Las contraseñas de un solo uso son códigos cortos que funcionan una única vez. Casi siempre son seis cifras que usted teclea al iniciar sesión, además de su contraseña habitual. Después quedan gastados. Precisamente eso los hace seguros: aunque alguien lea el código por encima del hombro, no puede usarlo una segunda vez. Se topará con ellos en muchos sitios: en la banca en línea, al comprar en internet, al entrar desde un móvil o un ordenador nuevo.

Por qué la contraseña normal se repite y la de un solo uso no

Su contraseña habitual no cambia. La escribe hoy, mañana otra vez y dentro de un año sigue siendo la misma. Es cómodo, pero ahí está su punto débil: si alguna vez se filtra, el problema dura para siempre.

Una contraseña de un solo uso da la vuelta a esa idea. Nace nueva para un único acceso y caduca justo después. A menudo solo vale unos minutos. Por eso un código interceptado no sirve de nada en cuanto se usa o vence el tiempo.

De dónde sale el código

Las contraseñas de un solo uso le llegan por tres vías. Cuál se emplea depende del servicio.

  • Por SMS: un mensaje corto con el código llega a su teléfono. Es la vía más conocida en España, sobre todo con el banco, porque no exige instalar nada.
  • Por una app de autenticación: una pequeña aplicación en el móvil genera un código nuevo cada treinta segundos. Funciona incluso sin cobertura y sin internet.
  • Por correo electrónico: algunos servicios envían el código a su buzón.

Lo tienen todas en común: el código es solo para usted y vale muy poco tiempo.

La diferencia con la verificación en dos pasos

Estos dos términos se confunden a menudo. La relación es sencilla: la contraseña de un solo uso es la herramienta; la verificación en dos pasos es el procedimiento.

Cuando un servicio le pide la contraseña y además un código, está usando dos pasos, y la contraseña de un solo uso es ese segundo paso. Es decir, la contraseña de un solo uso es el código concreto que usted teclea. La verificación en dos pasos es la protección más amplia a la que ese código pertenece.

Por qué la app es más segura que el SMS

El SMS es cómodo, pero tiene un punto flaco. En casos poco frecuentes, algunos delincuentes consiguen desviar un número de teléfono a otra tarjeta SIM. Entonces los códigos acaban en las manos equivocadas. Es laborioso y raro, pero posible.

Una app de autenticación evita ese riesgo. El código nace directamente en su dispositivo y no se envía a ninguna parte, así que no hay nada que interceptar. Aun así, para la mayoría de las personas el SMS es suficiente; la app es la opción algo más segura para las cuentas especialmente importantes, como la banca en línea.

En qué debe fijarse

Una contraseña de un solo uso es solo para usted. Ningún servicio serio y ningún banco de verdad le pedirá jamás ese código por teléfono. Quien lo hace, busca engañarle.

Este truco está muy extendido: un supuesto empleado del banco llama y pide el «código de seguridad» que usted acaba de recibir por SMS. Si lo dicta, en realidad está confirmando una transferencia del estafador. Por eso la regla es clara: las contraseñas de un solo uso solo se teclean uno mismo, nunca se dictan a nadie.

Preguntas frecuentes

¿Por qué caduca el código tan deprisa? La validez corta es intencionada. Cuanto menos tiempo vale un código, menos margen tiene alguien para hacer un mal uso de él. Si el código caduca, basta con pedir uno nuevo.

No me llega el SMS con el código, ¿qué hago? Casi siempre es cuestión de cobertura. Un momento de paciencia o volver a solicitarlo suele bastar. Si sigue sin llegar, compruebe que el número de móvil que tiene registrado el banco es el correcto.

¿No suena todo esto complicado? No. Solo tiene que leer un número corto y teclearlo, nada más. No es más difícil que leer un SMS. Lo único importante es no dictar nunca el código por teléfono.

¿Necesito una app distinta para cada servicio? No. Una sola app de autenticación puede gestionar a la vez los códigos de muchas cuentas.


Artículos relacionados: La verificación en dos pasos · Contraseñas seguras · ¿Qué son los passkeys?