SeenSecure Help

Autenticación de Dos Factores (2FA)

Añade una capa extra de seguridad: contraseña + código único que cambia cada 30 segundos

¿Qué es Autenticación de Dos Factores?

2FA significa que para acceder necesitas DUAS cosas:

  1. Algo que sabes: Tu contraseña
  2. Algo que tienes: Un código único de 6 dígitos que cambia cada 30 segundos

El código viene de tu teléfono via una app como Google Authenticator o mediante SMS. Incluso si alguien roba tu contraseña, no puede entrar sin el código del teléfono.

Efecto: Si tu password se filtra, tu cuenta sigue segura porque el atacante no tiene tu teléfono.

Métodos de 2FA Disponibles

1. Autenticador de App (TOTP - Recomendado)

Usa una app en tu teléfono (Google Authenticator, Microsoft Authenticator, Authy) que genera códigos sin conexión a internet.

Ventajas: No depende de SMS, funciona siempre, códigos nuevos cada 30s

Desventajas: Requiere acceso a app en teléfono

2. SMS (Código por Mensaje de Texto)

Recibe un código de 6 dígitos vía SMS cuando intentas iniciar sesión.

Ventajas: Funciona con cualquier teléfono, simple

Desventajas: SMS puede ser interceptado, requiere cobertura móvil

3. Email

Recibe código de confirmación por correo después de ingresar contraseña.

Ventajas: Simple, universal

Desventajas: Menos seguro, si email está comprometido no ayuda

Método Seguridad Conveniencia Recomendación
Autenticador de App ⭐⭐⭐⭐⭐ ⭐⭐⭐⭐ Mejor opción
SMS ⭐⭐⭐ ⭐⭐⭐⭐⭐ Alternativa
Email ⭐⭐ ⭐⭐⭐ Fallback

¿Por Qué Debería Usar 2FA?

  • Contraseñas se filtran: Todos los años, millones de contraseñas aparecen en leaks online
  • Reutilización: Gente usa misma contraseña en múltiples sitios
  • Phishing: Emails falsos que parecen legítimos engañan a usuarios a revelar credenciales
  • Spyware: Malware registra pulsaciones de teclado (keylogger)
  • Protección Admin: Tu cuenta admin ES tu sitio. Si cae, todo cae

2FA hace que incluso si tu contraseña está comprometida, tu cuenta siga segura porque el atacante necesita algo más: tu teléfono.

Estadística: 99.9% de ataques contra cuentas con 2FA fallan. Es la defensa más efectiva que existe.

Cómo Configurar 2FA

Para Administradores

  1. Ve a SeenSecure > Login Security > Two Factor Authentication
  2. Marca "Habilitar 2FA"
  3. Elige método: App, SMS, o Email
  4. Marca "Requerir para Admins" (fuerza a todos los admins a usar 2FA)
  5. Guarda cambios

Configuración Personal (Usuario Admin)

  1. Entra a tu perfil de usuario (WordPress admin panel)
  2. Ve a "Two Factor Authentication"
  3. Haz clic "Activar 2FA"
  4. Elige método (recomendado: App Autenticador)
  5. Si eliges App: escanea código QR con Google Authenticator
  6. El app genera 6 dígitos que cambian cada 30 segundos
  7. Ingresa esos dígitos para confirmar
  8. Guarda códigos de respaldo en lugar seguro (para emergencias)
Crítico: Guarda los códigos de respaldo. Si pierdes acceso a tu teléfono, necesitarás uno de estos para entrar.

Para Otros Usuarios

Si requieres 2FA, tus usuarios verán pantalla al intentar login:

  1. Ingresa contraseña normalmente
  2. Aparece pantalla pidiendo código de 2FA
  3. Abre app Autenticador en teléfono
  4. Copia los 6 dígitos
  5. Pega en pantalla y presiona Enter
  6. Acceso concedido

Guía para Usuarios Finales

¿Qué Necesito?

  • Un teléfono inteligente (Android o iPhone)
  • Una app de autenticación (descárgala gratis)

Apps Recomendadas

  • Google Authenticator (gratis, fácil)
  • Microsoft Authenticator (gratis, muy bueno)
  • Authy (gratis, premium, sincronización entre dispositivos)
  • LastPass Authenticator (si usas LastPass)

¿Qué Pasa Si Pierdo Mi Teléfono?

  1. Usa un código de respaldo que guardaste
  2. Entra a tu cuenta
  3. Configura 2FA nuevamente con nuevo teléfono

¿Qué Pasa Si No Tengo Acceso a Códigos de Respaldo?

Contacta al administrador del sitio. Puede desactivar 2FA de tu cuenta (después de verificar tu identidad).

Nota: El primer login con 2FA es un poco más lento (5 segundos extra). Después es normal.

Mejores Prácticas

  • Activa 2FA en TODAS tus cuentas admin
  • Guarda códigos de respaldo en lugar seguro y offline
  • Si requieres 2FA, da a usuarios tiempo para activar (no instantáneamente)
  • Documenta el proceso para usuarios que no entienden
  • Prueba tu 2FA: desconéctate y vuelve a entrar para confirmar que funciona
Resultado Final: Con 2FA activado, tu WordPress tiene defensa de nivel empresarial. Es la inversión de seguridad más pequeña con mayor impacto.