La autenticación de dos factores (2FA) es uno de los flujos más sensibles a la seguridad de cualquier aplicación. Si el alta en 2FA, la entrega de OTP o la recuperación fallan, los usuarios pueden perder el acceso a sus cuentas por completo.
Las bandejas temporales dan a los equipos de seguridad y QA una forma limpia de probar cada escenario de 2FA sin números de teléfono ni direcciones de email personales.
Por qué importan las pruebas de 2FA
El 2FA añade una capa crítica de seguridad, pero también añade complejidad. Los puntos de fallo habituales incluyen:
- códigos OTP que llegan tarde o no llegan
- correos de alta que caen en spam
- códigos de respaldo que no se generan correctamente
- flujos de recuperación que se rompen tras un cambio de email
- códigos basados en tiempo que caducan antes de que el usuario los escriba
- problemas de sincronización entre varios dispositivos
Para pruebas de seguridad relacionadas, consulta Pruebas de correos de restablecimiento de contraseña y Códigos de verificación.
Flujo recomendado de pruebas de 2FA
Usa una bandeja temporal por cuenta de prueba. Esto aísla cada escenario y facilita la depuración.
1. Crea una bandeja temporal para la cuenta de prueba. 2. Date de alta en 2FA usando el correo temporal. 3. Verifica que llega el correo de confirmación del alta. 4. Prueba el inicio de sesión con el código OTP de la bandeja. 5. Prueba la generación de códigos de respaldo y la recuperación. 6. Repite con códigos caducados, códigos erróneos y flujos multidispositivo.
Pruebas de entrega de OTP
El fallo más común del 2FA son los códigos OTP retrasados o ausentes. Prueba:
- el OTP llega dentro de una ventana razonable (menos de 30 segundos)
- el código OTP es válido durante el tiempo esperado
- el botón de reenvío genera un código nuevo e invalida el antiguo
- varias peticiones rápidas seguidas no provocan confusión
- el OTP se puede extraer y queda resaltado en la bandeja
TempMailito resalta automáticamente los posibles códigos de verificación. También puedes usar el Analizador de OTP para probar la extracción de códigos a partir del texto del correo.
Alta y códigos de respaldo
Prueba el ciclo de vida completo del alta:
- el correo de confirmación del alta llega con instrucciones correctas
- los códigos de respaldo se generan y se muestran
- los códigos de respaldo sirven para recuperar la cuenta
- el nuevo alta tras desactivar el 2FA funciona correctamente
- el correo de alta contiene unos pasos siguientes claros
Pruebas del flujo de recuperación
La recuperación es donde los sistemas de 2FA fallan con más frecuencia. Prueba:
- la recuperación de la cuenta con códigos de respaldo
- la recuperación cuando el usuario pierde su dispositivo de autenticación
- la recuperación cuando el email registrado ha cambiado
- el periodo de gracia tras el alta antes de exigir el 2FA
- el flujo de recuperación por parte de administración o soporte
Para pruebas de integración con el restablecimiento de contraseña, consulta Pruebas de correos de restablecimiento de contraseña.
Pruebas multidispositivo y multiplataforma
Los usuarios acceden al 2FA desde varios dispositivos. Prueba:
- la entrega de OTP en clientes de correo de móvil frente a escritorio
- la sincronización de la app de autenticación entre dispositivos
- el inicio de sesión desde un dispositivo nuevo dispara el reto 2FA correcto
- los flujos de confiar-en-este-dispositivo funcionan como se espera
- las diferencias de zona horaria no causan caducidades inesperadas de códigos
Usa el Generador de códigos 2FA para generar códigos TOTP y probar un 2FA basado en autenticador.
Automatización con la API
Con la API de TempMailito, los equipos de QA pueden automatizar las pruebas de 2FA:
- crea una bandeja temporal
- date de alta en 2FA de forma programática
- espera el correo con el OTP o el evento de webhook
- extrae el código y completa el flujo de inicio de sesión
- verifica que los códigos de respaldo sirven para la recuperación
Herramientas útiles:
- Playground de la API de correo temporal
- Probador de payloads de webhook
- Analizador de cabeceras de email
Casos límite y comprobaciones de seguridad
Los sistemas de 2FA son objetivos de gran valor para atacantes. Prueba:
- la protección contra fuerza bruta en la entrada de OTP
- el límite de tasa en las peticiones de reenvío
- la invalidación de sesión tras intentos fallidos
- la resistencia al phishing durante el alta
- la entropía y unicidad de los códigos de respaldo
Consulta la Lista de verificación de pruebas de email para SaaS para un marco más amplio de pruebas de seguridad.
Notas de seguridad
Las bandejas temporales son ideales para QA, staging y pruebas de seguridad. No las uses para altas de 2FA en producción, recuperación de cuentas reales ni ningún flujo que requiera retención de mensajes a largo plazo.
En resumen
Probar el 2FA es esencial para la seguridad de las cuentas. Las bandejas temporales hacen fácil probar la entrega de OTP, los códigos de respaldo, los flujos de recuperación y los escenarios multidispositivo sin riesgo para datos personales.
