Iniciar sesión en una cuenta de Google: superar la verificación y mantener la sesión activa
El primer inicio de sesión en una bandeja de entrada de Gmail nueva o heredada suele toparse con un muro de verificación. Lo que Google dice que realmente te ayuda a superarlo, cómo configurar la Verificación en dos pasos y una clave de acceso después, y los dos relojes de siete días que deciden si la recuperación funciona cuando la necesitas.
Avery BennettEscribes la contraseña en una bandeja de entrada nueva y, en lugar de correo, te aparece una pantalla completa pidiéndote que Google confirme que eres realmente tú. Sin explicación, sin una forma obvia de solucionarlo.
Esto le ocurre a casi todas las cuentas la primera vez que se usan desde un dispositivo, navegador o ubicación desconocidos. No es señal de que algo vaya mal. Es la verificación estándar y, una vez que la superas correctamente, el inicio de sesión vuelve a ser rápido.
Qué activa la verificación y qué dice Google para superarla
Google compara la combinación de dispositivo, navegador y red con lo que ha visto antes para esa cuenta. Una huella nueva, una dirección en otro país o un inicio de sesión que llega justo después de usar la contraseña en otro lugar harán que el nivel de exigencia suba.
Google publica sus propios consejos para completar un flujo de recuperación o verificación, y son más específicos que la mayoría de los consejos sobre el tema:
- Responde tantas preguntas como puedas, incluso las que no tengas claras. Una respuesta parcial vale más que una omitida.
- Usa un dispositivo y una ubicación habituales. Google lo dice explícitamente: un ordenador, teléfono o tableta desde los que inicias sesión a menudo, en un lugar desde el que sueles hacerlo.
- Sé exacto con las contraseñas, incluida la última que recuerdes haber usado.
- Introduce una dirección de correo que esté realmente vinculada a la cuenta.
- Revisa la carpeta de spam por si ha llegado el mensaje.
Lo único que empeora la situación de forma fiable es repetir el intento desde redes diferentes mientras solucionas el problema. Ese patrón es lo que el sistema está diseñado para detectar, y puede alargar el bloqueo en lugar de eliminarlo. Elige una vía de verificación, hazlo una vez y desde un solo lugar.
Cómo activar la verificación en dos pasos
Una vez que hayas entrado, abre tu cuenta de Google y ve a Seguridad, o a Seguridad e inicio de sesión según el diseño que veas, y busca la sección titulada Cómo inicias sesión en Google. Activa allí la verificación en dos pasos.
Google ofrece más segundos pasos de los que mencionan la mayoría de las guías: claves de acceso y llaves de seguridad de hardware, avisos de Google, una aplicación de códigos como Google Authenticator, códigos por mensaje de texto o llamada de voz, un código QR y códigos de respaldo. Su propia recomendación es una que la gente rara vez sigue, por lo que merece la pena citar el razonamiento: Google sugiere los avisos de Google como segundo paso, argumentando que tocar un aviso es más fácil que escribir un código.
Si prefieres una aplicación de códigos, configúrala antes de necesitarla, no durante un intento de inicio de sesión. Escanea el código, confirma que el primer valor generado coincide y guarda los códigos de respaldo que te ofrezca. Los códigos rotan en un temporizador corto, así que ten la aplicación abierta y lista en lugar de buscarla mientras el reloj corre.
Cómo añadir una clave de acceso y el interruptor que confunde a la gente
Una clave de acceso te permite confirmar quién eres con una huella dactilar, un escaneo facial o un PIN del dispositivo en lugar de escribir una contraseña. Puedes crear una desde la página de claves de acceso en las opciones de inicio de sesión de tu cuenta, usando los datos biométricos integrados del dispositivo actual, un teléfono que ya haya iniciado sesión o una llave de seguridad física.
La parte que desconcierta a la gente es lo que ocurre después. Crear una clave de acceso te suscribe a un inicio de sesión sin contraseña y con prioridad para la clave, pero no elimina tu contraseña: Google dice que todavía tienes la opción de iniciar sesión con ella. El comportamiento lo controla un ajuste llamado Omitir contraseña cuando sea posible. Desactívalo y tu contraseña volverá a ser la opción predeterminada, con la clave de acceso como alternativa. La mayoría de los informes sobre una clave de acceso que "no funciona" son en realidad este interruptor en un estado que la persona no esperaba.
Los requisitos son específicos. En un ordenador necesitas al menos Windows 10, macOS Ventura o ChromeOS 109, y en un teléfono Android 9 o iOS 16, o alternativamente una llave de hardware que admita FIDO2. Ponle nombre a cada clave de acceso según el dispositivo en el que esté, porque más tarde las eliminarás y una lista de entradas sin nombre es inútil.
Configúralas solo en dispositivos que uses tú. Una clave de acceso en una máquina compartida o del trabajo entrega tu cuenta a cualquiera que pueda desbloquear esa máquina.
Recuperación: cuatro métodos y dos plazos que conviene conocer
Una cuenta sin ningún método de recuperación vinculado está a un mal inicio de sesión de ser realmente difícil de recuperar. Google ahora ofrece cuatro, y la mayoría de las guías todavía describen dos.
| Método | Para qué lo usa Google | Vale la pena saber |
|---|---|---|
| Teléfono de recuperación | Enviar un código cuando te quedas bloqueado, bloquear el uso no autorizado y señalar actividad sospechosa | Añadirlo o cambiarlo puede tardar hasta siete días en surtir efecto |
| Correo de recuperación | Volver a entrar cuando no puedes iniciar sesión, avisos de almacenamiento y actividad sospechosa | Usa una bandeja de entrada que leas de verdad, no otra cuenta que también puedas perder |
| Contacto de recuperación | Una persona de confianza que te ayuda a demostrar que la cuenta es tuya | No se puede usar durante siete días después de que acepte la invitación |
| Vídeo selfie | Comparar un vídeo corto de tu cara con uno que guardaste antes | No está disponible en cuentas de Workspace, cuentas infantiles ni cuentas del Programa de Protección Avanzada |
Ambas cifras de siete días apuntan en la misma dirección: añade los métodos de recuperación antes de necesitarlos, porque un método añadido durante una emergencia aún no se puede usar. Esto es lo contrario de un consejo que circula ampliamente, incluso en una versión anterior de este artículo, de que debes dejar una cuenta nueva en paz durante una semana antes de tocar su configuración de recuperación. Google no documenta tal período de espera. Lo que documenta es un retraso en los propios métodos, lo cual es una razón para actuar antes en lugar de después.
Elige un correo de recuperación que consultes con regularidad, como una bandeja de entrada de Outlook que ya gestiones, para que una futura solicitud de recuperación no llegue a un lugar del que también hayas perdido el rastro.
Hábitos que mantienen las verificaciones en silencio
La propia guía de Google es el resumen: dispositivo habitual, ubicación habitual. La constancia a lo largo del tiempo hace más que cualquier ajuste individual. Inicia sesión desde el mismo entorno general en lugar de saltar entre ellos, mantén un perfil de navegador por cuenta y deja que el patrón se establezca.
Una versión anterior de este artículo sugería comprar un proxy residencial para lograr esa estabilidad, y eso merece una corrección. El estante de proxies del sitio tiene 83 listados activos y, por el texto del título, más de un tercio son suscripciones VPN de consumo, que es casi lo contrario de una dirección estable por cuenta: una VPN te coloca en una salida compartida junto con todos los demás en ese servidor, que es exactamente el tipo de entorno que busca una verificación. La subcategoría residencial es pequeña, veinte listados, e incluso dentro de ella un par describen rangos de servidores o centros de datos. Si la estabilidad de la dirección es realmente lo que necesitas, lee el texto del listado en lugar del nombre del estante. Para la mayoría de las personas que gestionan una o dos bandejas de entrada, no hacer nada e iniciar sesión desde casa es la mejor respuesta.
Qué declaran realmente los listados de bandejas de entrada
Si estás adquiriendo una bandeja de entrada en lugar de crearla, el texto del listado es el único lugar donde se declara el estado de seguridad antes de comprar. En los listados activos de Gmail en HstockPlus, un poco más de la mitad mencionan la autenticación de dos factores o la verificación en dos pasos, y unos cientos mencionan una contraseña de aplicación, que es la forma habitual en que un vendedor hace que una bandeja de entrada sea accesible para un cliente de correo mientras hay un segundo factor activo.
Una ausencia merece ser mencionada. Ni un solo listado de Gmail en el estante menciona una clave de acceso. En todo el catálogo activo, todo él, solo un puñado de listados lo hacen, y esos están en el estante de Facebook, no en ningún estante de correo. Así que, en una bandeja de entrada de Gmail que asumas, da por hecho que no existe ninguna clave de acceso y crea la tuya propia. En una cuenta de Facebook, esa suposición ya no es segura.
Gmail y otras bandejas de entrada para proyectos secundarios, verificación y flujos de trabajo en equipo las ofrecen muchos proveedores independientes, y los términos difieren lo suficiente como para que comparar algunas valga la pena. Lo mismo se aplica a los buzones de Outlook si prefieres diversificar de proveedor.
El Centro de ayuda de la cuenta de Google es la fuente de todo lo anterior y se mantiene actualizado a medida que cambian las pantallas. Los dos artículos que merece la pena marcar específicamente son Activar la verificación en dos pasos y Configurar opciones de recuperación.
```Frequently Asked Questions
Compara el dispositivo, el navegador y la red con lo que ha visto antes para esa cuenta, y una combinación desconocida sube el listón. Normalmente, una verificación lo resuelve, y la fricción baja una vez que el patrón se repite. Repetir el inicio de sesión desde varias redes diferentes mientras solucionas el problema es lo único que de verdad lo empeora.
No, y Google no documenta tal período de espera. Ese consejo parece ser una versión distorsionada de una regla real de siete días que apunta en la dirección opuesta: agregar o cambiar un número de teléfono de recuperación puede tardar hasta siete días en surtir efecto, y un contacto de recuperación no se puede usar durante siete días después de aceptarlo. Ambas son razones para configurarlo antes, no después.
Google lo explica con una razón sencilla: tocar un aviso es más fácil que escribir un código. La lista completa de segundos pasos también incluye claves de acceso y llaves de seguridad físicas, apps de códigos, códigos por texto o voz, un código QR y códigos de respaldo. Una app de autenticación sigue siendo mejor opción que el SMS si prefieres un método basado en códigos, ya que no está expuesta a un intercambio de SIM.
Porque crear una passkey no elimina tu contraseña, y el comportamiento está controlado por un ajuste llamado Omitir contraseña cuando sea posible. Si está desactivado, la contraseña sigue siendo la opción predeterminada y la passkey es la alternativa. Esta es la causa de la mayoría de los informes de que una passkey no funciona.
Puedes hacerlo, pero no deberías. Una passkey se desbloquea con lo que desbloquea el dispositivo, así que en una máquina que otras personas puedan abrir, les entregas la cuenta. Mantén las passkeys solo en dispositivos que uses tú y nombra cada una según su dispositivo para poder eliminarla más adelante.
Dos más que la mayoría de las guías todavía pasan por alto. Un contacto de recuperación es una persona de confianza que puede ayudar a confirmar que la cuenta es tuya, y se puede usar siete días después de que acepte. Un video selfie compara un video corto de tu rostro con uno que grabaste antes, y no está disponible en cuentas de Workspace, cuentas infantiles ni cuentas del Programa de Protección Avanzada.
En este sitio no hay ni una sola publicación de Gmail activa que mencione una passkey, y al ampliar la búsqueda a claves de seguridad, FIDO o WebAuthn tampoco aparece nada. En todo el catálogo, solo un puñado de publicaciones las mencionan, y esas son de cuentas de Facebook. En una bandeja de entrada de Gmail, asume que no hay passkey y crea la tuya propia; en una cuenta de Facebook, verifica antes de asumir.

Avery Bennett
Consultor de redes sociales y growth hacker. Se especializa en creación de contenido viral y estrategias de marketing de influencers para marcas de todos los tamaños.


