Verificación en dos pasos de Telegram: la contraseña y qué sucede si la pierdes
El segundo factor de Telegram no es una aplicación de autenticación, sino una contraseña almacenada en la nube. Esa única diferencia determina cómo funciona la recuperación, y la respuesta honesta sin un correo de recuperación es más difícil de lo que la mayoría de las guías admiten.
Avery BennettInicias sesión, introduces el código del mensaje, y luego una segunda pantalla te pide una contraseña de la que nadie te dio ni una pista. Eso es la verificación en dos pasos de Telegram, y merece la pena entender qué tipo de cosa es, porque se comporta de forma distinta a cualquier otro segundo factor que hayas conocido.
No es una app de autenticación
Es una suposición tan común que aparece en las sugerencias de búsqueda: la gente busca Telegram junto con Google Authenticator. Esa combinación no existe.
El segundo factor de Telegram es una contraseña en la nube. Es una cadena fija que tú eliges, almacenada en el servidor, y que se pide cada vez que un dispositivo nuevo inicia sesión. No rota cada treinta segundos, no hay código QR que escanear, y ninguna app de autenticación interviene en ningún momento. El modelo mental es un segundo candado en la puerta, no un código cambiante.
Una consecuencia que sorprende a mucha gente: como no rota, se puede anotar en papel, y como se almacena en el servidor, cambiarla surte efecto en todas partes a la vez.
No tiene formato de dígitos
Otra cosa que preguntan las sugerencias: cuántos dígitos tiene la contraseña. No son dígitos. Es una contraseña que tú eliges, con la libertad habitual de caracteres y longitud. Si intentas recordar una, no limites tus intentos a números, y si estás configurando una, tampoco estás restringido a ellos.
Si la has olvidado
De esto trata la mayoría de las búsquedas en inglés sobre el tema, así que aquí está la división que realmente determina tu resultado:
- Configuraste un correo de recuperación y puedes leerlo. Solicita el restablecimiento, usa el enlace, establece una contraseña nueva. Sencillo, y la razón por la que la dirección de recuperación es el campo más importante de todos.
- No configuraste uno, o no puedes leerlo. No hay recuperación posible. Lo que existe en su lugar es un restablecimiento destructivo: puedes pedir que se elimine la cuenta tras un periodo de espera, y luego volver a registrar el mismo número como una cuenta vacía. Tus mensajes, grupos y la propiedad de canales no sobreviven a eso.
Vale la pena ser directo sobre el segundo caso porque muchos consejos al respecto no lo son. Nadie puede recuperar una contraseña en la nube olvidada sin la dirección de recuperación; eso es el diseño, no una laguna del servicio de atención al cliente. Cualquiera que ofrezca hacerlo por ti está ofreciendo algo que no existe.
Qué significa que un anuncio diga "2FA activado"
Poco menos del sesenta por ciento de los anuncios de Telegram ya tienen el segundo factor configurado, y se sitúan en el precio medio de la estantería, no por encima. El mercado no cobra nada por ello, lo cual es la primera pista de lo que vale para ti. En la práctica, significa dos cosas:
- El vendedor debe pasarte la contraseña junto con la cuenta, y sin ella no puedes completar el inicio de sesión en un dispositivo nuevo.
- Cualquier dirección de recuperación asociada es de otra persona hasta que la cambies, y eso es lo que más importa.
Un anuncio marcado como que no la tiene configurada no es una cuenta peor. Significa que el inicio de sesión depende solo del código, y que eres libre de añadir el candado tú mismo, a tu manera, con tu propia dirección de recuperación.
Qué hacer con una cuenta comprada, y en qué orden
La ventana de garantía es de doce horas como mediana aquí, y más de una quinta parte de los anuncios llegan con menos de una hora, así que el orden importa. Importa más de lo que parece, porque uno de estos pasos no está disponible cuando lo quieres.
- Inicia sesión con la contraseña que te dieron y confirma que funciona. Si no funciona, repórtalo de inmediato en lugar de probar variaciones, porque los fallos repetidos invitan a comprobaciones adicionales que no quieres.
- Mira qué dirección de recuperación está configurada. Esta es la pregunta que decide si la cuenta es realmente tuya a largo plazo. Si apunta a algún sitio que no puedes leer, tienes una cuenta que otra persona puede recuperar.
- Revisa la lista de dispositivos autorizados y anota lo que contiene. Cantidad, tipos de dispositivo, regiones, horas de última actividad. Léela, no intentes actuar sobre ella todavía, por la razón que se explica abajo.
- Cambia la contraseña y configura tu propia dirección de recuperación ahora, el primer día. No hay periodo de espera para esto y es el único paso de protección disponible de inmediato.
- Vuelve después de veinticuatro horas y cierra las sesiones que no reconozcas.
Los pasos del uno al cuatro pertenecen a la ventana de garantía. El paso cinco no puede, y eso no es cuestión de preferencia.
Telegram se niega a que una sesión cierre la sesión de otra hasta que la sesión que da la instrucción haya estado iniciada durante un día completo, y devuelve un error que dice exactamente eso. El bloqueo no se limita al botón obvio: cerrar un dispositivo, cerrar todos los demás dispositivos y establecer la duración de la sesión están todos rechazados durante el mismo periodo. Eso último cierra la solución alternativa a la que podrías recurrir, que sería establecer una caducidad corta y dejar que los dispositivos del dueño anterior caduquen por sí solos.
Pon eso junto a una garantía mediana de doce horas y la conclusión incómoda se sigue: en la mayoría de los anuncios, el paso que realmente elimina al dueño anterior ocurre después de que tu ventana para reclamar haya cerrado. Por eso el paso tres dice leer y registrar en lugar de actuar. La lista es la evidencia que podrías necesitar mientras la ventana está abierta, y actuar sobre ella es trabajo para el día siguiente.
Una versión anterior de esta página tenía los pasos tres y cuatro en orden inverso, y recomendaba retrasar el cambio de contraseña varios días. Eso estaba mal en ambas direcciones. El cambio de contraseña es lo único que funciona en el primer minuto, y vale la pena entender qué compra: no elimina a nadie que ya haya iniciado sesión, pero sí evita que la lista crezca, porque un nuevo inicio de sesión con el número de teléfono ahora pedirá una contraseña que solo tú conoces.
Lo que la verificación en dos pasos no hace
Impide que alguien inicie sesión solo con un código. Eso es todo, y es genuinamente valioso, porque un código enviado a un número que ya no controlas es, de otro modo, toda la cerradura.
No afecta a si una plataforma restringe o revisa una cuenta. Esas son decisiones basadas en cómo se comporta la cuenta, y un segundo factor no es un dato para ellas. Tratarlo como protección general es la forma más común en que la gente le atribuye de más.
Tampoco cierra la sesión de nadie. Cambiar la contraseña deja cada sesión que ya está activa exactamente donde estaba, y por mucho que la cambies no las eliminarás. Eso sorprende a quienes asumen que un cambio de contraseña es un restablecimiento, y en una cuenta comprada es la diferencia entre haber cerrado la puerta y haber despejado la habitación. Tú has cerrado la puerta.
Los anuncios con el estado de 2FA filtrable están en la estantería de cuentas de Telegram.
