Una OTP de SMS (contraseña de un solo uso) es un código numérico corto enviado por mensaje de texto para verificar que quien intenta iniciar sesión, completar un pago o restablecer una contraseña realmente tiene acceso al número de teléfono registrado. Se usa una vez y caduca poco después, generalmente entre cinco y quince minutos.
Cómo funciona
- Un usuario intenta una acción delicada: iniciar sesión, realizar un pago, restablecer una contraseña.
- El sistema genera un código aleatorio de un solo uso y lo envía por SMS al número de teléfono vinculado a la cuenta.
- El usuario ingresa ese código nuevamente en la aplicación o sitio web dentro de la ventana de vencimiento.
- El sistema confirma que el código coincide y permite que continúe la acción.
Por qué SMS específicamente
SMS OTP funciona como una verificación de segundo factor porque se basa en algo que el usuario tiene físicamente (su teléfono) separado de algo que conoce, como una contraseña. Incluso si se roba o se adivina una contraseña, un atacante sin acceso físico al teléfono (o control de su número) generalmente no puede completar el inicio de sesión. Los SMS se utilizan en otros canales principalmente porque no necesitan ninguna aplicación ni conexión a Internet y funcionan en prácticamente todos los teléfonos.
Usos comunes
- Autenticación de dos factores para inicios de sesión
- Confirmar un pago o un cambio en los detalles de la cuenta
- Verificar un número de teléfono durante el registro de una cuenta
- Autorizar un restablecimiento de contraseña
¿Es segura la OTP de SMS?
SMS OTP es una mejora de seguridad significativa con respecto a una contraseña por sí sola, pero no es el segundo factor más fuerte posible: puede ser vulnerable al fraude de intercambio de SIM, donde un atacante convence a un operador para que transfiera el número de una víctima a una nueva SIM, o a la interceptación en redes poco seguras. Para la mayoría de las aplicaciones de consumo sigue siendo un estándar práctico y de baja fricción; los casos de uso de mayor seguridad lo vinculan o reemplazan cada vez más con aplicaciones de autenticación o claves de hardware.
Mejores prácticas para empresas que envían OTP
- Mantenga la ventana de caducidad corta: lo normal es de cinco a diez minutos.
- Enrute el tráfico OTP a través de una ruta de envío dedicada y de alta prioridad en lugar de la misma cola que los mensajes de marketing.
- Limite la frecuencia con la que se puede solicitar un código para el mismo número, para evitar abusos.
- Nunca incluya nada más que el código y una breve instrucción: los mensajes OTP son un objetivo común de phishing para textos similares.