Skip to main content
La autenticación de dos factores (2FA) añade una capa extra de seguridad al login. Además de la contraseña, el usuario necesita presentar un código generado por una app autenticadora (TOTP). En caso de perder acceso a la app, los backup codes permiten recuperar la cuenta.

Activando 2FA en tu cuenta

  1. Accede a Perfil → Seguridad.
  2. Haz clic en Activar autenticación de dos factores.
  3. Escanea el QR code con una app autenticadora (Google Authenticator, Authy, 1Password, Bitwarden, etc.).
  4. Digita el código de 6 dígitos mostrado por la app para confirmar.
  5. Guarda los backup codes presentados en pantalla en un lugar seguro (gestor de contraseñas, caja fuerte física).
  6. Confirma.
A partir de ese momento, todo login exigirá contraseña + código de la app.

Backup codes

Los backup codes son códigos de uso único que permiten hacer login sin la app autenticadora — útil si pierdes el celular, cambias de dispositivo, o la app falla.

Cómo funcionan

  • Cada code solo puede ser usado una vez. Después del uso, es invalidado.
  • Recibes un conjunto de codes al activar 2FA. Cuando estén por acabarse, regenera el conjunto.
  • Los codes son almacenados con hash BCrypt en la base (a partir de v1.0.0-rc3 — EVO-991). Ni el operador de la instalación consigue leer los codes en texto claro.

Regenerando codes

Perfil → Seguridad → Regenerar backup codes.
Atención: al regenerar, los codes antiguos paran de funcionar. Haz eso solo si tienes acceso a la app autenticadora en el momento, para confirmar la regeneración.

Cuándo regenerar

  • Después de usar un code — para mantener el stock lleno.
  • Tras sospecha de compromiso — si crees que alguien puede haber visto tu lista de codes.
  • Después de cambio organizacional — si cambiaste de función y la lista antigua estaba en un lugar accesible a terceros.
Para instalaciones que existían antes de v1.0.0-rc3: los codes generados en esa época quedaban en plaintext en la base. Si el historial de la base estuvo accesible a alguien fuera del operador de la instalación, se recomienda regenerar.

Recuperación de cuenta sin 2FA ni backup codes

Si pierdes tanto la app autenticadora como los backup codes:
  1. Contacta al administrador de la instalación (super_admin).
  2. El administrador puede desactivar 2FA en tu cuenta vía consola administrativa.
  3. Tras el login subsecuente, reactiva 2FA inmediatamente con un nuevo dispositivo y guarda nuevos backup codes.
El administrador de la instalación no consigue leer tus codes (almacenados con hash). La única operación posible es resetear el 2FA de la cuenta para que reconfigures.

Recomendaciones de seguridad

  • Usa app autenticadora, no SMS. SMS es vulnerable a SIM swap.
  • Guarda backup codes en gestor de contraseñas. Evita imprimir y echar en un cajón.
  • No compartas backup codes. Equivalen a tu segundo factor.
  • Activa 2FA en cuentas administrativas. Especialmente super_admin y account_owner.

Consideraciones Finales

2FA es el control de acceso más barato y eficaz contra credenciales filtradas. Combina con contraseñas fuertes (validación inline ayuda — EVO-1063) y revisión periódica de roles en Roles Personalizados.