y las contraseñas de aplicación del Disco que no reconozca. Cambiar la contraseña del buzón las revoca todas a la vez, también las suyas: los programas del Disco necesitarán otras nuevas.
Lo que el servidor hace por sí solo
Esto funciona sin que usted tenga que configurar nada.
- Las acciones de riesgo vuelven a pedir la contraseña si han pasado más de 10 minutos desde que la escribió por última vez: una nueva contraseña de aplicación, nuevos códigos de recuperación, cambiar la dirección de recuperación, activar el segundo paso, nuevas contraseñas del hosting. Cambiar la contraseña la pide siempre; desactivar el segundo paso pide la contraseña y un código de la aplicación (o un código de respaldo).
- Cuando se cambia la contraseña o la dirección de recuperación, se activa o desactiva el segundo paso, se crea una contraseña de aplicación o se generan códigos de recuperación nuevos, llega a la bandeja de entrada un aviso de noreply@alpost.ch con el asunto «Изменена защита ящика / Mailbox security changed»; el aviso incluye también el texto en español. Si no fue usted, cambie la contraseña y haga el paso 6.
- Tras cinco contraseñas incorrectas en 15 minutos, el acceso a este buzón desde el sitio y el correo web se suspende hasta 15 minutos, para todos, también para usted. Los errores en el código del segundo paso cuentan igual.
- Programas de correo: tras cinco contraseñas incorrectas en 10 minutos, la dirección desde la que se escribieron queda bloqueada una hora; si se repite, más tiempo, hasta una semana. Para el envío de correo bastan cuatro errores.
- Tras una recuperación del acceso, se revocan todas las contraseñas de aplicación del correo, se desconectan los programas de correo conectados y llega a la bandeja de entrada una nota sobre lo ocurrido.
- Una solicitud de recuperación sin códigos la revisa una persona. Antes de que se pueda cambiar la contraseña con ella, llega al buzón y a la dirección de recuperación confirmada un mensaje con un enlace de cancelación. Hay tres días para cancelar.
Qué no hay
- No hay avisos de inicio de sesión desde un dispositivo nuevo o desde otro país. Los avisos solo llegan por los cambios de seguridad mencionados arriba y solo al propio buzón, con la hora, la dirección y el país desde los que se hicieron. A la dirección de recuperación solo se envía una copia cuando se presenta una solicitud de recuperación de acceso.
- No hay aviso al revocar una contraseña de aplicación.
- No hay registro de inicios de sesión. En el «Resumen» de Mi cuenta solo se ve el último inicio de sesión: la hora y la dirección. La mayoría de las veces es su propio programa de correo.
- No hay un botón para cerrar la sesión en todos los dispositivos: lo sustituye el cambio de contraseña, que cierra todas las demás sesiones —en Mi cuenta, en el correo web (en dos minutos como máximo), en el Disco y en los programas de correo— y revoca las contraseñas de aplicación del correo y del Disco. No toca las reglas de reenvío ni las identidades del correo web: después, haga igualmente el paso 6.
- No hay un segundo paso que sobreviva a la recuperación del acceso: un código de recuperación, un enlace enviado a la dirección de recuperación y una solicitud aprobada lo desactivan junto con el cambio de contraseña; de lo contrario, quien perdiera el teléfono no podría volver a entrar. Por eso, guarde los códigos de recuperación y la dirección de recuperación con el mismo cuidado que la contraseña.
- El servidor no compara la contraseña con listas de contraseñas filtradas o habituales: solo comprueba la longitud. Lo segura que sea la contraseña depende de usted.