El robo de credenciales sigue siendo la puerta de entrada más usada en incidentes de seguridad. La respuesta habitual, activar un segundo factor por SMS o una app de códigos OTP, reduce el riesgo, pero no lo elimina: ambos métodos siguen siendo vulnerables a phishing en tiempo real. La autenticación multifactor con llaves físicas FIDO2/U2F, como YubiKey de Yubico, cierra esa brecha porque el segundo factor queda atado criptográficamente al dominio real del sitio, no a un código que el usuario puede tipear en cualquier lado.
Por qué el SMS y las apps OTP no alcanzan
Un código enviado por SMS puede interceptarse mediante SIM swapping, y tanto el SMS como los códigos de apps OTP (Google Authenticator, Authy) pueden ser capturados por un sitio de phishing en tiempo real y reenviados al sitio legítimo antes de que expiren. El usuario cree que inició sesión de forma segura; en realidad, el atacante ya tiene una sesión válida.
Cómo resuelve esto una llave física
Una YubiKey implementa el estándar FIDO2/WebAuthn: al autenticarse, la llave firma un desafío criptográfico que incluye el dominio exacto del sitio que lo solicita. Si un usuario cae en un sitio de phishing con un dominio distinto, la firma simplemente no se genera (no hay código para robar ni reenviar). Es la diferencia entre un factor que se puede copiar y uno que está matemáticamente atado al origen legítimo.
| Método | Resistente a phishing | Requiere red/batería | Experiencia de uso |
|---|---|---|---|
| SMS | No | Sí (red móvil) | Lenta, depende de cobertura |
| App OTP | No | Sí (batería del celular) | Requiere abrir la app y tipear |
| YubiKey (FIDO2) | Sí | No | Un toque físico, sin tipear nada |
Implementación en un entorno corporativo
- SSO corporativo: integración con el proveedor de identidad (Azure AD, Google Workspace, Keycloak on-premise) para que la llave cubra todos los sistemas con un solo login.
- Políticas de acceso por rol: perfiles administrativos y accesos a infraestructura crítica exigen llave física obligatoria; el resto de la organización puede usar un esquema escalonado.
- Llave de respaldo: cada usuario cuenta con una segunda llave registrada, para no quedar bloqueado ante pérdida o rotura.
- Compatibilidad: USB-A, USB-C y NFC para notebooks y celulares, sin depender de una app específica.
Dónde más lo priorizamos
Accesos administrativos a servidores y paneles de gestión, cuentas de correo corporativo (el vector de phishing más común), y cualquier sistema donde una cuenta comprometida implique acceso a datos sensibles o infraestructura crítica. En auditorías de ciberseguridad, el uso de OTP por SMS o app en cuentas privilegiadas es de los hallazgos que marcamos con mayor prioridad de remediación.
¿Tus cuentas críticas todavía dependen de SMS o app OTP?
Implementamos MFA con llaves físicas YubiKey, SSO corporativo y políticas de acceso por rol a medida de tu organización.