Con el surgimiento de alternativas encriptadas de mensajes SMS, WhatsApp, iMessage y Signal, el sistema de SMS se ha convertido en un "retroceso a una era pasada". 

Pero, irónicamente, ese mismo sistema de SMS tambiĆ©n ha ido en aumento como el mecanismo de entrega predeterminado para la mayorĆ­a de los códigos de autenticación de dos factores (2FA). 

El problema se considera crĆ­tico a la luz del hecho de que se envĆ­a un SMS a un nĆŗmero de telĆ©fono sin autenticación del usuario: los esfuerzos de seguridad biomĆ©tricos o de contraseƱa aseguran nuestros dispositivos fĆ­sicos, no nuestros nĆŗmeros, estĆ”n separados. 

Lo que es mĆ”s, esta explicación por sĆ­ sola despeja el camino para el intercambio de SIM, las estafas de ingenierĆ­a social para llevar esos códigos de seis dĆ­gitos, a malware que captura y extrae capturas de pantalla de los mensajes que se aproximan. Por cada una de esas razones, y algunas mĆ”s, el consejo actualmente es evitar la 2FA basada en SMS si es factible para el usuario. 

Pero aĆŗn asĆ­, si el usuario puede vincular 2FA a la seguridad biomĆ©trica o de contraseƱa de un dispositivo conocido, en ese punto esta es una gran mejora. Apple hace esto esplĆ©ndidamente. Y Google se apresura a hacer que este sea tambiĆ©n el predeterminado. 

En una publicación de blog el 16 de junio, Google confirmó que "a partir del 7 de julio haremos que las solicitudes de verificación por telĆ©fono sean el mĆ©todo principal de verificación en dos pasos (2SV) para todos los usuarios elegibles". 

Su plan fundamental es cambiar a los titulares de cuentas de Google a esta configuración, evitando la mayorĆ­a, por defecto a un mensaje SMS o llamada de voz. 

Sin embargo, tambiĆ©n hay un inconveniente con esto, a la luz del hecho de que todos los dispositivos en los que haya iniciado sesión un usuario recibirĆ”n el aviso, y eso requerirĆ” algo de reajuste para las familias que comparten dispositivos. AdemĆ”s, los usuarios que tienen claves de seguridad no verĆ”n un cambio.



En el caso de que el mensaje del telĆ©fono no funcione para el usuario, puede recibir un SMS durante el proceso de verificación; sin embargo, Google no recomienda esto. 

Explicando ademĆ”s que este movimiento es progresivamente seguro y mĆ”s simple, "ya que evita que los usuarios ingresen manualmente un código recibido en otro dispositivo". 

Al tomar la decisión de hacer de esta la "tĆ©cnica principal" para 2FA, Google dice: "Esperamos ayudar a [los usuarios] a aprovechar la seguridad adicional sin tener que cambiar la configuración manualmente, aunque todavĆ­a pueden usar otros mĆ©todos de verificación en dos pasos". si lo prefieren. 

Para que un atacante falsifique este sistema, necesitarĆ” acceso fĆ­sico a uno de los dispositivos ya conectados del usuario donde verĆ”n el mensaje. Los usuarios tambiĆ©n tendrĆ”n la opción de auditar y eliminar dispositivos que ya no necesitan para acceder a esta opción de seguridad. 

AdemĆ”s, con el argumento de que el aviso llega a todos los dispositivos autorizados y conectados al mismo tiempo, el usuario sabrĆ” de inmediato si se estĆ” intentando abrir su cuenta sin su conocimiento. 

No obstante, con la creciente utilización del acceso de múltiples dispositivos a nuestras diversas plataformas, es una idea extraordinaria utilizar un dispositivo de autenticación para verificar otro inicio de sesión y este paso de Google sin duda ha surgido como uno increíble en la dirección que debería ser seguido por otros también.