// Más allá del SMS

Alternativas a OTP: passkeys, TOTP y enlaces mágicos — cuándo dejar el SMS

El OTP por SMS es cómodo, pero no es ni la forma más barata ni la más segura de verificar a un usuario. Las passkeys, las apps TOTP y los enlaces mágicos superan al SMS en ciertos flujos. Esta guía los compara con honestidad para que decidas cuándo añadirlos junto al SMS y cuándo abandonar el SMS por completo.

El problema con solo SMS

El OTP por SMS tiene debilidades reales: es vulnerable a ataques de SIM swap e interceptación, depende de la entrega de mejor esfuerzo de la operadora y cuesta dinero en cada envío que crece con la escala. Para comodidad de bajo riesgo está bien; para cuentas de alto valor o gran volumen, apoyarse en él en exclusiva es un pasivo.

La respuesta moderna no es "nunca uses SMS" sino "usa el factor correcto por flujo", a menudo con el SMS como respaldo en lugar del principal.

  • Seguridad: el SIM swap y la interceptación pueden derrotar al OTP por SMS.
  • Fiabilidad: la entrega es de mejor esfuerzo y varía por país.
  • Coste: cada envío es facturable y escala con tus usuarios.

Passkeys (WebAuthn / FIDO2)

Las passkeys sustituyen contraseñas y OTP por un par de claves criptográficas ligado al dispositivo del usuario y desbloqueado por biometría o un PIN. Son resistentes al phishing por diseño, no cuestan nada por autenticación y ahora se soportan en los principales navegadores y plataformas con sincronización en la nube. Para nuevos productos de consumo, las passkeys son cada vez más el factor principal recomendado.

  • Fuerte: resistente al phishing, sin coste por uso, UX excelente tras la configuración.
  • Débil: la recuperación de cuenta y la sincronización entre ecosistemas necesitan un diseño cuidadoso.
  • Úsalas como factor principal para flujos nuevos, con un respaldo para la recuperación.

Apps de autenticación TOTP

TOTP (contraseñas de un solo uso basadas en tiempo) genera un código rotativo de 6 dígitos en una app como Google Authenticator o Authy a partir de un secreto compartido. No hay dependencia de entrega ni coste por uso, y es mucho más resistente a la interceptación que el SMS. La contrapartida es la fricción de configuración y la recuperación cuando se pierde un dispositivo.

  • Fuerte: sin riesgo de entrega, sin coste por uso, resiste el SIM swap.
  • Débil: fricción de alta; necesita códigos de recuperación para dispositivos perdidos.
  • Excelente como factor de refuerzo para usuarios concienciados con la seguridad.

Enlaces mágicos

Un enlace mágico envía por email al usuario una URL de inicio de sesión de un solo uso, eliminando las contraseñas por completo en productos centrados en el email. Es simple y familiar, pero depende de la entregabilidad del email y hereda la superficie de phishing del email, y funciona mal cuando el enlace se abre en un navegador distinto al que inicia sesión.

  • Fuerte: sin contraseña, familiar, sin número de teléfono requerido.
  • Débil: entregabilidad del email y manejo del enlace entre navegadores; superficie de phishing.
  • Bueno para productos de bajo riesgo centrados en email; combínalo con comprobaciones de dispositivo para acciones sensibles.

Comparación de las opciones

No hay un único ganador: ajusta el factor al riesgo y al público. Un patrón moderno común es passkeys como principal, TOTP como refuerzo y SMS retenido solo como respaldo de último recurso para usuarios que no tienen nada más.

MétodoSeguridadCoste por usoIdeal para
OTP por SMSModerada (riesgo de SIM swap)Por mensajeAmplio alcance, respaldo de bajo riesgo
PasskeysAlta (resistente al phishing)NingunoFactor principal para productos nuevos
App TOTPAltaNingunoRefuerzo para conscientes de la seguridad
Enlace mágicoModeradaSolo coste de emailFlujos de bajo riesgo, email primero
Orientación general: pondera según tu perfil de riesgo y tu base de usuarios.

Cómo migrar sin romper a los usuarios

No arranques el SMS de golpe. Añade un factor más fuerte como opción, fomenta el alta y solo entonces degrada el SMS a respaldo. Mantén una vía de recuperación para cada método para que un dispositivo o canal perdido nunca bloquee a un usuario.

  1. 1

    Añade, no reemplaces

    Introduce passkeys o TOTP como opción adicional manteniendo el SMS en funcionamiento.

  2. 2

    Empuja el alta

    Pide a los usuarios configurar el factor más fuerte en momentos naturales, como tras una acción sensible.

  3. 3

    Degrada el SMS a respaldo

    Una vez que la adopción sea sana, haz del SMS el canal de recuperación/último recurso en lugar del predeterminado.

  4. 4

    Garantiza la recuperación

    Proporciona códigos de recuperación o un factor alternativo para que ningún dispositivo perdido bloquee a nadie.

Preguntas frecuentes

¿Son las passkeys mejores que el OTP por SMS?+

En seguridad, sí: las passkeys son resistentes al phishing y no cuestan nada por autenticación, mientras que el OTP por SMS es vulnerable al SIM swap y paga por mensaje. Las principales contrapartidas son la recuperación de cuenta y la sincronización entre dispositivos, así que la mayoría de equipos añaden passkeys como factor principal manteniendo un respaldo.

¿Debo eliminar el SMS por completo?+

Normalmente no de inmediato. El SMS aún llega a usuarios que no tienen configurada una app de autenticación o una passkey, así que es un buen respaldo de último recurso. El patrón moderno es factores más fuertes como principal con el SMS degradado a recuperación, en lugar de una eliminación abrupta.

¿Cuál es la diferencia entre TOTP y OTP por SMS?+

TOTP genera un código rotativo localmente en una app de autenticación a partir de un secreto compartido, así que no hay mensaje que entregar ni coste por uso, y resiste los ataques de SIM swap. El OTP por SMS entrega el código por la red de la operadora, lo que añade coste y riesgo de entrega pero no requiere configurar una app.

¿Son seguros los enlaces mágicos?+

Son tan seguros como el email del usuario y como manejes el enlace. Los enlaces mágicos eliminan contraseñas y son cómodos, pero heredan la superficie de phishing del email y sufren cuando el enlace se abre en un navegador distinto. Encajan en productos de bajo riesgo centrados en email; añade comprobaciones de dispositivo para acciones sensibles.

EdgeGigs

¿Vas más allá del SMS hacia passkeys o TOTP?

Un desarrollador de autenticación verificado en EdgeGigs puede implementar passkeys, TOTP o enlaces mágicos junto a tu respaldo de SMS actual.

Encuentra un desarrollador en EdgeGigs