Preguntas de seguridad, destinadas a permitirte recuperar una cuenta en caso de olvido de contraseña, parecen tranquilizadoras. Sin embargo, a menudo constituyen un ESLABÓN DÉBIL de tu seguridad. ¿Por qué? Porque las respuestas suelen ser adivinables, encontradas en internet o ya conocidas por tu entorno. Gestionar bien tus preguntas de recuperación es un aspecto desconocido pero importante de la seguridad en línea. Aquí te explicamos cómo evitar que estas preguntas se conviertan en una puerta de entrada para los piratas.
¿Por qué las preguntas de seguridad son un eslabón débil?
Las preguntas de seguridad (o « preguntas secretas », « preguntas de recuperación ») sirven para VERIFICAR tu identidad para recuperar una cuenta; pero a menudo plantean problemas. ¿PARA QUÉ SIRVEN?: cuando olvidas tu contraseña o pierdes el acceso a una cuenta, el servicio puede pedirte que respondas a una pregunta secreta que hayas definido, para confirmar que eres tú; es un método de RECUPERACIÓN. ¿POR QUÉ SON DÉBILES?: el problema es que las respuestas suelen ser demasiado fáciles de DESCUBRIR. Las respuestas ADIVINABLES: muchas preguntas tratan sobre información que no es realmente secreta; el nombre de tu ciudad natal, tu plato favorito, el nombre de tu mascota pueden ser conocidos por tus seres queridos o encontrados. Las respuestas en las REDES: en la era de las redes sociales, mucha de esta información es PÚBLICA o fácil de encontrar; el nombre de tu mascota, tu escuela, tu ciudad pueden estar visibles en tus perfiles; un pirata puede recolectarlas. Las respuestas conocidas por tu ENTORNO: tus seres queridos suelen conocer las respuestas (el apellido de soltera de tu madre, tu lugar de nacimiento); no es « secreto » para ellos. Las respuestas POCO numerosas: para algunas preguntas, solo hay unas pocas respuestas posibles (un color favorito), fáciles de adivinar. EL RIESGO: un atacante que conozca o adivine tus respuestas puede RECUPERAR tu cuenta en tu lugar, eludiendo tu contraseña; las preguntas de seguridad pueden ser entonces una PUERTA de entrada, un eslabón débil. Lo que hay que COMPRENDER: las preguntas de seguridad no son una buena protección en sí mismas; a menudo son menos seguras que la contraseña que deberían « recuperar »; por lo tanto, hay que gestionarlas inteligentemente (ver más abajo) o privilegiar métodos de recuperación más seguros. ¿Para qué sirve entender esto? Para no confiar en preguntas débiles; para gestionar mejor estas preguntas; y para privilegiar métodos de recuperación más seguros. La idea principal: las preguntas de seguridad (« nombre de tu mascota », « ciudad natal ») son a menudo un ESLABÓN DÉBIL: las respuestas suelen ser adivinables, encontradas en las redes sociales o conocidas por tu entorno; un atacante puede usarlas para recuperar tu cuenta eludiendo tu contraseña. La principal defensa, contraintuitiva pero efectiva: no responder honestamente a estas preguntas; tratar la respuesta como una segunda contraseña (una respuesta falsa e impredecible), y guardarla en tu gestor de contraseñas. Mejor aún, cuando sea posible, privilegiar métodos de recuperación más sólidos (autenticación doble, códigos de respaldo) en lugar de estas preguntas.
Las preguntas de seguridad suelen ser débiles porque las respuestas son fáciles de adivinar o encontrarlas en redes sociales. Un atacante puede usarlas para robar tu cuenta. La solución es responder con datos falsos e impredecibles, como si fueran contraseñas, y guardarlos en un gestor.
Imagina que usas el correo electrónico «usuario@ejemplo.com» con la pregunta de seguridad «¿Cuál es el nombre de tu primera mascota?». Si respondes «Rex» (tu mascota real), un pirata puede encontrar ese dato en tus redes sociales y recuperar tu cuenta. En cambio, si respondes «Cactus-Nube-Violín-42» (una respuesta falsa), nadie podrá adivinarla, protegiendo así tu cuenta.

Cómo gestionar bien tus preguntas de recuperación
Aquí te explicamos cómo no dejar que estas preguntas debiliten tu seguridad. No respondas HONESTAMENTE — este es el consejo clave, contraintuitivo: no des la respuesta verdadera a una pregunta de seguridad; trata la respuesta como una SEGUNDA contraseña: inventa una respuesta FALSA, larga e impredecible, sin relación con la verdadera; así, nadie puede adivinarla ni encontrarla. Trata la respuesta como una CONTRASEÑA — una buena « respuesta » es como una buena contraseña: única, impredecible, sin relación con información pública; por ejemplo, a « nombre de tu mascota », responde una secuencia de palabras aleatorias en lugar del nombre real. ANOTA tus respuestas falsas en un gestor — como tus respuestas son falsas e impredecibles, no las recordarás; guárdalas en tu gestor de contraseñas (que a menudo puede conservar notas), para encontrarlas si es necesario (nuestras guías adoptar un gestor de contraseñas). Privilégia MEJORES métodos de recuperación — cuando un servicio lo ofrezca, prefiere métodos más seguros que las preguntas: la autenticación doble, códigos de respaldo, una dirección de correo o un número de recuperación bien seguros (nuestras guías mantener un acceso de respaldo a tus cuentas). EVITA hacer públicas tus informaciones — limita lo que compartes en las redes sociales: tu ciudad, tu escuela, el nombre de tus mascotas, tus fechas; estas informaciones alimentan precisamente las respuestas a las preguntas de seguridad (nuestras guías limitar los datos que compartes en línea). Desconfía de los « JUEGOS » en las redes — atención a los cuestionarios y « juegos » virales que te piden tu primer coche, el nombre de tu calle de infancia, tu mascota: a menudo son colecciones disfrazadas de información que corresponde a las preguntas de seguridad; no juegues el juego. Verifica tus preguntas ACTUALES — si habías respondido honestamente a preguntas de seguridad en cuentas importantes, considera cambiarlas con respuestas falsas. Protege la RECUPERACIÓN en su conjunto — las preguntas son solo un elemento; asegúrate de que TODOS tus métodos de recuperación sean sólidos (dirección de recuperación segura, etc.). Algunos CONSEJOS: nunca respondas honestamente (respuesta = segunda contraseña); anota tus respuestas falsas en un gestor; y privilegia la autenticación doble cuando sea posible. En resumen: no respondas honestamente a las preguntas de seguridad (trata la respuesta como una contraseña falsa e impredecible, anotada en tu gestor); privilegia métodos de recuperación más seguros (autenticación doble, códigos de respaldo); limita la información que haces pública; desconfía de los juegos que recolectan estas informaciones; y protege el conjunto de tus métodos de recuperación. Así, transformas un eslabón débil en una protección sólida.
El buen reflejo. Aquí tienes el consejo que sorprende a todos, pero que cambia radicalmente la seguridad de tus cuentas: NUNCA respondas honestamente a las preguntas de seguridad. Sí, lo has leído bien: a la pregunta « ¿cuál es el nombre de tu primera mascota? », no pongas SÓLO el nombre real de tu mascota. ¿Por qué? Porque la respuesta real es casi siempre demasiado fácil de encontrar: puede estar visible en tus redes sociales, conocida por tus seres queridos o adivinable; un atacante puede usarla entonces para recuperar tu cuenta eludiendo tu contraseña. El reflejo salvador: trata cada respuesta como una SEGUNDA CONTRASEÑA. Inventa una respuesta FALSA, larga e impredecible, sin ninguna relación con la real; por ejemplo, a « nombre de tu mascota », responde algo como « Cactus-Nube-Violín-42 » en lugar de « Rex ». Esa respuesta, nadie puede adivinarla ni encontrarla en internet, porque no tiene ninguna relación con tu vida real. Así, transformas un eslabón débil en una verdadera protección. Por supuesto, una respuesta tan fantasiosa es imposible de recordar: por eso debes ANOTARLA en tu gestor de contraseñas (que generalmente permite almacenar notas), para encontrarla el día que la necesites. El gestor se convierte así en el guardián de tus respuestas verdaderas-falsas. Dos reflejos complementarios. Primero, cuando un servicio ofrece MEJORES métodos de recuperación que estas preguntas — como la autenticación doble o códigos de respaldo —, PRIVILÉGIALOS: son mucho más sólidos que las preguntas secretas. Luego, desconfía de lo que haces PÚBLICO: limita en las redes sociales la información (ciudad, escuela, mascotas, fechas) que precisamente alimenta estas preguntas; y sobre todo, no te dejes engañar por los « juegos » y cuestionarios virales que te piden inocentemente tu primer coche, el nombre de tu calle de infancia o de tu mascota — a menudo son colecciones disfrazadas de información que corresponde exactamente a las preguntas de seguridad. Responder falso a tus preguntas secretas (como a una contraseña), anotar estas respuestas en tu gestor, y privilegiar la autenticación doble: con estos reflejos, cierras una puerta que muchos dejan abierta.

Las precauciones y el buen uso
Algunas matices completan la buena gestión de las preguntas de recuperación. No OLVIDAR tus respuestas falsas: el reverso de responder falso es que hay que recordar estas respuestas el día que las necesites; de ahí la importancia de ANOTARLAS (en un gestor); una respuesta falsa olvidada podría bloquearte; gestiónalas como contraseñas. La recuperación, un EQUILIBRIO: los métodos de recuperación deben ser lo suficientemente SEGUROS para que un atacante no los explote, pero lo suficientemente ACCESSIBLES para que TÚ puedas recuperar tu cuenta; es un equilibrio; de ahí el interés de métodos sólidos Y bien gestionados (autenticación doble con códigos de respaldo conservados). No NEGLIGIAR la dirección de recuperación: a menudo, la recuperación pasa por una dirección de correo o un número; asegúrate de que esta dirección de respaldo esté BIEN PROTEGIDA y siempre accesible; una dirección de recuperación pirateada compromete la recuperación. LA TRAMPA de los juegos y cuestionarios: recordemos, estos « juegos » en las redes (« dinos el nombre de tu primera escuela ! ») son a menudo colecciones de información que corresponden a las preguntas de seguridad; no participes en ellos. LA COHERENCIA de tu seguridad: las preguntas de recuperación son solo un eslabón; tu seguridad global depende también de contraseñas fuertes y únicas, de la autenticación doble, de la protección de tu correo; trata el conjunto (nuestras guías qué hacer si una contraseña es robada). Lo que el SERVICIO ofrece: algunos servicios abandonan las preguntas de seguridad a favor de métodos más modernos; es una buena evolución; usa las mejores opciones disponibles. No REUTILIZAR las mismas respuestas: como para las contraseñas, evita usar las mismas respuestas falsas en todas partes; varíalas. LA SEGURIDAD frente al acceso de los seres queridos: las respuestas honestas son conocidas por tu entorno; las respuestas falsas también te protegen de este riesgo; a considerar según tu situación. En resumen: anota tus respuestas falsas (no las olvides); busca el equilibrio seguro/accesible en la recuperación; protege tu dirección de recuperación; desconfía de los juegos que recolectan estas informaciones; trata tu seguridad en su conjunto; usa las mejores opciones ofrecidas por los servicios; y no reutilices las mismas respuestas. Bien gestionadas, las preguntas de recuperación dejan de ser un punto débil.
Atención: responder honestamente a una pregunta de seguridad, a veces es dar la llave de tu cuenta a quien te conoce — o a internet. Hay que tomar conciencia de un paradigma: estas preguntas « secretas », destinadas a PROTEGER tu cuenta, pueden en realidad debilitarla peligrosamente si respondes sinceramente. La razón es simple: las respuestas reales no son generalmente secretas en absoluto. El nombre de tu mascota, tu ciudad natal, el apellido de soltera de tu madre, tu escuela, tu plato favorito: estas informaciones son a menudo conocidas por tus SERES QUERIDOS (no son « secretas » para tu entorno), y cada vez más ENCONTRABLES en internet — especialmente en tus redes sociales, donde se comparte voluntariamente la ciudad, las mascotas, el recorrido, los recuerdos. Un atacante que logre reunir estas informaciones (revisando tus perfiles, o porque forma parte de tu entorno) puede entonces RECUPERAR tu cuenta respondiendo a tus preguntas de seguridad, eludiendo completamente tu contraseña, por muy sólida que sea. La pregunta secreta se convierte así en la grieta por la que se entra. Es por eso que la defensa — responder FALSO a estas preguntas, con respuestas impredecibles tratadas como contraseñas — es tan importante: cierra esta puerta. Una trampa particularmente sutil que hay que conocer: los « JUEGOS » y cuestionarios virales en las redes sociales, que te invitan alegremente a revelar « el nombre de tu primer coche », « la calle de tu infancia », « el nombre de tu primera mascota », « tu ciudad natal ». Estas preguntas no son inocentes: corresponden EXACTAMENTE a las preguntas de seguridad clásicas, y participar en estos « juegos » equivale a publicar las respuestas a tus propias preguntas secretas, a la vista de todos; nunca te dejes engañar. Dos precauciones más. Primero, si adoptas respuestas falsas, ANÓTALAS impérativamente (en tu gestor de contraseñas): una respuesta falsa olvidada podría bloquearte fuera de tu propia cuenta el día que la necesites; gestiónalas como contraseñas. Luego, no descuides tu DIRECCIÓN de recuperación (correo o número), a menudo utilizada para recuperar una cuenta: si está mal protegida o pirateada, se convierte también en una grieta; protéjela bien. En resumen, no dejes nunca que preguntas de seguridad honestas se conviertan en la llave que le das a quien te conoce o a internet: responde falso, anota tus respuestas, desconfía de los juegos recolectores de información, y privilegia métodos de recuperación más sólidos. Este eslabón, a menudo el más débil, merece tanta atención como tus contraseñas.

Preguntas frecuentes
¿Realmente hay que mentir en las preguntas de seguridad?
Sí, y no es « mentir » en el sentido problemático del término: se trata de una estrategia de seguridad reconocida y recomendada por los expertos. Entendamos por qué es juicioso. Las preguntas de seguridad plantean un problema fundamental: sus respuestas reales no son generalmente SECRETAS. El nombre de tu mascota, tu ciudad natal, tu escuela son a menudo conocidos por tus seres queridos, o encontrados en tus redes sociales; un atacante puede entonces descubrirlos y recuperar tu cuenta en tu lugar. Al responder HONESTAMENTE, ofreces entonces una puerta de entrada fácil. La solución consiste en tratar la respuesta como una SEGUNDA CONTRASEÑA, es decir, dar una respuesta FALSA, impredecible, sin relación con la realidad. A la pregunta « nombre de tu primera mascota? », en lugar de « Rex » (adivinable), respondes por ejemplo una secuencia de palabras aleatorias. Esta respuesta, nadie puede adivinarla ni encontrarla, porque no corresponde a ninguna información real sobre ti. Así, transformas una debilidad en una fuerza. No es una trampa: es simplemente negarse a usar una información encontrable como « llave secreta », y reemplazarla por una verdadera llave impredecible. La única restricción: como esta respuesta falsa no tiene ningún sentido, no la recordarás; por lo tanto, hay que ANOTARLA en tu gestor de contraseñas (que permite almacenar notas asociadas a cada cuenta), para encontrarla el día que la necesites. Sin esto, podrías bloquearte a ti mismo. Una matiz: varía tus respuestas falsas de una cuenta a otra (no reutilices siempre la misma), como para las contraseñas. En resumen, sí, hay que « mentir » en las preguntas de seguridad — en el sentido de dar respuestas falsas e impredecibles en lugar de las verdaderas —, porque las respuestas verdaderas son demasiado fáciles de encontrar; es una estrategia de seguridad efectiva, con la condición de anotar estas respuestas falsas en un gestor para no olvidarlas. Así, tus preguntas de recuperación se convierten en una protección en lugar de una grieta.

¿Por qué estos juegos en las redes que piden el nombre de mi mascota son peligrosos?
Estos « juegos » y cuestionarios virales, aparentemente inocentes y divertidos, son peligrosos porque recolectan precisamente las informaciones que sirven de respuestas a las preguntas de seguridad de tus cuentas. El mecanismo es sutil. Ves pasar en las redes sociales una publicación amigable del tipo: « ¡Conozcámonos! Responde en comentarios: el nombre de tu primera mascota, la calle de tu infancia, tu ciudad natal, el modelo de tu primer coche, el nombre de tu escuela primaria ! ». Parece un juego amistoso, y mucha gente responde de buena fe, sin ver ningún mal. El problema: estas preguntas corresponden EXACTAMENTE a las preguntas de seguridad clásicas utilizadas por los servicios en línea para recuperar una cuenta; al responder públicamente a este « juego », publicas entonces, a la vista de todos (incluyendo posibles estafadores que revisan estas publicaciones), las respuestas a tus propias preguntas secretas. Un atacante solo tiene que recolectar estas informaciones para intentar recuperar tus cuentas en tu nombre. Que estas publicaciones sean colecciones malintencionadas o simplemente cadenas anodinas, el resultado es el mismo: expones informaciones sensibles. El buen reflejo: no PARTICIPES en estos juegos que piden este tipo de informaciones personales (especialmente las que se parecen a preguntas de seguridad); no los compartas tampoco. Más ampliamente, esto ilustra un principio importante: piensa en lo que haces público en las redes, porque informaciones aparentemente anodinas (tu ciudad, tu mascota, tu recorrido) pueden servir para eludir tu seguridad (nuestras guías limitar los datos que compartes en línea). Es también una razón más para responder FALSO a tus preguntas de seguridad: así, aunque estas informaciones reales circulen, no corresponden a ninguna de tus respuestas. En resumen, estos juegos son peligrosos porque te hacen publicar las respuestas a tus preguntas secretas; no participes en ellos, desconfía de lo que compartes, y protege tus cuentas con respuestas falsas y buenas prácticas de seguridad.

¿Cuál es la mejor manera de recuperar una cuenta olvidada?
El mejor método de recuperación no es generalmente las preguntas de seguridad (a menudo débiles), sino mecanismos más sólidos que ofrecen los servicios modernos; lo ideal es ponerlos en marcha con antelación. Veamos las opciones, de la más recomendada a la menos fiable. La AUTENTICACIÓN DOBLE con códigos de respaldo: es la mejor combinación; al activar la autenticación doble en tus cuentas importantes, las proteges fuertemente; y los servicios suelen proporcionar CÓDIGOS DE RESPALDO (códigos de uso único) para guardar con precaución, que te permiten recuperar el acceso si pierdes tu medio de autenticación; guarda estos códigos en un lugar seguro (impresos, o en tu gestor). Una DIRECCIÓN de correo o un NÚMERO de recuperación BIEN protegidos: muchos servicios permiten recuperar una cuenta a través de una dirección de correo o un número de respaldo; es efectivo, con la condición de que esta dirección o número esté bien protegido y siempre accesible (una dirección de recuperación pirateada se convierte en una grieta). Un GESTOR de contraseñas: al almacenar tus contraseñas (y tus respuestas falsas a las preguntas) en un gestor, reduces la necesidad de « recuperar » una cuenta, porque encuentras tus identificadores directamente; es una red de seguridad preciosa. Las PREGUNTAS de seguridad: si debes usarlas (algunos servicios las imponen), gestiónalas inteligentemente — respuestas falsas e impredecibles, anotadas en tu gestor —, pero no cuentes con ellas como protección principal, porque son débiles. La idea general: anticipa la recuperación ANTES de necesitarla. Pon en marcha, en tus cuentas importantes, una autenticación doble con sus códigos de respaldo guardados, una dirección de recuperación segura, y un gestor de contraseñas; así, si olvidas una contraseña o pierdes el acceso, dispones de medios fiables para retomar el control, sin depender de preguntas débiles. Encuentra el equilibrio entre seguridad (un atacante no debe poder recuperar tu cuenta fácilmente) y accesibilidad (TÚ debes poder hacerlo). En resumen, la mejor manera de recuperar una cuenta es preparar con antelación métodos sólidos (autenticación doble y códigos de respaldo, dirección de recuperación segura, gestor de contraseñas), relegando las preguntas de seguridad al rango de solución de último recurso, gestionada con respuestas falsas. Anticipar la recuperación, es evitar quedarse bloqueado el día necesario.
Lo que hay que recordar
Las preguntas de seguridad (« nombre de tu mascota », « ciudad natal », « apellido de soltera de tu madre »), destinadas a proteger tus cuentas, son en realidad a menudo un ESLABÓN DÉBIL: sus respuestas reales no son generalmente secretas en absoluto; son adivinables, encontradas en tus redes sociales o conocidas por tu entorno. Un atacante puede entonces usarlas para recuperar tu cuenta eludiendo tu contraseña. La defensa principal, contraintuitiva pero recomendada por los expertos: NUNCA respondas honestamente a estas preguntas. Trata cada respuesta como una SEGUNDA CONTRASEÑA: da una respuesta FALSA, larga e impredecible, sin ninguna relación con la realidad (a « nombre de tu mascota », responde una secuencia de palabras aleatorias en lugar del nombre real); así, nadie puede adivinarla ni encontrarla. Como estas respuestas falsas son imposibles de recordar, ANÓTALAS en tu gestor de contraseñas, para encontrarlas el día necesario. Completa con: privilegia MEJORES métodos de recuperación cuando los servicios los ofrezcan (autenticación doble con códigos de respaldo guardados, dirección de recuperación bien segura), que son mucho más sólidos que las preguntas; limita la información que haces PÚBLICA en las redes (ciudad, escuela, mascotas, fechas), porque alimentan estas preguntas; y sobre todo, desconfía de los « JUEGOS » y cuestionarios virales que te piden inocentemente tu primer coche, tu calle de infancia o el nombre de tu mascota — son colecciones disfrazadas de información que corresponde exactamente a las preguntas de seguridad, que nunca debes alimentar. Piensa también en proteger tu dirección de recuperación (a menudo utilizada para recuperar una cuenta), en no olvidar tus respuestas falsas (de ahí la importancia de anotarlas), y en tratar tu seguridad en su conjunto (contraseñas fuertes y únicas, autenticación doble, protección del correo). Anticipa la recuperación ANTES de necesitarla, poniendo en marcha métodos fiables. Al gestionar inteligentemente estas preguntas — respuestas falsas anotadas en un gestor, desconfianza hacia los juegos recolectores de información, y métodos de recuperación sólidos —, transformas un punto débil descuidado en una protección robusta, y cierras una puerta que muchos dejan abierta a los piratas.



¿Dudas sobre tu seguridad, un dispositivo que verificar o limpiar? Nuestro servicio de asistencia te acompaña paso a paso.
Deja una respuesta
Lo siento, debes estar conectado para publicar un comentario.