Verificación en dos pasos en el panel: cómo activarla y qué protege
En pocas palabras
La verificación en dos pasos pide, además de la contraseña, un código de seis dígitos que genera una aplicación en tu teléfono y cambia cada 30 segundos. Así, una contraseña filtrada o adivinada ya no alcanza para entrar al panel. En DirectAdmin se activa desde tu usuario escaneando un código QR con una aplicación como Google Authenticator, Microsoft Authenticator o Aegis, o con tu gestor de contraseñas, y lleva un par de minutos. Lo que no cubre: las contraseñas de las casillas de correo y de las cuentas FTP, que tienen que seguir siendo largas y únicas.
Cómo termina una contraseña en manos ajenas
Casi nunca es un ataque dirigido. Un servicio cualquiera en el que te registraste hace años sufre una filtración, la lista de correos y contraseñas se vende o se publica, y programas automáticos la prueban contra paneles de hosting, casillas y tiendas. Si repetiste la contraseña, entran sin que nadie haya tenido que adivinar nada.
Las otras vías son el phishing (un correo que imita el aviso de vencimiento de tu hosting y te lleva a una página falsa) y el malware que roba lo que guarda el navegador. En los tres casos, el que tiene tu contraseña no tiene tu teléfono.
Qué es el código que cambia cada 30 segundos
La mayoría de los paneles usan TOTP, un estándar abierto. Al activarlo, el panel y la aplicación de tu teléfono comparten un secreto, que es lo que viaja en el código QR. A partir de ahí, los dos calculan el mismo número de seis dígitos con ese secreto y la hora actual, sin conectarse entre sí. Por eso funciona sin señal y, por eso mismo, si la hora del teléfono está mal los códigos no coinciden: dejá la fecha y la hora en automático.
Qué método elegir
| Método | Cuánto protege | Cuándo usarlo |
|---|---|---|
| Aplicación TOTP (Google Authenticator, Microsoft Authenticator, Aegis, 2FAS) | Mucho | Es la opción por defecto: gratis, sin señal y compatible con casi todo |
| Gestor de contraseñas con códigos (Bitwarden, 1Password) | Mucho, si el gestor tiene su propio segundo factor | Si ya usás uno y querés todo en un lugar |
| Llave física o passkey (FIDO2) | Máximo: no funciona en una página falsa | Para el correo principal y las cuentas críticas que la admitan |
| Código por SMS | Poco: la línea se puede duplicar con engaños | Solo si el servicio no ofrece nada mejor |
El código por correo depende de que ese correo esté bien protegido: si alguien entra a tu casilla, tiene los dos factores.
Activarla en DirectAdmin
- Instalá la aplicación en el teléfono antes de empezar.
- Entrá a DirectAdmin y buscá "Two-Step Authentication" (autenticación en dos pasos) con el buscador del menú. Si no la encontrás, escribinos por ticket.
- Generá el secreto: el panel muestra un código QR. Escanealo con la aplicación, que agrega una entrada con el nombre del servidor y tu usuario.
- Escribí el código de seis dígitos que muestra la aplicación para confirmar que los dos relojes coinciden, y activá la opción.
- Cerrá sesión y volvé a entrar para comprobarlo antes de dar el trabajo por terminado.
- Anotá en papel, o en tu gestor de contraseñas, el secreto o los códigos de respaldo si el panel los ofrece. Eso es lo que te salva el día que cambiás de teléfono.
Lo que el segundo factor del panel no cubre
La verificación protege el ingreso al panel web. El correo que configurás en el celular o en Outlook y las cuentas FTP entran con usuario y contraseña, sin segundo paso, porque esos protocolos no lo admiten. Por eso cada casilla y cada cuenta FTP necesita su propia contraseña larga, que no se repita en otro lado. El firewall del hosting ayuda: bloquea la IP que acumula intentos fallidos contra el panel, el correo o el FTP, y así frena las pruebas masivas. Si te bloquea a vos por una contraseña vieja guardada en un programa, la página de desbloqueo de IP lo resuelve.
Dónde activarla primero
- Tu correo personal o el que usás para recuperar contraseñas. Quien entra ahí puede restablecer todo lo demás.
- La cuenta con la que administrás el dominio, porque desde ahí se cambian los DNS y se puede desviar el sitio y el correo.
- El panel del hosting y el área de clientes, si la ofrece.
- El usuario administrador del sitio. WordPress no lo trae de fábrica, pero se suma con un plugin; más medidas en endurecer WordPress.
- Cualquier otra cuenta con permiso para publicar o cobrar: la tienda, las redes de la empresa, la cuenta de Mercado Pago.
Si perdés o cambiás el teléfono
- Cambio planeado: antes de borrar el teléfono viejo, instalá la aplicación en el nuevo. Google Authenticator y Microsoft Authenticator pueden pasar las cuentas; si la tuya no, desactivá la verificación en cada servicio y activala de nuevo con el teléfono nuevo.
- Pérdida con el secreto o los códigos de respaldo anotados: los cargás en la aplicación nueva y seguís como siempre.
- Pérdida sin nada anotado: cada servicio tiene su proceso de recuperación, que suele pedir comprobar la identidad y puede llevar días. Para el panel del hosting, escribí al soporte desde el correo registrado en el área de clientes.
Preguntas frecuentes
¿Tengo que poner el código cada vez que entro?
En cada inicio de sesión nuevo, sí. Son cinco segundos, y es justo el momento en que alguien con tu contraseña se queda afuera.
¿Qué hago si el código no funciona?
Casi siempre es la hora del teléfono: activá la fecha y la hora automáticas y probá con el código siguiente. Si sigue fallando, fijate que estés usando la entrada del servicio correcto, sobre todo si tenés varias parecidas.
¿Conviene el SMS si es lo único que ofrece un servicio?
Sí: frena los ataques automáticos con contraseñas filtradas, que son la mayoría. Lo que no frena es un ataque dirigido que consiga un duplicado de tu chip. Para las cuentas críticas, buscá una alternativa con aplicación o con llave.
¿El segundo factor evita que me bloqueen la IP?
No, son cosas distintas. El bloqueo salta por intentos fallidos de contraseña, tengas o no segundo factor. Lo explicamos en por qué te bloquean la IP.
Seguí leyendo
IP bloqueada en el hosting: por qué pasa y cómo pedir el desbloqueo
Panel, correo y FTP dejan de responderte mientras el sitio les anda a los demás: el firewall bloqueó tu IP. Cómo confirmarlo, destrabarlo y que no se repita.
5 min de lectura
Endurecer WordPress: los ajustes que protegen sin sumar plugins
Actualizaciones, cuentas, wp-config.php, carpeta de subidas y acceso al escritorio: lo que de verdad frena los ataques a WordPress y lo que es maquillaje.
6 min de lectura
Me hackearon el sitio: qué hacer, en qué orden y qué no tocar
Cómo contener un sitio hackeado, encontrar por dónde entraron, restaurarlo o limpiarlo y evitar que vuelva a pasar, paso a paso y sin perder la evidencia.
6 min de lectura
