Autenticación de dos factores (2FA)
Definición
La autenticación de dos factores (2FA) exige una segunda prueba de identidad tras la contraseña, como un código de app.
También se llama: 2FA, two-factor authentication, autenticación de dos factores, MFA, autenticación multifactor
Última actualización
Por qué importa en WordPress
Las contraseñas se filtran de otros sitios, phishing y logins compartidos de agencia. La 2FA significa que la contraseña sola no debería abrir wp-admin. Para dueños de sitios y agencias, es uno de los controles de más valor que puedes activar en una tarde.
Cómo se ve en la práctica
- Un aviso de autenticador tras la contraseña en Administrator (y de ideal Editor)
- Códigos de recuperación guardados offline por si pierdes el teléfono
- Intentos de stuffing que aciertan la contraseña y luego fallan sin el código
- Tickets de soporte de personal que necesita una vía de recuperación tras cambiar de dispositivo
Qué hacer
- Exige 2FA en todos los roles privilegiados, no solo en tu admin personal.
- Prefiere TOTP de app a SMS cuando puedas elegir.
- Mantén límites de ritmo de acceso activos para que el stuffing siga costando tiempo al atacante.
- Ten una vía de recuperación: un admin que pueda resetear 2FA, o un segundo método como códigos por email.
En WP Security Ninja
La autenticación de dos factores añade códigos de app o email para roles clave. Pasos de despliegue (EN): how to enable 2FA on WordPress. Úsala con protección de acceso para que los bots no pulvericen para siempre mientras alguien sin 2FA sigue siendo Administrator. Endurecimiento de acceso más amplio (EN): WordPress login security guide.
Ir más allá
¿Quieres el recorrido completo?
Esta página se queda corta a propósito. La guía (en inglés) cubre pasos, ejemplos y qué comprobar en un sitio WordPress en vivo.
Abrir guía completa (EN)Términos relacionados
Ideas cercanas en el diccionario
- Fuerza bruta Un ataque de fuerza bruta prueba muchas contraseñas o tokens hasta que uno funciona, normalmente contra el formulario de acceso.
- Credential stuffing El credential stuffing reutiliza nombres de usuario y contraseñas robados de otras filtraciones contra tu inicio de sesión.
- Phishing El phishing engaña a la gente para que entregue credenciales o instale malware haciéndose pasar por alguien de confianza.
- Protección de acceso La protección de acceso es el conjunto de controles que endurecen el inicio de sesión de WordPress frente a bots y ataques de credenciales.
- Toma de control de cuenta La toma de control de cuenta es cuando un atacante obtiene el control de una cuenta legítima y puede actuar como ese usuario.
- Contraseñas de aplicación Las contraseñas de aplicación son credenciales por app que WordPress puede emitir para que las integraciones se autentiquen sin usar tu contraseña principal.