El problema con solo SMS
El OTP por SMS tiene debilidades reales: es vulnerable a ataques de SIM swap e interceptación, depende de la entrega de mejor esfuerzo de la operadora y cuesta dinero en cada envío que crece con la escala. Para comodidad de bajo riesgo está bien; para cuentas de alto valor o gran volumen, apoyarse en él en exclusiva es un pasivo.
La respuesta moderna no es "nunca uses SMS" sino "usa el factor correcto por flujo", a menudo con el SMS como respaldo en lugar del principal.
- Seguridad: el SIM swap y la interceptación pueden derrotar al OTP por SMS.
- Fiabilidad: la entrega es de mejor esfuerzo y varía por país.
- Coste: cada envío es facturable y escala con tus usuarios.
Passkeys (WebAuthn / FIDO2)
Las passkeys sustituyen contraseñas y OTP por un par de claves criptográficas ligado al dispositivo del usuario y desbloqueado por biometría o un PIN. Son resistentes al phishing por diseño, no cuestan nada por autenticación y ahora se soportan en los principales navegadores y plataformas con sincronización en la nube. Para nuevos productos de consumo, las passkeys son cada vez más el factor principal recomendado.
- Fuerte: resistente al phishing, sin coste por uso, UX excelente tras la configuración.
- Débil: la recuperación de cuenta y la sincronización entre ecosistemas necesitan un diseño cuidadoso.
- Úsalas como factor principal para flujos nuevos, con un respaldo para la recuperación.
Apps de autenticación TOTP
TOTP (contraseñas de un solo uso basadas en tiempo) genera un código rotativo de 6 dígitos en una app como Google Authenticator o Authy a partir de un secreto compartido. No hay dependencia de entrega ni coste por uso, y es mucho más resistente a la interceptación que el SMS. La contrapartida es la fricción de configuración y la recuperación cuando se pierde un dispositivo.
- Fuerte: sin riesgo de entrega, sin coste por uso, resiste el SIM swap.
- Débil: fricción de alta; necesita códigos de recuperación para dispositivos perdidos.
- Excelente como factor de refuerzo para usuarios concienciados con la seguridad.
Enlaces mágicos
Un enlace mágico envía por email al usuario una URL de inicio de sesión de un solo uso, eliminando las contraseñas por completo en productos centrados en el email. Es simple y familiar, pero depende de la entregabilidad del email y hereda la superficie de phishing del email, y funciona mal cuando el enlace se abre en un navegador distinto al que inicia sesión.
- Fuerte: sin contraseña, familiar, sin número de teléfono requerido.
- Débil: entregabilidad del email y manejo del enlace entre navegadores; superficie de phishing.
- Bueno para productos de bajo riesgo centrados en email; combínalo con comprobaciones de dispositivo para acciones sensibles.
Comparación de las opciones
No hay un único ganador: ajusta el factor al riesgo y al público. Un patrón moderno común es passkeys como principal, TOTP como refuerzo y SMS retenido solo como respaldo de último recurso para usuarios que no tienen nada más.
| Método | Seguridad | Coste por uso | Ideal para |
|---|---|---|---|
| OTP por SMS | Moderada (riesgo de SIM swap) | Por mensaje | Amplio alcance, respaldo de bajo riesgo |
| Passkeys | Alta (resistente al phishing) | Ninguno | Factor principal para productos nuevos |
| App TOTP | Alta | Ninguno | Refuerzo para conscientes de la seguridad |
| Enlace mágico | Moderada | Solo coste de email | Flujos de bajo riesgo, email primero |
Cómo migrar sin romper a los usuarios
No arranques el SMS de golpe. Añade un factor más fuerte como opción, fomenta el alta y solo entonces degrada el SMS a respaldo. Mantén una vía de recuperación para cada método para que un dispositivo o canal perdido nunca bloquee a un usuario.
- 1
Añade, no reemplaces
Introduce passkeys o TOTP como opción adicional manteniendo el SMS en funcionamiento.
- 2
Empuja el alta
Pide a los usuarios configurar el factor más fuerte en momentos naturales, como tras una acción sensible.
- 3
Degrada el SMS a respaldo
Una vez que la adopción sea sana, haz del SMS el canal de recuperación/último recurso en lugar del predeterminado.
- 4
Garantiza la recuperación
Proporciona códigos de recuperación o un factor alternativo para que ningún dispositivo perdido bloquee a nadie.