Tu contraseña es una sola puerta. Si alguien la consigue —por una filtración, un phishing o simple fuerza bruta— entra. La autenticación en dos pasos (2FA) agrega una segunda puerta que solo se abre con un código que aparece en tu celular. Es la mejora de seguridad más grande que podés hacer en cinco minutos. Te mostramos qué es y cómo activarla en tu cPanel y tu WordPress.
Qué es la 2FA y por qué cambia todo
La autenticación en dos pasos (también llamada verificación en dos pasos o MFA) combina dos factores distintos para dejarte entrar:
- Algo que sabés: tu contraseña de siempre.
- Algo que tenés: un código temporal de 6 dígitos que genera una app en tu teléfono y cambia cada 30 segundos.
La magia está en que ambos factores son necesarios. Aunque un atacante consiga tu contraseña, sin tu celular no puede pasar. Es la diferencia entre una cerradura y una cerradura con alarma.
App, SMS o llave: cuál conviene
Hay tres formas comunes de recibir el segundo factor. No todas son igual de seguras:
| Método | Seguridad | Recomendación |
|---|---|---|
| App de códigos (TOTP) | Alta | La mejor opción: Google Authenticator, Authy, Microsoft Authenticator. |
| SMS al celular | Media | Mejor que nada, pero vulnerable al robo de línea (SIM swapping). |
| Llave física (FIDO2) | Muy alta | Ideal para cuentas críticas; requiere comprar la llave. |
Para la mayoría de los casos, una app de códigos es el punto justo entre seguridad y comodidad. Es gratis, funciona sin señal y no depende de la red telefónica.
Activar 2FA en cPanel
Tu cPanel es la llave maestra de tu hosting: archivos, bases de datos, correos y dominios. Protegerlo con 2FA es lo primero que deberías hacer.
Instalá una app de autenticación
En tu celular, descargá Google Authenticator, Authy o Microsoft Authenticator desde la tienda de apps. Cualquiera sirve.
Entrá a "Two-Factor Authentication" en cPanel
En el buscador de cPanel escribí Two-Factor Authentication (Autenticación de dos factores) y abrilo. Presioná "Set Up Two-Factor Authentication".
Escaneá el código QR
Con la app, escaneá el QR que aparece en pantalla. La app empezará a generar códigos de 6 dígitos. Ingresá el código actual en cPanel para confirmar y ¡listo!
Activar 2FA en WordPress
WordPress no trae 2FA de fábrica, pero se agrega con un plugin liviano. Es la segunda cuenta más importante para proteger, sobre todo si sufrís ataques de fuerza bruta.
Instalá un plugin de 2FA
Desde el panel de WordPress, andá a Plugins → Añadir nuevo y buscá un plugin de autenticación en dos pasos reconocido (hay varios gratuitos y muy usados). Activalo.
Vinculá tu app
En el perfil de tu usuario aparecerá la opción de 2FA. Escaneá el QR con la misma app que usás para cPanel (puede guardar varias cuentas) y confirmá con un código.
Aplicalo a todos los administradores
Si tu sitio tiene varios usuarios con permisos altos, exigí 2FA a todos. Una sola cuenta sin proteger es la puerta que va a buscar el atacante.
Códigos de respaldo: no te quedes afuera
El miedo más común con la 2FA es "¿y si pierdo el celular?". Por eso, casi todos los servicios te dan códigos de respaldo al activarla: una lista de códigos de un solo uso que sirven para entrar si no tenés la app a mano.
- Guardalos en un lugar seguro y fuera del celular (un gestor de contraseñas, un papel guardado).
- No los mandes por correo ni chat: son tan valiosos como la propia clave.
- Si usás Authy o Microsoft Authenticator con respaldo en la nube, cambiar de teléfono es mucho más simple.
Preguntas frecuentes
¿La 2FA me va a hacer perder tiempo en cada login?
Muy poco: son 5 segundos para copiar un código. Y muchos servicios te permiten "recordar este dispositivo" por un tiempo, así que no lo pide en cada entrada desde tu equipo de siempre.
¿Puedo usar la misma app para cPanel, WordPress y otras cuentas?
Sí. Una app como Authy o Google Authenticator guarda tantas cuentas como quieras, cada una con su propio código. Es lo habitual.
Perdí el celular y no tengo los códigos de respaldo, ¿qué hago?
Para tu cPanel, escribinos: verificamos tu identidad como titular de la cuenta y te ayudamos a restablecer el acceso. Para WordPress, se puede desactivar el plugin de 2FA desde el administrador de archivos del hosting.
Tu hosting, con doble candado
La 2FA está disponible en todos nuestros planes con cPanel. Si querés que te acompañemos a activarla, escribinos.