Token de hardware: qué es y para qué sirve
Un token de hardware es un dispositivo físico que confirma que eres tú quien inicia sesión, sin depender de una contraseña, un SMS o una app en tu móvil. Si no lo tienes en la mano, no hay acceso posible.
El término suena técnico, pero el objeto es sencillo: una llave USB pequeña, del tamaño de un pendrive, que conectas o acercas a tu dispositivo cuando el servicio te lo pide.
- Qué es exactamente un token de hardware y cómo funciona
- Los tipos que existen y en qué se diferencian
- Por qué es más seguro que un SMS o una app de códigos
- Cómo elegir el tuyo según tu uso
Qué es exactamente un token de hardware
Es un dispositivo separado de tu ordenador o móvil que genera o confirma una credencial de seguridad. La clave criptográfica vive dentro del chip del propio token, no en un archivo de tu disco ni en un servidor remoto.
Cuando inicias sesión, el servicio le pide al token que confirme tu identidad. Tú simplemente tocas el sensor o introduces el token en un puerto USB. No hay ningún código que copiar ni memorizar.
Tipos de tokens de hardware
El tipo más común hoy. Se conectan por USB o NFC y funcionan con Google, Microsoft, GitHub y cientos de servicios más. YubiKey es el fabricante más conocido.
Dispositivos más antiguos, con pantalla propia que muestra un código numérico que cambia cada 30-60 segundos. Muy usados en banca antes de la generalización de las apps móviles.
Tarjetas con chip, habituales en entornos corporativos y administraciones públicas, que se insertan en un lector para autenticar.
Un tipo especializado de token: en vez de autenticar una cuenta, guardan las claves privadas de tus criptomonedas fuera de línea. Ledger y Trezor son los más conocidos.
Token de hardware vs SMS vs app de autenticación
| Método | Resiste phishing | Depende de red móvil | Se puede clonar a distancia |
|---|---|---|---|
| Código por SMS | No | Sí | Sí (SIM swapping) |
| App de códigos (TOTP) | Parcial | No | Si el móvil se compromete |
| Token de hardware (FIDO2) | Sí | No | No |
La diferencia clave está en el phishing. Un SMS o un código de una app se pueden copiar y reenviar a una web falsa. Un token FIDO2 verifica el dominio real al que te conectas — si la web es falsa, el token simplemente no responde.
Cuándo tiene sentido usar uno
- Tienes cuentas de correo, banca o exchanges que serían un problema grave si te las robaran
- Trabajas con acceso SSH a servidores o repositorios de código
- Guardas criptomonedas en un exchange o quieres pasarlas a custodia propia
- Tu empresa exige 2FA y quieres algo más rápido que sacar el móvil cada vez
Cómo elegir tu primer token
Para la mayoría de usuarios, una llave FIDO2 básica cubre Gmail, redes sociales y la mayoría de servicios online. Si además trabajas con SSH o firma de código, conviene un modelo con más protocolos.
Security Key NFC
Llave FIDO2 básica, USB-A y NFC. Suficiente para proteger Gmail, redes sociales y la mayoría de cuentas online.
Ver en Amazon
Llavero con Lanyard
Para llevar tu token contigo sin arañazos ni golpes en el bolsillo o la mochila. Fabricado en España (UE).
Preguntas frecuentes
¿Un token de hardware sustituye a la contraseña?
Normalmente la complementa como segundo factor. Algunos servicios permiten usarlo como único método (passwordless), pero la mayoría lo pide junto a la contraseña.
¿Qué pasa si pierdo mi token de hardware?
Pierdes ese método de acceso, no la cuenta. Por eso se recomienda registrar siempre un segundo token de backup en los servicios que lo permiten.
¿Un token de hardware funciona sin batería ni conexión a internet?
Sí. Las llaves FIDO2 no llevan batería — se alimentan del propio puerto USB o del campo NFC del móvil al acercarlas.
¿Es lo mismo un token de hardware que una hardware wallet de criptomonedas?
Son primos, no lo mismo. Ambos guardan claves criptográficas dentro de un chip aislado, pero una hardware wallet protege claves privadas de criptomonedas, mientras que un token FIDO2 autentica el acceso a cuentas online.
¿Necesitas un token de hardware?
Si alguna de tus cuentas —correo, banca, exchange, repositorios de código— sería un problema serio si te la robaran, sí. Es la defensa más sólida que existe hoy contra el phishing.
El propio token cuesta poco. Lo que de verdad hay que resolver es no perderlo ni dejarlo tirado en un cajón sin usar.
Como Afiliado de Amazon, obtengo ingresos por las compras adscritas que cumplen los requisitos aplicables.