Ir al contenido
Esta página se ha traducido automáticamente; puede haber imprecisiones.Leer el original en inglés

Contraseñas de un solo uso (OTP)

Una contraseña de un solo uso (OTP) es un código temporal que se utiliza para la autenticación de dos factores (2FA). KeePassium puede almacenar y generar contraseñas de un solo uso basadas en tiempo, que es el esquema más utilizado en la web moderna.

Almacenar los códigos OTP en tu base de datos resulta útil como método seguro, portátil e independiente del proveedor.

Cómo funcionan los OTP

Esta sección es un resumen rápido de cómo funcionan los OTP basados en tiempo.

Durante la configuración inicial, el servicio en línea y la app cliente (como KeePassium) intercambian un secreto. Se trata de una secuencia corta de caracteres, generada aleatoriamente por el servidor y enviada al cliente mediante un código QR. Tanto el servidor como el cliente almacenan el secreto, y con esto se completa la configuración inicial.

Durante el uso diario, cada vez que necesitas iniciar sesión en el servidor, tanto el servidor como KeePassium ejecutan los siguientes pasos:

  • Contar cuánto tiempo ha pasado desde el 1 de enero de 1970. Sin embargo, en lugar de contar cada segundo, se consideran intervalos de tiempo más largos, como 30 segundos. En otras palabras, calculamos el número de medios minutos transcurridos desde la fecha de referencia (el contador).
  • El número de medios minutos se procesa mediante un algoritmo criptográfico controlado por el valor del secreto.
  • El resultado se acorta a 6–8 dígitos para facilitar su escritura.

INFO

El intervalo de tiempo, el algoritmo criptográfico y la longitud del código son parámetros configurables que forman parte de la configuración OTP. El estándar completo está disponible en el RFC6238.

Finalmente, cuando introduces el OTP generado en el formulario de inicio de sesión, el servidor compara tu código con el que generó localmente. Si coinciden, el servidor tiene una prueba sólida de que el cliente conoce el secreto — aunque no lo hayan intercambiado durante la verificación.

Configuración de OTP

Hay dos formas de configurar un OTP en KeePassium: escaneando un código QR o escribiendo el secreto manualmente.

Mediante un código QR

Este es el método más fácil y rápido:

  • Abre el editor de entradas
  • Toca + en la parte superior y luego Contraseña de un solo usoEscanear código QR
  • Apunta la cámara al código QR que muestra el sitio web de destino.
    • También puedes importar el código QR desde una foto.

La configuración se guardará en un campo personalizado llamado otp, como un URI otpauth (el estándar de facto para los códigos QR de 2FA).

Código QR de ejemplo
Código QR de ejemplo con configuración OTP

Si tu configuración OTP se proporciona como una URL que comienza por otpauth://, KeePassium también puede gestionarla.

  • Abre los ajustes del dispositivo → GeneralAutorrelleno y contraseñas
  • Cambia el campo Configurar códigos en a KeePassium

Ahora KeePassium se abrirá automáticamente cada vez que toques un enlace de configuración OTP o escanees un código QR de OTP con la app Cámara. La app te guiará entonces para importar la configuración OTP a la entrada correspondiente.

Mediante una clave secreta

La configuración manual con la clave secreta es útil cuando no puedes escanear códigos QR.

Captura de pantalla: ¿No puedes escanear el código?
  • En el sitio web, selecciona la opción de introducir la clave secreta manualmente
  • Copia la clave secreta al portapapeles
  • En KeePassium, abre el editor de entradas, toca + en la parte superior → Contraseña de un solo usoIntroducir manualmente
  • Pega la clave secreta y toca Hecho

TIP

Los espacios y las mayúsculas no importan. Abc y a B C son el mismo código.

Para OTP de Steam

El servicio Steam de Valve tiene su propio formato TOTP. KeePassium también puede generar códigos TOTP de Steam.

Abre la entrada de Steam en tu base de datos y crea dos campos personalizados:

  • TOTP Settings con el valor 30;S (30 es el intervalo de actualización, y S significa que los códigos TOTP deben tener el formato específico de Steam)
  • TOTP Seed con la clave secreta (en formato Base32)

Extraer la clave secreta de Steam no está oficialmente soportado por Valve, pero es posible. El procedimiento queda fuera del alcance de este documento.

Uso de los OTP

Una vez configurados, los códigos OTP aparecen tanto en la lista de entradas como en el visor de entradas.

Captura de pantalla
OTP en la lista de entradas

En la lista de entradas, los códigos OTP están normalmente ocultos tras los botones reloj. Toca el botón para mostrar el OTP y copiarlo al portapapeles.

Cuando el OTP está a punto de caducar, comienza a parpadear con color. A veces es mejor esperar al siguiente código para asegurarse de que el servidor lo acepte.

En el visor de entradas, los códigos OTP se muestran directamente. La pequeña línea bajo el código indica el tiempo restante hasta que se actualice. El campo con los datos de configuración OTP está oculto en el visor. Para acceder a él, empieza a editar la entrada.

Captura de pantalla
OTP en el visor de entradas

Compatibilidad

Los códigos OTP configurados con KeePassium son compatibles con KeePassXC y con la mayoría de las apps móviles. Esto también funciona a la inversa: los códigos configurados en otras apps funcionarán igualmente en KeePassium.

Una excepción notable es KeePass, que necesita el plugin KeePassOTP para entender los OTP configurados por otras apps.

Solución de problemas

Falta el botón de configuración de OTP

Tu archivo de base de datos usa un formato antiguo que no admite campos de entrada personalizados. Como solución, actualiza tu base de datos al formato KDBX.

Los códigos OTP generados parecen no ser válidos

  • Asegúrate de que la hora del sistema de tu dispositivo sea correcta. Incluso una desviación de 30 segundos puede invalidar los códigos generados.
  • Comprueba que la clave secreta introducida no tenga erratas. Los espacios y las mayúsculas no importan.