Activar la verificación en dos pasos
Un segundo paso al iniciar sesión: un código de seis cifras de una aplicación en su teléfono. Se configura en cinco minutos. Pero lo importante de esta guía no es la configuración, sino los códigos de respaldo. Sin ellos, perder el teléfono significa perder el buzón.
Por qué vale la pena
Una contraseña se puede leer por encima de su hombro, adivinar a partir de una filtración en otro sitio o sonsacársela con un mensaje que parece nuestro. Todo esto también les pasa a personas cuidadosas y atentas, solo que con menos frecuencia.
Un código de la aplicación dura treinta segundos y nunca viaja: la aplicación y el servidor lo calculan cada uno por su cuenta a partir de un secreto compartido. Conocer su contraseña deja de ser suficiente: además hace falta tener su teléfono en la mano.
Qué aplicación instalar
Sirve cualquier aplicación que siga el estándar TOTP; hay decenas y son intercambiables. Las que hemos probado:
- Google Authenticator: sencilla, en ambas plataformas.
- Microsoft Authenticator: puede hacer su propia copia de seguridad en la nube.
- Aegis (Android) y Raivo (iOS): de código abierto, guardan los códigos cifrados.
- 2FAS: de código abierto, con copia de seguridad y una extensión para el navegador.
- Bitwarden y 1Password: si ya guarda sus contraseñas en uno de ellos, no necesita nada más.
Cómo activarla
- Inicie sesión en Mi cuenta y abra la sección Seguridad.
- Haga clic en «Activar la protección»: aparece un código cuadrado.
- En la aplicación, elija añadir una cuenta y apunte la cámara al código. ¿No tiene cámara? Escriba a mano la clave de treinta y dos caracteres.
- La aplicación muestra un número de seis cifras: escríbalo en el campo de la página. Cambia cada medio minuto; si no le da tiempo, espere al siguiente.
- Guarde los códigos de respaldo que la página le muestra a continuación. Es la única vez que se pueden ver.
Códigos de respaldo: dónde guardarlos
Ocho códigos de un solo uso. Cada uno funciona exactamente una vez y sustituye a un código de la aplicación. Son la única forma de volver a entrar si el teléfono se cae al agua, se rompe o se queda olvidado en un taxi.
Buenos lugares: impresos y guardados con sus documentos; escritos en una libreta de papel; en un gestor de contraseñas, pero no en el mismo teléfono que tiene la aplicación.
Malos lugares: una captura de pantalla en la galería del teléfono, una nota dentro de este mismo buzón, un archivo llamado «códigos» en el escritorio.
Qué cambia después
Al iniciar sesión en el sitio y en el correo web se le pedirá un código. En cambio, la aplicación de correo del teléfono o del equipo dejará de conectarse con la contraseña normal: IMAP y SMTP no tienen forma de pedir un segundo paso.
Para esas aplicaciones se crea una contraseña de aplicación aparte (tiene su propia guía breve); sin ella, el correo del teléfono se queda mudo.
Si ha perdido tanto el teléfono como los códigos
Queda la recuperación de la cuenta a través del formulario de contacto. No es rápida: tenemos que asegurarnos de que el buzón es suyo, y le preguntamos cosas que solo sabría su titular. Mientras dura la comprobación, el buzón sigue funcionando, pero usted no puede entrar en él.
Por eso conviene guardar los códigos de respaldo antes de necesitarlos, no después.