Identidad

Autenticación multifactor: alcance y límites de protección

MFA reduce riesgo, pero no elimina sesiones robadas, recuperación débil ni engaños.

Por qué el 2FA no es magia
Imagen ilustrativa generada con inteligencia artificial.
Idea central

MFA reduce riesgo, pero no elimina sesiones robadas, recuperación débil ni engaños.

La autenticación multifactor agrega una barrera importante porque exige más de una prueba de identidad. Pero no convierte una cuenta en invulnerable.

Qué suele bloquear

El escenario clásico de contraseña robada: alguien conoce el secreto, pero no posee el segundo factor.

Qué puede seguir fallando

  • Sesiones ya autenticadas que son robadas.
  • Recuperación de cuenta basada en preguntas o soporte débil.
  • Fatiga de notificaciones y engaño al usuario.
  • Dispositivo comprometido.
  • Permisos excesivos una vez obtenido el acceso.
La idea

MFA es un control dentro de un sistema de identidad. La seguridad real depende también de recuperación, sesiones, privilegios, monitoreo y respuesta.

Un caso para situar el problema

Un trabajador tiene MFA activado, pero recibe una solicitud de aprobación que no inició. Como cree que corresponde a un aviso de mantenimiento, la acepta. En otro caso, el atacante no intenta entrar de nuevo, sino reutilizar una sesión ya abierta.

Qué permite comprender este caso

El segundo factor protege una parte del inicio de sesión. La resistencia al phishing, las sesiones, los permisos y los procedimientos de recuperación siguen siendo superficies de riesgo.

La consecuencia práctica

Conviene combinar factores resistentes al phishing cuando sea viable, revisión de sesiones, alertas y canales sencillos para reportar intentos sospechosos.