MFA

Exigir más de un factor para probar una identidad. Qué cuenta como factor, por qué 2FA es un caso particular y qué ataques siguen pasando aunque el MFA esté activo.

En síntesis

MFA son las siglas de multi-factor authentication, autenticación multifactor. Es la exigencia de que una persona pruebe su identidad con dos o más factores de categorías distintas antes de acceder o de completar una operación.

La palabra que hace el trabajo es categorías. Pedir dos datos que la persona sabe no es MFA: es una contraseña más larga repartida en dos campos.

Un factor pertenece a una de tres categorías

La clasificación tiene décadas y sigue siendo la única forma útil de saber si un esquema es realmente multifactor.

  • Algo que se sabe — una contraseña, un PIN, una respuesta secreta. Se puede adivinar, filtrar o pedir por engaño.
  • Algo que se tiene — un teléfono, una llave de seguridad, una app de autenticación. Se puede robar o, en el caso de una línea telefónica, transferir.
  • Algo que se es — un rasgo biométrico como el rostro o la voz. No se puede olvidar y tampoco se puede cambiar si se compromete.

Un esquema es multifactor cuando combina categorías, no cuando suma pasos. Contraseña más pregunta de seguridad son dos pasos de la misma categoría. Contraseña más OTP de app son dos categorías.

2FA es un caso particular de MFA

Los dos términos se usan como sinónimos y no lo son del todo. MFA es el concepto: dos o más factores de categorías distintas. 2FA es la instancia con exactamente dos.

En la práctica, casi todo lo que se llama MFA en producto es 2FA. La distinción importa cuando una operación de alto valor justifica un tercer factor, y el vocabulario tiene que poder nombrarlo sin inventar una sigla nueva.

No todos los factores valen lo mismo

Tratar el MFA como una casilla que se marca es lo que produce esquemas activos que igual se vulneran. El diseño está en qué factor cubre qué.

  • OTP por SMS — el más débil de los que se usan. El factor está atado a la línea telefónica, y quien consigue que la operadora la reasigne recibe todos los códigos. Es el mecanismo del SIM swapping.
  • OTP de app — el código se calcula en el dispositivo y no viaja por la red móvil. Elimina el vector anterior y sigue siendo transcribible.
  • Notificación push — más cómoda, y expuesta a la aprobación por cansancio: el atacante que ya tiene la contraseña dispara intentos hasta que alguien acepta para que las notificaciones paren. La contramedida conocida es exigir que la persona ingrese en el teléfono un número que la pantalla de acceso muestra, lo que obliga a mirar dónde se originó el intento.
  • Biometría en el dispositivo — el rasgo se compara localmente y desbloquea una credencial. Lo que viaja al servidor no es la cara.
  • Credencial [FIDO2](/glosario/fido2) o [passkey](/glosario/passkeys) — la credencial está atada al dominio que la registró, así que no se puede usar en un sitio de imitación. Es la única familia de la lista que resiste el phishing por diseño y no por atención del usuario.

Qué frena el MFA y qué sigue pasando

Es la sección que separa un esquema que funciona de uno que tranquiliza.

Lo frena. Una contraseña filtrada deja de ser suficiente. Es la razón por la que el MFA corta de raíz un ataque de credential stuffing, donde se prueban combinaciones robadas de otros servicios en masa.

No lo frena. Un phishing con retransmisión en tiempo real captura la contraseña y el código en el mismo momento y los usa antes de que caduquen. El MFA se cumplió: la persona entregó los dos factores, al sitio equivocado.

Tampoco lo frena. El MFA es un control de la puerta. Una sesión ya abierta y robada después no vuelve a pasar por él, que es el problema que aborda la autenticación continua.

Y hay un límite anterior a todos: el MFA protege una cuenta, no dice nada sobre quién la abrió. Un esquema fuerte sobre una identidad digital que nunca se verificó bien protege con rigor el acceso de un impostor.

Preguntas frecuentes

Es la exigencia de que una persona pruebe su identidad con dos o más factores de categorías distintas: algo que sabe, algo que tiene y algo que es. La condición está en las categorías, no en la cantidad de pasos: pedir una contraseña y después una pregunta de seguridad no es multifactor, porque los dos son datos que la persona sabe y se comprometen del mismo modo.

2FA es un caso particular de MFA. MFA nombra el principio de exigir dos o más factores de categorías distintas, y 2FA nombra la implementación con exactamente dos, que es la más común. La distinción se vuelve útil cuando una operación de alto valor justifica sumar un tercer factor y hace falta poder nombrar la diferencia.

Una sola identidad, un solo SDK

VU ONE unifica verificación, autenticación y protección contra el fraude sobre un mismo grafo de identidad.

La verificación que hacés en el alta queda disponible para la autenticación y las reglas de fraude, sin repetir procesos ni duplicar datos.

Verifica, Autentica y Protege, consolidado en un solo lugar.

Solicita una demo