Gratis Te mudamos el sitio y los correos sin cortes ni costo

0810 345 6377 ESEN, cambiar a inglés
InHosting
ESEN, cambiar a inglés

Seguridad

Verificación en dos pasos en el panel: cómo activarla y qué protege

Por el equipo técnico de InHosting5 min de lectura

En pocas palabras

La verificación en dos pasos pide, además de la contraseña, un código de seis dígitos que genera una aplicación en tu teléfono y cambia cada 30 segundos. Así, una contraseña filtrada o adivinada ya no alcanza para entrar al panel. En DirectAdmin se activa desde tu usuario escaneando un código QR con una aplicación como Google Authenticator, Microsoft Authenticator o Aegis, o con tu gestor de contraseñas, y lleva un par de minutos. Lo que no cubre: las contraseñas de las casillas de correo y de las cuentas FTP, que tienen que seguir siendo largas y únicas.

Cómo termina una contraseña en manos ajenas

Casi nunca es un ataque dirigido. Un servicio cualquiera en el que te registraste hace años sufre una filtración, la lista de correos y contraseñas se vende o se publica, y programas automáticos la prueban contra paneles de hosting, casillas y tiendas. Si repetiste la contraseña, entran sin que nadie haya tenido que adivinar nada.

Las otras vías son el phishing (un correo que imita el aviso de vencimiento de tu hosting y te lleva a una página falsa) y el malware que roba lo que guarda el navegador. En los tres casos, el que tiene tu contraseña no tiene tu teléfono.

Qué es el código que cambia cada 30 segundos

La mayoría de los paneles usan TOTP, un estándar abierto. Al activarlo, el panel y la aplicación de tu teléfono comparten un secreto, que es lo que viaja en el código QR. A partir de ahí, los dos calculan el mismo número de seis dígitos con ese secreto y la hora actual, sin conectarse entre sí. Por eso funciona sin señal y, por eso mismo, si la hora del teléfono está mal los códigos no coinciden: dejá la fecha y la hora en automático.

Qué método elegir

MétodoCuánto protegeCuándo usarlo
Aplicación TOTP (Google Authenticator, Microsoft Authenticator, Aegis, 2FAS)MuchoEs la opción por defecto: gratis, sin señal y compatible con casi todo
Gestor de contraseñas con códigos (Bitwarden, 1Password)Mucho, si el gestor tiene su propio segundo factorSi ya usás uno y querés todo en un lugar
Llave física o passkey (FIDO2)Máximo: no funciona en una página falsaPara el correo principal y las cuentas críticas que la admitan
Código por SMSPoco: la línea se puede duplicar con engañosSolo si el servicio no ofrece nada mejor

El código por correo depende de que ese correo esté bien protegido: si alguien entra a tu casilla, tiene los dos factores.

Activarla en DirectAdmin

  1. Instalá la aplicación en el teléfono antes de empezar.
  2. Entrá a DirectAdmin y buscá "Two-Step Authentication" (autenticación en dos pasos) con el buscador del menú. Si no la encontrás, escribinos por ticket.
  3. Generá el secreto: el panel muestra un código QR. Escanealo con la aplicación, que agrega una entrada con el nombre del servidor y tu usuario.
  4. Escribí el código de seis dígitos que muestra la aplicación para confirmar que los dos relojes coinciden, y activá la opción.
  5. Cerrá sesión y volvé a entrar para comprobarlo antes de dar el trabajo por terminado.
  6. Anotá en papel, o en tu gestor de contraseñas, el secreto o los códigos de respaldo si el panel los ofrece. Eso es lo que te salva el día que cambiás de teléfono.

Lo que el segundo factor del panel no cubre

La verificación protege el ingreso al panel web. El correo que configurás en el celular o en Outlook y las cuentas FTP entran con usuario y contraseña, sin segundo paso, porque esos protocolos no lo admiten. Por eso cada casilla y cada cuenta FTP necesita su propia contraseña larga, que no se repita en otro lado. El firewall del hosting ayuda: bloquea la IP que acumula intentos fallidos contra el panel, el correo o el FTP, y así frena las pruebas masivas. Si te bloquea a vos por una contraseña vieja guardada en un programa, la página de desbloqueo de IP lo resuelve.

Dónde activarla primero

  1. Tu correo personal o el que usás para recuperar contraseñas. Quien entra ahí puede restablecer todo lo demás.
  2. La cuenta con la que administrás el dominio, porque desde ahí se cambian los DNS y se puede desviar el sitio y el correo.
  3. El panel del hosting y el área de clientes, si la ofrece.
  4. El usuario administrador del sitio. WordPress no lo trae de fábrica, pero se suma con un plugin; más medidas en endurecer WordPress.
  5. Cualquier otra cuenta con permiso para publicar o cobrar: la tienda, las redes de la empresa, la cuenta de Mercado Pago.

Si perdés o cambiás el teléfono

  • Cambio planeado: antes de borrar el teléfono viejo, instalá la aplicación en el nuevo. Google Authenticator y Microsoft Authenticator pueden pasar las cuentas; si la tuya no, desactivá la verificación en cada servicio y activala de nuevo con el teléfono nuevo.
  • Pérdida con el secreto o los códigos de respaldo anotados: los cargás en la aplicación nueva y seguís como siempre.
  • Pérdida sin nada anotado: cada servicio tiene su proceso de recuperación, que suele pedir comprobar la identidad y puede llevar días. Para el panel del hosting, escribí al soporte desde el correo registrado en el área de clientes.

Preguntas frecuentes

¿Tengo que poner el código cada vez que entro?

En cada inicio de sesión nuevo, sí. Son cinco segundos, y es justo el momento en que alguien con tu contraseña se queda afuera.

¿Qué hago si el código no funciona?

Casi siempre es la hora del teléfono: activá la fecha y la hora automáticas y probá con el código siguiente. Si sigue fallando, fijate que estés usando la entrada del servicio correcto, sobre todo si tenés varias parecidas.

¿Conviene el SMS si es lo único que ofrece un servicio?

Sí: frena los ataques automáticos con contraseñas filtradas, que son la mayoría. Lo que no frena es un ataque dirigido que consiga un duplicado de tu chip. Para las cuentas críticas, buscá una alternativa con aplicación o con llave.

¿El segundo factor evita que me bloqueen la IP?

No, son cosas distintas. El bloqueo salta por intentos fallidos de contraseña, tengas o no segundo factor. Lo explicamos en por qué te bloquean la IP.

Seguí leyendo

¿Preferís que lo veamos juntos? Te atiende una persona.

Si la guía no alcanza para tu caso, contanos qué necesitás: te ayudamos a elegir el plan, a migrar o a configurar tu servidor.

Hablar con un técnico