Autenticación de dos factores (2FA)
La autenticación de dos factores (2FA), una forma de autenticación multifactor, es un paso de seguridad de inicio de sesión que exige dos tipos distintos de prueba de identidad en lugar de solo una contraseña. La Consumer Financial Protection Bureau describe la autenticación multifactor como la combinación de factores de categorías separadas: algo que el usuario sabe, como una contraseña, y algo que el usuario tiene, como un código de un solo uso enviado al teléfono o generado por una app de autenticación. Las guías de identidad digital del NIST describen el mismo requisito como la prueba de posesión y control de dos factores de autenticación distintos, no dos piezas de evidencia de la misma categoría. Una contraseña filtrada o adivinada por sí sola no basta para iniciar sesión, ya que aún hay que producir el segundo factor. Para una app financiera que se usa para enviar, recibir o mantener dinero, la 2FA es una defensa básica contra el robo de cuenta: incluso si una contraseña queda expuesta por phishing o una filtración de datos, quien la robó todavía necesita el segundo factor para entrar o autorizar una transferencia.
Ver también: KYC para la verificación de identidad que las apps realizan antes de que un usuario pueda transaccionar, y ¿Cómo se protege el saldo de Moni si pierdes tu teléfono? para saber cómo funciona la recuperación de acceso cuando lo que falta es el dispositivo, no solo la contraseña.
Fuentes
- Consumer Financial Protection Circular 2022-04: Insufficient data protection or security for sensitive consumer information — Consumer Financial Protection Bureau
- NIST Special Publication 800-63B: Digital Identity Guidelines — Authentication and Authenticator Management — National Institute of Standards and Technology