Por qué esto importa más que casi cualquier otra cosa

Tu dominio es la base de toda tu presencia digital. Si alguien toma el control de tu cuenta en el registrador, puede: redirigir tu sitio, interceptar tu correo (incluidos los emails de restablecimiento de contraseña para cualquier otro servicio) y transferir el dominio — todo en cuestión de minutos. El 2FA en la cuenta del registrador es el único cambio que previene el 95% de los intentos de secuestro.

Los tres tipos de 2FA — ordenados por fortaleza

  • Llaves de hardware (YubiKey, Titan): llaves físicas USB o NFC que firman un desafío criptográfico. No son phisheables. La opción más fuerte.
  • Apps de autenticación (Google Authenticator, 1Password, Authy): generan códigos de un solo uso basados en tiempo. Phisheables en tiempo real pero resistentes a la mayoría de ataques. Segundo nivel sólido.
  • SMS: códigos por mensaje de texto. Vulnerables a ataques SIM-swap donde alguien llama a tu operadora y porta tu número a su dispositivo. Evítalos en cualquier cuenta que importe.

Paso a paso: configuración de llave de hardware

  1. Compra dos llaves de hardware. Una principal, una de respaldo. ~25$ cada una. La Yubico Security Key NFC es la más barata y funciona en casi todos los sitios.
  2. Inicia sesión en tu cuenta del registrador. Ve a Seguridad o Configuración de cuenta → Autenticación de dos factores.
  3. Elige "Llave de seguridad" o "WebAuthn" si se ofrece. Si no, usa App de autenticación.
  4. Inserta la llave, toca cuando se te indique. El navegador la registra.
  5. Repite para la llave de respaldo en la misma cuenta. La mayoría de sitios permiten varias llaves.
  6. Guarda los códigos de respaldo que te da el registrador. Guárdalos en un gestor de contraseñas o impresos en un lugar seguro.
  7. Prueba cerrando sesión y volviendo a entrar. Asegúrate de que ambas llaves funcionan antes de terminar.

Si tu registrador sólo soporta apps de autenticación

Úsalas. Es mucho mejor que SMS.

  1. Instala una app de autenticación — 1Password, Authy o Google Authenticator.
  2. Escanea el código QR que te muestra el registrador.
  3. Guarda el secreto de recuperación en algún lugar seguro (no en el mismo dispositivo que la app).
  4. Prueba el código, cierra sesión y vuelve a entrar.

Si algún día cambias de teléfono, necesitarás el secreto de recuperación para restaurar el acceso — la mayoría de bloqueos ocurren porque los usuarios se saltaron este paso.

Desactiva el 2FA por SMS aunque esté disponible

Muchos registradores habilitan el SMS como opción 2FA de "respaldo". Esto es peligroso — si el SMS está activado, un atacante que haga SIM-swap de tu número puede saltarse completamente tu 2FA más fuerte.

En la configuración de seguridad de tu cuenta, busca el 2FA por SMS y desactívalo después de configurar el método más fuerte. Algunos registradores lo ocultan; si no puedes encontrarlo, contacta al soporte para desactivarlo.

La auditoría de 5 minutos

Ahora mismo, en tu cuenta del registrador:

  1. Confirma que el 2FA está activado.
  2. Confirma que el SMS NO es uno de los métodos.
  3. Confirma que tienes al menos un método de respaldo (segunda llave de hardware, códigos de recuperación o correo de recuperación bajo tu control).
  4. Confirma que el correo de recuperación también está protegido con 2FA.

Si falta cualquiera de estos elementos, corrígelo antes de cerrar esta página. Los 5 minutos que dediques ahora son el seguro más barato que jamás comprarás.