X (Twitter) 2FA: Por qué no hay opción de SMS en una cuenta gratuita
Si buscaste la verificación en dos pasos por mensaje de texto en X y no la encontraste, no está roto nada. El SMS se limitó a suscriptores de pago en marzo de 2023. Esto es lo que una cuenta gratuita puede activar de verdad, y por qué el código de respaldo importa más que el método.
Sarah JohnsonAbriste la configuración de verificación en dos pasos en X, esperabas elegir mensaje de texto porque es lo que ofrecen primero en todos los demás sitios, y no estaba ahí. No hay nada roto ni te has saltado ningún paso.
La verificación en dos pasos por mensaje de texto en X quedó restringida a suscriptores de pago a partir del 20 de marzo de 2023. Las cuentas que ya la usaban tuvieron treinta días para cambiarse a otro método antes de que se desactivara. En una cuenta gratuita hoy, la opción de SMS simplemente no se ofrece.
Una nota honesta sobre el origen de esto, porque importa para saber cuánto peso darle. Las páginas de ayuda de X y su blog corporativo rechazan solicitudes automatizadas, así que no pudimos leer el anuncio original de primera mano. La fecha y el plazo de treinta días aparecen de forma consistente en varios medios independientes entre sí, y la cobertura posterior sigue describiendo la restricción como vigente. Cuando dependemos de fuentes secundarias lo decimos en lugar de presentarlo como un hecho confirmado. La pantalla que de verdad te afecta es la tuya: Configuración, luego Seguridad y acceso a la cuenta, luego Seguridad, luego Verificación en dos pasos. Lo que esa pantalla te ofrezca es la respuesta real para tu cuenta hoy.
Lo que una cuenta gratuita puede activar de verdad
Dos métodos, y lo útil de entender es que ambos son más fuertes que el que buscabas. Esto no es un premio de consolación.
- Una app de autenticación. Genera un código de seis dígitos que cambia cada treinta segundos, en tu dispositivo, sin necesidad de red móvil. La configuración toma unos dos minutos. Hay una explicación más extensa de qué es realmente el código de seis dígitos en nuestra guía de generadores TOTP.
- Una llave de seguridad o passkey. Hardware, o una passkey guardada en tu dispositivo. Es la opción más fuerte porque está vinculada a la dirección real del sitio, lo que significa que simplemente no funciona en una copia convincente de la página de inicio de sesión. Contra el phishing, es el único segundo factor que de verdad aguanta.
La razón por la que valía la pena perder el SMS es la misma por la que los equipos de seguridad llevaban años argumentando en contra. Un mensaje de texto va a un número de teléfono, y un número de teléfono puede moverse a otra SIM si alguien convence a un operador móvil de hacerlo. Ni una app de autenticación ni una llave de hardware pueden redirigirse de esa manera.
El código de respaldo es la parte que la gente se salta, y es la que los deja fuera
Cuando activas cualquiera de los dos métodos, X te muestra un código de respaldo. Anótalo en algún sitio que no sea el dispositivo que estás protegiendo, y en algún lugar donde todavía puedas encontrarlo dentro de un año.
Esto no es una nota al pie. En la práctica, la forma común de perder una cuenta por la verificación en dos pasos no es perder el teléfono. Es no tener registro del código de respaldo cuando al final lo pierdes. Un teléfono perdido con un código de respaldo guardado es un problema de cinco minutos. Un teléfono perdido sin uno es un formulario de soporte sin tiempo de respuesta publicado.
Vale la pena saberlo si compras cuentas: en nuestro propio escaparate de X, de más de novecientas publicaciones activas, los códigos de respaldo se mencionan solo en cuatro. Así que si estás asumiendo una cuenta, da por hecho que el código no existe y que tendrás que generar el tuyo.
Cómo se ven de verdad las señales de una cuenta comprometida
Las tomas de control rara vez son dramáticas al principio. Cuatro cosas aparecen antes de que se vea el daño evidente, y las cuatro tienden a descartarse como ruido.
- Una notificación de inicio de sesión que no provocaste. Revísala dentro de la app, no haciendo clic en el enlace del correo. Esos correos de notificación son una plantilla de phishing muy copiada, y la copia suele ser el ataque real.
- Un código de restablecimiento de contraseña que no solicitaste. Alguien sabe tu correo o número y lo está intentando. No hagas clic en nada de eso, pero cambia la contraseña y revisa tu segundo factor.
- Seguidores o me gusta que no son tuyos. Suele ser el primer movimiento visible en una cuenta tomada, porque llama menos la atención que publicar.
- Una app en la lista de apps conectadas que no reconoces. Una autorización concedida a través del flujo oficial no depende de tu contraseña y sobrevive a que la cambies, así que esta hay que revocarla a mano.
Una distinción que se confunde constantemente: una cuenta restringida o suspendida no es una cuenta comprometida. Si la propia plataforma ha actuado, el camino de vuelta es diferente, y eso se cubre en nuestra guía de cuentas restringidas y suspendidas. Una caída en el alcance por sí sola no es evidencia de una intrusión, así que busca un aviso de restricción en la cuenta antes de empezar a tratarla como tal.
Sesiones y apps conectadas, que son dos listas diferentes
La verificación en dos pasos protege la puerta principal. No hace nada con una sesión ya abierta por la puerta trasera. Ambas listas viven en el mismo sitio, en Seguridad y acceso a la cuenta.
Sesiones son los dispositivos con sesión iniciada actualmente. Hay un control que cierra la sesión de todas excepto la que estás usando, y es la forma fiable de terminar un acceso que ya no quieres. Úsalo ante cualquier sospecha; no te cuesta nada más que volver a iniciar sesión si la sospecha era infundada.
Apps conectadas son autorizaciones separadas que concediste, y no terminan cuando termina una sesión. Una herramienta de programación que probaste una vez hace años todavía conserva el permiso que le diste. Revisar esta lista toma un minuto y vale la pena hacerlo una vez al año.
Si la cuenta es una que acabas de asumir
Trata cada credencial que vino con ella como conocida por otra persona, porque lo es. El orden aquí importa más de lo que admiten la mayoría de las guías, y equivocarse es lo que deja fuera a la gente de cuentas que legítimamente poseen.
- Comprueba que puedes recibir correo en la dirección de la cuenta antes de tocar nada. Sin eso, cada paso posterior es una suposición.
- Cierra las otras sesiones. Este es el paso que de verdad elimina al titular anterior, y está bajo tu control.
- Reemplaza el correo de recuperación y el número de teléfono por los tuyos. Esto es lo que transfiere el control. Una contraseña protege contra futuros inicios de sesión; la dirección de recuperación decide quién puede recuperar la cuenta.
- Luego cambia la contraseña, momento en el que un desafío de verificación ya no es un problema, porque te llega a ti. La secuencia y las cosas que salen mal en ella se cubren en cambiar una contraseña de X sin quedarte fuera.
- Luego configura tu propio segundo factor y elimina el del vendedor si había uno configurado.
Una nota sobre lo que te dice realmente una publicación que anuncia 2FA. En nuestro escaparate de X, aproximadamente siete de cada diez publicaciones activas lo mencionan, y esas publicaciones están justo en el precio medio del escaparate, no por encima. Es el estándar, no una marca de calidad, y en una cuenta que estás asumiendo se acerca más a una tarea que a un beneficio, porque el segundo factor de otra persona tiene que quitarse antes de que se ponga el tuyo. Las publicaciones, y lo que cada vendedor revela sobre la entrega, están en la página de publicaciones de cuentas X. Otras dos cosas que vale la pena revisar allí mientras miras: solo un puñado de publicaciones menciona que se ha eliminado el número de teléfono, y menos de veinte mencionan proporcionar un correo de recuperación.
Contraseñas, brevemente, porque el consejo aburrido sigue siendo el correcto
Reutilizar una contraseña de otro sitio es lo que convierte la filtración de otra persona en una llave que funciona para esta cuenta. Un gestor de contraseñas resuelve eso con menos esfuerzo continuo que inventar variaciones. La longitud hace más trabajo que la puntuación: una frase larga sin nada personal supera a una cadena corta de símbolos que no recordarás el mes que viene.
Antes de llamar asegurada a la cuenta
- Un segundo factor está activado, y es una app de autenticación o una llave de seguridad, porque esas son las dos que una cuenta gratuita puede elegir
- El código de respaldo está anotado en algún sitio que no sea el dispositivo que acabas de asegurar
- Todas las demás sesiones se han cerrado al menos una vez desde que asumiste la cuenta
- La lista de apps conectadas no contiene nada que no uses actualmente
- El correo de recuperación y el número de teléfono son tuyos, y has confirmado que puedes recibir correo en esa dirección
- La contraseña es única para esta cuenta
Las páginas de ayuda de X son la referencia de primera mano. No pudimos leerlas desde aquí, así que no vamos a decirte lo que dicen.
