Segundo factor resistente a phishing
Dos llaves físicas FIDO —una de respaldo— en las cuentas que sostienen tu identidad digital: correo, banco, gestor de contraseñas. El código de seis dígitos de una app te lo pueden pedir por teléfono; una llave, no.
- Nivel
- Personal
- Costo
- Costo bajo
- Esfuerzo
- Horas
- Evidencia
- Observado
Lo que no resuelve
No interviene en ningún mecanismo catastrófico: una llave protege tu cuenta, no el sistema. Tampoco cubre a quien te suplante ante otra persona, ni sirve si el fraude entra por una vía que no pide credenciales.
Sirve si el ataque busca entrar a una cuenta tuya. CISA ordena las formas de segundo factor de más fuerte a más débil y es tajante: el factor resistente a phishingPhishingUn engaño por correo o mensaje que se hace pasar por alguien de confianza para que entregues una clave o un dato, o hagas clic donde no debes.Por ejemploEl correo que parece de tu banco y te pide «confirmar tus datos» con urgencia. es el estándar de oro, y FIDO/WebAuthn y PKI son las dos formas que lo cumplen. Contra ellas no aplican el bombardeo de notificaciones, el SS7 ni el intercambio de SIM [244]Implementing Phishing-Resistant MFAVer fuente ↗.
No sirve si el fraude no pasa por tus credenciales. Y ojo con el escalón intermedio: el código de seis dígitos de una app de autenticación es vulnerable a phishing, porque alguien puede convencerte de dictarlo en tiempo real. El SMS está al fondo de esa tabla, como última opción, y su riesgo real no es ser inútil —es mejor que nada— sino dejarte con la sensación de haber resuelto el problema.
Evidencia. Alta y de fuente primaria oficial, sobre un vectorVectorLa vía por la que un riesgo pasa de la pantalla al mundo: biológica, cibernética, militar, económica, política, epistémica o de pérdida de control. En este observatorio, cada vector tiene su color.Por ejemploUn ladrón puede entrar por la puerta, la ventana o el techo. El ladrón es el riesgo; la puerta, la ventana y el techo son los vectores. observado: esto ya ocurre, no es proyección. El FBI documenta suplantación de altos funcionarios con voz generada por IA y recomienda activar el segundo factor y no desactivarlo nunca [394]Senior US Officials Impersonated in Malicious Messaging CampaignVer fuente ↗.
Costo. Bajo, y siempre dos llaves: una de respaldo, porque perder la única es quedarse afuera de tu propia vida digital.
Qué no resuelve. Nada catastrófico. Una llave FIDO no interviene en ningún escenario de este sitio; interviene en la forma concreta en que el riesgo de IA llega hoy a una persona común, que es otra cosa y también importa.
Sirve si…
- IA como tecnología normal · Sirve
Es exactamente el daño que este escenario predice y el que ya se materializa hoy en personas comunes.
- Catástrofe por mal uso · Parcial
Reduce tu superficie ante campañas que ya usan agentes, pero no toca la capacidad ofensiva ni el objetivo del atacante.
No sirve si…
- Toma de poder por un grupo pequeño · No sirve
- Pérdida de control rápida · No sirve
Riesgos que aborda
Ver en la matriz de protección →Reportar un error en esta ficha →
Fuentes
- [244] Implementing Phishing-Resistant MFA · CISA 2022
- [394] Senior US Officials Impersonated in Malicious Messaging Campaign · FBI IC3 2025