Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 850

Contraseña de un solo uso (OTP)

Revisado porCybersecurity entrepreneur & security researcher

¿Qué es Contraseña de un solo uso (OTP)?

Contraseña de un solo uso (OTP)Código numérico corto válido para un único intento de inicio de sesión o durante una ventana de tiempo breve, habitualmente como segundo factor.


Una contraseña de un solo uso (OTP) es una credencial válida una única vez, por lo que un código capturado resulta inútil para el atacante tras el momento en que se usa. Las OTP modernas se calculan a partir de un secreto compartido entre un autenticador (app o token hardware) y el servidor. HOTP (RFC 4226) trunca un HMAC-SHA-1 de un contador de eventos creciente en un código de 6-8 dígitos; TOTP (RFC 6238) sustituye el contador por el tiempo Unix dividido por un paso, por defecto 30 segundos, de ahí que las apps se actualicen con esa cadencia. OCRA (RFC 6287) vincula el código a un reto del servidor o a datos de la transacción, y el antiguo esquema S/KEY/OTP (RFC 1760/2289) encadenaba hashes para un solo uso.

La entrega por SMS o correo es común pero débil: la interceptación SS7, el SIM swapping y el malware móvil exponen el código, y NIST SP 800-63B restringe el SMS como canal fuera de banda desde 2017.

La limitación esencial es que cualquier OTP que un humano pueda leer y reescribir puede retransmitirse en tiempo real. Kits de phishing de adversario en el medio como Evilginx y EvilProxy hacen de proxy del inicio de sesión, capturan la OTP y la reproducen dentro de su ventana de validez. Para cuentas de alto valor, prefiera factores resistentes al phishing y ligados al origen: las passkeys FIDO2/WebAuthn, que no pueden retransmitirse así.

flowchart TD
  A[Secreto compartido aprovisionado en la app y el servidor] --> B{Tipo de OTP}
  B -->|HOTP| C[Incrementar contador de eventos]
  B -->|TOTP| D[Leer tiempo actual dividido por paso de 30s]
  C --> E[HMAC-SHA-1 del contador o del intervalo de tiempo]
  D --> E
  E --> F[Truncar a codigo de 6-8 digitos]
  F --> G[El usuario envia el codigo al iniciar sesion]
  G --> H{El servidor recalcula y compara dentro de la ventana}
  H -->|Coincide| I[Segundo factor aceptado]
  H -->|No coincide| J[Rechazado]

● Ejemplos

  1. 01

    Código TOTP de seis dígitos mostrado cada 30 segundos en Google Authenticator.

  2. 02

    SMS con un código de un solo uso para autorizar una transferencia bancaria.

● Preguntas frecuentes

¿Qué es Contraseña de un solo uso (OTP)?

Código numérico corto válido para un único intento de inicio de sesión o durante una ventana de tiempo breve, habitualmente como segundo factor. Pertenece a la categoría de Identidad y acceso en ciberseguridad.

¿Qué significa Contraseña de un solo uso (OTP)?

Código numérico corto válido para un único intento de inicio de sesión o durante una ventana de tiempo breve, habitualmente como segundo factor.

¿Cómo defenderse de Contraseña de un solo uso (OTP)?

Las defensas contra Contraseña de un solo uso (OTP) combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.

¿Cuáles son otros nombres para Contraseña de un solo uso (OTP)?

Nombres alternativos comunes: OTP, Contraseña de uso único.

● Términos relacionados

● Véase también