¿Qué es Autenticación de Dos Factores?
2FA significa que para acceder necesitas DOS cosas:
- Algo que sabes: Tu contraseña
- Algo que tienes: Un código único de 6 dígitos que cambia cada 30 segundos
El código viene de tu teléfono via una app como Google Authenticator o mediante SMS. Incluso si alguien roba tu contraseña, no puede entrar sin el código del teléfono.
Métodos de 2FA Disponibles
1. Autenticador de App (TOTP - Recomendado)
Usa una app en tu teléfono (Google Authenticator, Microsoft Authenticator, Authy) que genera códigos sin conexión a internet.
Ventajas: No depende de SMS, funciona siempre, códigos nuevos cada 30s
Desventajas: Requiere acceso a app en teléfono
2. Código por Email
Recibe un código temporal directamente en la dirección de correo registrada en tu cuenta de WordPress, sin necesidad de instalar ninguna app.
Ventajas: No requiere instalar nada, funciona en cualquier dispositivo con acceso a tu correo.
Desventajas: Depende de que tu cuenta de correo siga siendo segura — si el correo también está comprometido, esta capa por sí sola pierde parte de su valor. Por eso existe la verificación dual (ver más abajo).
3. Verificación Dual (App + Email a la Vez)
No es un tercer método independiente, sino una política que el administrador puede activar: exige superar ambos factores —el código de la app y el código de email— en el mismo intento de acceso, en vez de aceptar cualquiera de los dos por separado.
Cuándo tiene sentido: para cuentas de muy alto valor (el administrador principal del sitio) donde vale la pena el paso extra a cambio de que un atacante necesite comprometer dos canales completamente distintos —tu teléfono y tu correo— en vez de uno solo.
| Método | Seguridad | Conveniencia | Recomendación |
|---|---|---|---|
| Autenticador de App | ⭐⭐⭐⭐⭐ | ⭐⭐⭐⭐ | Mejor opción |
| Código por Email | ⭐⭐⭐ | ⭐⭐⭐⭐⭐ | Alternativa sin app |
| Dual (App + Email) | ⭐⭐⭐⭐⭐⭐ | ⭐⭐ | Cuentas críticas |
¿Por Qué Una Contraseña Sola No Basta?
Para qué sirve esta protección: tu contraseña de WordPress puede ser perfectamente robusta y aun así no depender solo de ti que se filtre. Cada semana, algún servicio online sufre una brecha de seguridad (una tienda, un foro, una app) y su base de datos de usuarios —emails y contraseñas, a veces cifradas, a veces no— acaba circulando en foros de la dark web. Si alguna vez usaste la misma contraseña (o una muy parecida) en dos sitios distintos, una brecha en uno de ellos pone en riesgo el otro, aunque ese otro sitio nunca haya sido atacado directamente.
Por qué lo intenta un atacante: esto es lo que se conoce como credential stuffing. Los atacantes no necesitan adivinar tu contraseña ni forzarla por fuerza bruta —ya la tienen, filtrada de otro sitio— así que automatizan un script que prueba millones de combinaciones de email+contraseña, extraídas de brechas conocidas, contra miles de webs distintas (incluida la tuya) hasta encontrar dónde funciona la reutilización. Es barato, no requiere conocimientos avanzados, y funciona precisamente porque la reutilización de contraseñas es muy común.
Ejemplo real: un usuario se registra hace años en una tienda online cualquiera con su email personal y una contraseña que también usa para su cuenta de administrador de WordPress. Esa tienda sufre una brecha y la lista de emails+contraseñas se filtra. Meses después, un script de credential stuffing prueba esa misma combinación contra la pantalla de login de WordPress del usuario —y la contraseña es correcta, porque nunca la cambió ni la varió entre sitios—. Sin 2FA, el atacante entraría directamente como administrador. Con 2FA activo, tras la contraseña correcta aparece una segunda pantalla pidiendo el código de la app de autenticación: el atacante no tiene el teléfono del usuario, así que el acceso se detiene ahí.
Cómo funciona 2FA para detenerlo: el segundo factor no vive en ninguna base de datos que se pueda filtrar junto con tu contraseña —vive en tu teléfono físico, como un secreto que solo tu app de autenticación conoce, y que genera un código nuevo cada 30 segundos combinando ese secreto con la hora actual. Un atacante que solo tiene tu email y tu contraseña filtrados de otro sitio no tiene forma de producir ese código: no basta con saber la contraseña correcta, hace falta poseer físicamente el segundo factor en el momento exacto del intento de acceso. Por eso 2FA neutraliza el credential stuffing incluso cuando la contraseña robada es 100% correcta.
- Phishing: emails falsos que imitan a WordPress u otro servicio engañan al usuario para que teclee su contraseña en una página falsa —2FA sigue protegiendo salvo que el atacante también consiga el código en tiempo real.
- Spyware/keyloggers: malware que registra las pulsaciones de teclado captura la contraseña, pero no el código que cambia cada 30 segundos en tu teléfono.
- Cuentas de administrador: la cuenta admin de WordPress controla todo el sitio —usuarios, contenido, plugins—, así que conviene protegerla con el mismo nivel de exigencia que una cuenta bancaria.
Cómo Configurar 2FA
Para Administradores
- Ve a SeenSecure > Login Security > pestaña 🔑 2FA
- Si es tu primera vez, activa 2FA en tu propia cuenta con el botón "🚀 Activar 2FA en mi cuenta" —es obligatorio hacerlo antes de poder configurar la política para el resto de usuarios— (ver pasos más abajo)
- Con tu 2FA ya activo, aparece la sección "Configuración de Política Global": marca "2FA Obligatorio para todos" o, si prefieres limitarlo, selecciona roles concretos (por ejemplo, solo Administrador) en "Roles que requieren 2FA"
- Decide si permites "Código por Email" como alternativa a la app —requiere licencia PRO— y si exiges "Verificación Doble (Email + App)" para las cuentas más sensibles
- Opcionalmente fija una "Fecha límite de activación"
- Haz clic en "Guardar Política Global"
Configuración Personal (Usuario Admin)
- Ve a SeenSecure > Login Security > pestaña 🔑 2FA
- Haz clic en "Activar 2FA en mi cuenta"
- Aparece un código QR: escanéalo con Google Authenticator (o cualquier otra app TOTP)
- Si no puedes escanear el QR, introduce manualmente la clave alfanumérica que se muestra debajo del código
- Introduce el código de 6 dígitos que genera la app y pulsa "Verificar y Activar"
- Guarda los códigos de recuperación que aparecen en pantalla —también se envían por email—
Para Otros Usuarios
Si requieres 2FA, tus usuarios verán pantalla al intentar login:
- Ingresa contraseña normalmente
- Aparece pantalla pidiendo código de 2FA
- Abre app Autenticador en teléfono
- Copia los 6 dígitos
- Pega en pantalla y presiona Enter
- Acceso concedido
Guía para Usuarios Finales
¿Qué Necesito?
- Un teléfono inteligente (Android o iPhone)
- Una app de autenticación (descárgala gratis)
Apps Recomendadas
- Google Authenticator (gratis, fácil)
- Microsoft Authenticator (gratis, muy bueno)
- Authy (gratis, premium, sincronización entre dispositivos)
- LastPass Authenticator (si usas LastPass)
¿Qué Pasa Si Pierdo Mi Teléfono?
- Usa un código de respaldo que guardaste
- Entra a tu cuenta
- Configura 2FA nuevamente con nuevo teléfono
¿Qué Pasa Si No Tengo Acceso a Códigos de Respaldo?
Contacta al administrador del sitio. Puede desactivar 2FA de tu cuenta (después de verificar tu identidad).
Mejores Prácticas
- Activa 2FA en TODAS tus cuentas admin
- Guarda códigos de respaldo en lugar seguro y offline
- Si requieres 2FA, da a usuarios tiempo para activar (no instantáneamente)
- Documenta el proceso para usuarios que no entienden
- Prueba tu 2FA: desconéctate y vuelve a entrar para confirmar que funciona