Formatear JSON
Formatear, validar y plegar JSON.
Desarrollo
Códigos de verificación en dos pasos.
El mecanismo es más simple de lo que parece y entenderlo aclara varias dudas.
Al activar la verificación en dos pasos, el servicio genera una clave secreta y te la muestra como código QR o como texto en Base32.
Tu aplicación guarda esa clave. A partir de ahí, cada treinta segundos, tanto la aplicación como el servidor calculan un código a partir de dos cosas: la clave secreta y la hora actual.
Como ambos tienen la misma clave y la misma hora, obtienen el mismo código sin comunicarse en ningún momento.
De ahí se deducen dos cosas importantes. La primera: los códigos funcionan sin conexión a internet, porque no hay ninguna comunicación con el servidor. La segunda: si la hora de tu dispositivo está desajustada, los códigos no coinciden.
Ese es, con diferencia, el motivo más común de "el código no funciona". Ajusta la hora automáticamente y el problema desaparece.
Los servidores suelen aceptar el código anterior y el siguiente para dar margen, así que un desfase de unos segundos no molesta, pero uno de minutos sí.
La parte que más gente se salta y la que más disgustos da.
Al activar el doble factor, el servicio te ofrece unos códigos de recuperación de un solo uso. Sirven para entrar si pierdes el móvil.
Guárdalos. En papel, en una caja fuerte, o en tu gestor de contraseñas — pero no en el mismo dispositivo que genera los códigos, porque entonces si pierdes ese dispositivo lo pierdes todo a la vez.
Sin ellos, recuperar una cuenta puede ser desde muy laborioso hasta imposible, y depende enteramente de lo que ofrezca cada servicio.
Otra precaución importante: guarda la clave secreta original, no solo el código QR escaneado. Con ella puedes configurar la misma cuenta en un segundo dispositivo como respaldo.
Y si cambias de móvil, migra tus cuentas antes de borrar el anterior. Muchas aplicaciones tienen función de exportación, pero hay que usarla estando el móvil viejo aún operativo.
Un caso muy español: mucha gente vincula cuentas a un número de teléfono. Si cambias de operador o de número, revisa los métodos de recuperación antes, no después.
Un aviso importante sobre esta herramienta en concreto.
Generar códigos en una página web es útil para entender el mecanismo, para depurar una integración, o para acceder puntualmente si no tienes tu móvil a mano y has guardado la clave.
No es el sitio donde guardar tus claves secretas de forma habitual. Una aplicación de autenticación en el móvil, o mejor una llave de seguridad física, protegen mucho mejor.
La razón es sencilla: el segundo factor debe estar en un dispositivo distinto del que usas para iniciar sesión. Si generas el código en el mismo navegador donde entras a la cuenta, pierdes buena parte del beneficio.
Sobre las alternativas: TOTP es bastante mejor que los SMS, que pueden interceptarse. Y las claves de acceso son aún mejores, porque además resisten el phishing: no se pueden usar en un sitio falso.
En España conviene tener presente que muchos trámites de la administración electrónica usan certificado digital o Cl@ve, que son sistemas distintos y no se sustituyen con TOTP.
Todo el cálculo se hace en tu navegador y la clave no se envía a ningún sitio.
Casi siempre porque la hora del dispositivo está desajustada. Ponla en automático.
Sí. Se calculan a partir de la clave y la hora, sin hablar con el servidor.
Guárdalos fuera del dispositivo que genera los códigos. Sin ellos puedes perder la cuenta.
No es recomendable. El segundo factor debe estar en un dispositivo distinto.
Sí, bastante. Los SMS pueden interceptarse mediante duplicado de SIM.
No, el cálculo es local en tu navegador.