2FA con TOTP: cómo activarlo en Gmail, Instagram y WhatsApp

2FA con TOTP: cómo activarlo en Gmail, Instagram y WhatsApp

Más de 23 mil millones de credenciales circulan hoy en foros de cibercriminales. La mayoría corresponde a usuarios con una contraseña razonable, pero sin ninguna capa adicional de protección. Si el servidor del servicio que usas se ve comprometido, o si tu contraseña aparece en un ataque de credential stuffing, la contraseña sola no protege tu cuenta. Para eso existe justamente el 2FA, y en concreto el TOTP.

Qué es TOTP y cómo funciona

¿Qué es exactamente TOTP?

TOTP (Time-based One-Time Password) es un método de autenticación que genera un código de 6 dígitos cada 30 segundos, calculado localmente en tu celular a partir de una clave secreta, sin necesidad de internet ni SMS. El algoritmo (RFC 6238) usa HMAC-SHA1 combinando esa clave con la marca de tiempo actual. Como el servidor y la app parten de la misma clave y del mismo horario, llegan al mismo código, y cualquier código generado es válido solo durante una ventana de 30 segundos.

En la práctica, el flujo es simple: escribes tu contraseña como siempre, el sitio pide el código de 6 dígitos que aparece en la app, lo ingresas y accedes. Un atacante que robó tu contraseña no puede entrar sin tener físicamente tu celular, o interceptar el código en tiempo real, algo mucho más difícil que reutilizar una credencial filtrada.

Por qué no usar SMS como segundo factor

Un código por SMS sigue siendo mejor que nada, pero tiene tres debilidades documentadas. La primera es la estafa de SIM swap: los delincuentes convencen al operador de transferir tu número a un chip suyo y empiezan a recibir todos tus SMS, incluidos los códigos de verificación. La segunda es SS7, un protocolo de telecomunicaciones de los años 70 que todavía sostiene las redes de voz y SMS y tiene vulnerabilidades conocidas que permiten interceptar mensajes en tránsito. La tercera es el phishing en tiempo real: una página falsa solicita tu contraseña y el código SMS al mismo tiempo, y reenvía todo al sitio real antes de que el código expire.

TOTP elimina las tres: el código nunca viaja por una red pública, se genera sin conexión en el dispositivo, y la ventana de 30 segundos hace que los ataques en tiempo real sean mucho más difíciles de ejecutar con éxito.

Qué app de autenticación usar

La opción más común es Google Authenticator: simple y funciona, aunque durante mucho tiempo no tuvo copia de seguridad. Hoy sincroniza con la cuenta de Google, lo que significa que tus tokens quedan almacenados en los servidores de la empresa.

Para quien quiere control total, Aegis Authenticator (Android, gratuita, GPL v3, disponible en getaegis.app) es la mejor alternativa. Permite exportar la bóveda cifrada a un archivo local, configurar copias de seguridad automáticas a cualquier carpeta —incluido Nextcloud o un pendrive— e importar tokens de otras apps. Sin sincronización en la nube por defecto.

En iOS, Raivo OTP ofrece una funcionalidad similar y es de código abierto. El llavero de iCloud también admite TOTP de forma nativa desde iOS 15, integrado con el autocompletado de Safari: una opción práctica para quien ya usa el ecosistema Apple.

Cómo activarlo en Gmail (cuenta de Google)

  1. Entra en myaccount.google.com y haz clic en Seguridad en el menú lateral.
  2. En "Cómo inicias sesión en Google", haz clic en Verificación en dos pasos.
  3. Selecciona App de autenticación y sigue el proceso para escanear el código QR con tu app.
  4. Confirma introduciendo el código de 6 dígitos generado y guarda los códigos de respaldo (sección más abajo).

Google puede sugerir usar passkeys antes que TOTP. Las passkeys son técnicamente más seguras —eliminan directamente el riesgo de phishing de la contraseña—, pero dependen de que el dispositivo esté configurado correctamente. Para quien quiere una compatibilidad amplia entre dispositivos, TOTP sigue siendo la opción más práctica hoy.

Cómo activarlo en Instagram

  1. Abre la app y ve a Configuración y privacidad > Centro de cuentas > Contraseña y seguridad.
  2. Toca Autenticación de dos factores y selecciona la cuenta que quieres proteger.
  3. Elige App de autenticación y escanea el código QR que aparece.
  4. Ingresa el código generado por la app para confirmar la activación.

Instagram ofrece el SMS como método alternativo. Mantén un número de teléfono actualizado en la cuenta para la recuperación de emergencia, pero define la app de autenticación como método principal.

WhatsApp: verificación en dos pasos con PIN

WhatsApp no admite TOTP. Su segundo factor es un PIN de 6 dígitos que tú defines, solicitado periódicamente y siempre que la app se reinstale o el número se active en otro aparato. No es el mismo protocolo que Google Authenticator, pero protege de forma efectiva contra la clonación y la reactivación no autorizada del número.

Para activarlo: Configuración > Cuenta > Verificación en dos pasos > Activar. Define un PIN que puedas recordar sin anotarlo en el propio celular y registra un correo de recuperación válido: se usa para restablecer el PIN si lo olvidas.

Códigos de respaldo: el paso que nadie hace

¿Para qué sirven los códigos de respaldo del 2FA?

Los códigos de respaldo son contraseñas de un solo uso generadas por el servicio en el momento de activar el 2FA, que sustituyen a la app de autenticación cuando pierdes el acceso al celular. Cada código funciona una única vez.

Cuando activas TOTP, el servicio ofrece entre 8 y 12 códigos. Guárdalos impresos o en un gestor de contraseñas como Bitwarden, nunca solo en la galería de fotos o en la app de notas del mismo celular que protege el autenticador. Si te roban el aparato, ambos factores caen juntos.

Para quienes usan Aegis: exporta la bóveda con regularidad a un lugar fuera del celular. El archivo de exportación queda cifrado con una contraseña que defines en el momento.

Qué cuentas proteger primero

Si solo tienes tiempo para configurar el 2FA en tres cuentas hoy, prioriza: tu correo principal (quien accede a tu correo accede a todo lo que usa recuperación de contraseña), tu cuenta bancaria (si el banco admite un autenticador además del SMS) y tus redes sociales con audiencia —Instagram, YouTube, TikTok—. Para ver qué servicios admiten TOTP, el sitio 2fa.directory mantiene un directorio actualizado con instrucciones por servicio.

El 2FA con TOTP es una de las medidas más eficaces de higiene digital básica: se configura una vez, funciona en segundo plano sin conexión y eleva sustancialmente el costo de cualquier ataque, aunque tu contraseña aparezca en una filtración mañana. Si todavía no tienes un gestor de contraseñas, ese es el siguiente paso natural: el artículo sobre cómo usar Bitwarden cubre la configuración desde cero.

Comentarios