Identificar a una persona, autenticarla y autorizar lo que puede hacer son operaciones diferentes. Confundirlas abre la puerta a errores de seguridad y a abusos.
Una situación para empezar
El segundo factor está activado, pero la cuenta se compromete
Una persona usa dos factores para iniciar sesión. Después recibe una llamada que parece provenir del soporte técnico y es convencida para aprobar una acción que no había solicitado. El problema no estaba en la contraseña únicamente.
También pueden robarse sesiones abiertas, explotar mecanismos débiles de recuperación o aprovechar permisos excesivos. La seguridad de identidad no termina en el momento del inicio de sesión.
Conceptos que conviene separar
Identificación
Declarar o asociar una identidad a una cuenta, persona o dispositivo.
Autenticación
Comprobar una credencial o factor que permite confiar en esa identidad.
Autorización
Determinar qué operaciones y datos están permitidos después del acceso.
Sesión
Estado que conserva una autenticación entre solicitudes y que también puede ser objetivo de ataques.
Cómo se conecta todo
Segundo factor y límites reales
MFA reduce considerablemente el riesgo de contraseña comprometida, pero los mecanismos no tienen la misma resistencia al phishing. Las llaves de seguridad y los métodos vinculados al origen suelen ofrecer mejores propiedades que códigos reutilizables.
Recuperación y ciclo de vida
Una cuenta muy protegida puede ser vulnerable si se recupera con preguntas fáciles o mediante un canal desactualizado. También importan la baja de empleados, el cierre de sesiones y la eliminación de credenciales antiguas.
Fraude no es solo intrusión técnica
La ingeniería social explota confianza, urgencia o autoridad aparente. Reducir el riesgo requiere diseños que disminuyan el engaño, canales de verificación y procedimientos que permitan rectificar rápidamente.
Un error frecuente
Creer que una persona autenticada tiene automáticamente permiso para acceder a cualquier dato. Los permisos deben limitarse por funciones y revisarse.
Qué conviene comprobar
- Revisar los mecanismos de recuperación de cuentas.
- Evitar permisos excesivos y cuentas compartidas.
- Contar con avisos y un procedimiento rápido ante accesos sospechosos.
Fuentes para seguir profundizando
Las fuentes siguientes permiten ampliar los conceptos y verificar marcos o criterios técnicos. La vigencia de las disposiciones aplicables debe comprobarse en cada caso.

