Autenticación de dos factores para archivos: capa extra de seguridad
Añade autenticación de dos factores a las transferencias para mayor seguridad. Combina contraseñas con códigos únicos o verificación por email.
La autenticación de dos factores para archivos combina algo que el receptor sabe (una contraseña que deriva una clave AES-256-GCM mediante PBKDF2) con algo que tiene (un código TOTP de Authy, un magic link por email o una passkey WebAuthn vinculada a su dispositivo). Aunque un atacante obtenga la contraseña mediante phishing o intercepte la URL de descarga, no podrá descifrar el payload sin el segundo factor. Este patrón derrota el reenvío de enlaces, el credential stuffing y la mayoría de los ataques de shoulder-surfing que invalidan el uso de factor único en servicios tipo WeTransfer.
Por qué una contraseña por enlace no es suficiente
Una URL de descarga compartida es sorprendentemente filtrante. Slack la expande automáticamente en una vista previa, Gmail la archiva durante siete años y los proxies corporativos registran la cadena de consulta completa. Si la contraseña llega en un email separado, ambos canales suelen ser la misma bandeja de entrada — por lo que una única brecha en Microsoft 365 entrega el archivo al atacante. Estudios de casos reales de respuesta a incidentes (Verizon DBIR 2025) muestran que el 68% del robo de datos basado en credenciales involucró contraseñas reutilizadas. Añadir un segundo factor rompe esa cadena porque la semilla TOTP nunca abandona la aplicación de autenticación del receptor.
Cómo funciona TOTP sobre un enlace de descarga
El emisor genera un secreto compartido de 160 bits codificado como cadena base32 y un código QR (RFC 6238). El receptor lo escanea con Google Authenticator, 1Password o Yubico Authenticator. Cada 30 segundos, la aplicación ejecuta HMAC-SHA1 sobre el secreto y el timestamp Unix dividido por 30, truncando el resultado a seis dígitos. Cuando el receptor introduce ese código, el servidor comprueba la ventana actual y la anterior para tolerar la deriva del reloj. Solo después de que el código se valide, el servidor entrega el blob cifrado — la propia clave de descifrado permanece en el lado del cliente, derivada de la contraseña del receptor.
Magic links por email como segundo factor ligero
No todos los receptores instalarán un autenticador. Un magic link enviado a una dirección predeclarada es una alternativa razonable. El emisor introduce jane@hospital.es al subir; el servicio almacena un hash SHA-256 de esa dirección. Cuando Jane hace clic en la URL de descarga, el servicio envía un token aleatorio de 128 bits válido durante 10 minutos. Al hacer clic en el token se desbloquea la página de descarga donde aún debe introducir la contraseña del archivo. Como el token está vinculado a su buzón, un enlace reenviado a un compañero es inútil — el compañero nunca recibió el desafío por email.
WebAuthn y passkeys para receptores recurrentes
Para equipos que intercambian archivos semanalmente (por ejemplo, un auditor que recibe evidencias PCI DSS 4.0), las passkeys superan a los códigos. El receptor registra una credencial FIDO2 en el primer uso; la clave privada vive en su Secure Enclave o en una YubiKey 5C. Las descargas posteriores requieren un toque en lugar de reintroducir un TOTP. Como la firma incluye el origen, los sitios de phishing que actúan como proxy de la página de descarga real no pueden reproducir la autenticación. Chrome, Safari 17 y Firefox 122 admiten todos la UI condicional que muestra el aviso de passkey sin clics adicionales.
Proteger transferencias grandes fragmento a fragmento
Un archivo DICOM de 10 GB o un proyecto de Adobe Premiere de 4 GB no encajan en el modelo de descarga única. Divide el payload en fragmentos de 5 MB, cada uno cifrado con su propia subclave derivada de la clave maestra mediante HKDF (RFC 5869). Antes de servir cualquier fragmento, el servidor verifica un token de sesión nuevo acuñado tras el éxito del 2FA. El token expira tras, por ejemplo, 30 minutos para que una descarga pausada no pueda reanudarse días después desde una cookie robada. Esto refleja cómo Signal gestiona los segmentos de notas de voz y cómo Backblaze B2 aplica autenticación del lado del servidor a las subidas multipart.
Limitación de tasa, bloqueos y la trampa del ataque offline
TOTP tiene solo seis dígitos, así que un endpoint naive permite a los atacantes probar 1.000.000 de combinaciones en segundos. Aplica retroceso exponencial tras tres intentos incorrectos, bloquea el enlace tras diez e informa al emisor mediante webhook. No le digas a los atacantes si están fallando la contraseña o el código — devuelve el mismo error genérico para ambos. Y nunca pongas la verificación TOTP en el cliente; enviar el secreto al navegador anularía todo el propósito. Valida en el lado del servidor, dentro de un endpoint protegido tras Cloudflare Turnstile o hCaptcha.
Recuperación sin debilitar el modelo
El fallo clásico es un receptor que pierde su teléfono durante una ventana de transferencia de 48 horas. Incorporar un código de emergencia — una cadena base32 de 20 caracteres impresa cuando se creó el enlace — le proporciona una alternativa sin depender del email. Igualmente importante: expira la transferencia de todos modos una vez descargada, aunque no se haya utilizado el segundo factor. Así, un portátil perdido que contenga el código de recuperación no puede ser usado como arma un mes después. Algunos servicios, incluyendo HexaTransfer, también permiten al emisor revocar el enlace desde un panel de control, matando cualquier token de sesión en vuelo.
Qué cuesta esto en experiencia de usuario
Añadir 2FA a una transferencia de 30 segundos se siente pesado, así que ajústalo al riesgo. Para un álbum de fotos de cumpleaños, omítelo. Para un archivo .psd de 500 MB de un lanzamiento de producto, exige una contraseña. Para un archivo de 2 GB de datos de acceso de interesados según el Artículo 15 del RGPD, exige TOTP más un magic link. Una interfaz por niveles (público, contraseña, 2FA, passkey) permite a los emisores elegir sin leer documentación. Competidores como SwissTransfer exponen un único toggle de contraseña; Dropbox Transfer oculta el 2FA detrás del plan Teams; Smash ofrece verificación por email pero no TOTP. La brecha merece cerrarse.
Pruébalo en hexatransfer.com — gratis, sin cuenta, hasta 10 GB.
Envía archivos grandes de forma segura con cifrado de extremo a extremo
Transfiere archivos de hasta 10 GB gratis con cifrado de extremo a extremo. Sin necesidad de cuenta. Tus archivos se cifran en tu navegador antes de subirlos: nadie más puede leerlos.
Enviar un archivo