Protege tus cuentas con autenticación de dos factores (2FA)
Hace muchos años, piratearon el correo de un amigo y empecé a recibir mensajes falsos
que afirmaban que se había quedado atrapado en un país extranjero y necesitaba que
le enviaran dinero lo antes posible. Esto me hizo pensar: el acceso a mi correo
por sí solo permitiría acceder a información confidencial y, a partir
de mis mensajes, a otros sitios web. Indirectamente, podrían restablecer contraseñas
mediante esa dirección de correo en otras aplicaciones o sitios ajenos a Google,
y acceder también a aplicaciones que utilizan
tu cuenta de Google como inicio de sesión intermediario.
La verdad es que da un poco de miedo.
Fue entonces cuando realmente conocí la autenticación de 2 factores (2FA). La seguridad 2FA se basa en 2 elementos: algo que tú sabes, tu nombre de usuario y contraseña, y algo que tú tienes, normalmente un código que se envía a una cuenta de correo electrónico asociada, un SMS al número de un dispositivo móvil asociado o una aplicación de autenticación instalada en tu dispositivo con códigos de validez temporal.
Una aplicación genera en tiempo real un código de validez limitada asociado a tu cuenta
para que lo introduzcas. El sistema es muy similar a los tokens RSA, más habituales
en entornos comerciales y empresariales, que muchas empresas utilizan para
su autenticación en 2 pasos. Te permitirá crear códigos para varias
cuentas, aplicaciones y sitios web; entre los más populares se encuentran las cuentas de Google,
las cuentas de Microsoft, Paypal, Dropbox, Evernote, Twitter y
Reddit.
El autenticador genera un código de 6 dígitos que cambia cada 30 segundos,
de modo que, aunque tu contraseña se vea comprometida, el posible ladrón aún necesitaría
conseguir tu teléfono y tu autenticador para apoderarse de tu cuenta.
Incluso los registradores de pulsaciones solo podrán obtener tu nombre de usuario y contraseña, pero
no tu código, ya que el código de verificación que introduzcas solo será válido durante 30
segundos en cualquier momento.
Hay varios autenticadores disponibles, entre ellos Microsoft y Google versiones, aunque mi elección personal es Authy ya que ofrece varias ventajas frente a otras opciones (como ejecutarse fácilmente
en varios dispositivos y transferirse fácilmente a uno nuevo si deja de utilizar
el anterior).
Puede parecer molesto tener que introducir un código cada vez que inicias sesión en un sitio, pero muchos sitios web o aplicaciones te permiten mantener la verificación durante 30 días o más si utilizas el mismo dispositivo. Sin embargo, cada vez que alguien, incluido tú, acceda al sitio desde un dispositivo nuevo o un navegador diferente, se le solicitará un nuevo código de autenticación.
En un equipo público, asegúrate de NO utilizar la opción de varios días/recordar
dispositivo. Así, la próxima vez que alguien inicie sesión en ese equipo, aunque
revise el historial y encuentra tu cuenta, tu nombre de usuario y
tu contraseña, tendrá que introducir otro código de verificación vigente.
Algo a lo que no tendrás acceso.
Como buen ejemplo, utilizo GL.iNet Goodcloud para gestionar varios dispositivos. Imagina que un hacker accediera a mi nombre de usuario y contraseña de Goodcloud y pudiera gestionar y manipular mis dispositivos. Por suerte, el sitio admite 2FA.
Esta es la pantalla de inicio de sesión inicial; algo que conozco - mi nombre de usuario y
contraseña.
Ahora solicita algo que tengo: un código 2FA de la aplicación de autenticación de mi dispositivo, vinculado a mi cuenta Goodcloud.
Y esto es lo que tengo: mi aplicación de autenticación Authy (versión de
escritorio) me proporciona un código válido durante 30 segundos (nota: el código anterior
solo será válido durante los próximos 15 segundos). Cabe señalar que mi aplicación Authy también está
protegida mediante huella dactilar.
Si se equivoca o no lo introduce dentro del plazo de validez de 30 segundos, tú
(o un hacker) no podrá entrar.
El código de Authy cambia 15 segundos después, por lo que este sería el código que tendría que introducir si me equivocara en el primer intento o superara el límite de tiempo.
Que quede claro: me encanta Goodcloud.
Por eso, recuerda que proteger el acceso a tus cuentas,
aplicaciones y demás información es tan importante, o incluso más, que proteger la transmisión de tus
datos con herramientas como las VPN.
Si puedes proteger tus cuentas mediante algún tipo de
2FA, ya sea por correo electrónico, SMS o una aplicación, utilízalo. Esa capa adicional
de protección podría proteger tus datos o simplemente hacer que el hacker pase
a la siguiente cuenta más fácil de atacar (sin protección).
Puede requerir algo más de esfuerzo para configurarlo y utilizarlo, pero, para mí,
ese tiempo adicional merece la pena por la tranquilidad extra que aporta.
Acerca de GL.iNet
Fundada en 2010, GL.iNet es un proveedor líder de routers innovadores y soluciones de red. Desde routers de viaje compactos hasta dispositivos KVM remotos de última generación, GL.iNet ofrece tecnología de red galardonada, diseñada para brindar rendimiento y seguridad.
GL.iNet permite a personas y organizaciones conectarse con confianza. Al poner el control en manos de los usuarios, GL.iNet impulsa la productividad y la colaboración que contribuyen a una buena vida.