Bloqueado por la 2FA: cómo recuperar tu cuenta

Escribes tu contraseña, aparece la pantalla del código y el código no funciona. O el teléfono con la app de autenticación ya no está. Esta página recorre todas las vías de vuelta a una cuenta de AliothPress, de la más rápida al último recurso. Ninguna exige reinstalar nada, y por el camino no se pierde contenido. Cómo funciona la característica por dentro se explica en el artículo de seguridad.

Revisa primero el reloj

La causa más común de un código rechazado no es un secreto perdido. Es el reloj del teléfono desajustado. Los códigos de un solo uso se calculan a partir de la hora actual, y el servidor acepta unos 30 segundos de desfase en cada dirección. Si el reloj va más desviado, cada código llega muerto. Activa la fecha y hora automáticas en el teléfono. Después prueba el siguiente código que muestre la app.

Conviene conocer también los límites de intentos. Un intento de inicio de sesión en curso muere tras 5 códigos incorrectos o tras 5 minutos. Eso no es un bloqueo de la cuenta. Vuelve a la página de inicio de sesión e introduce la contraseña otra vez. Tendrás un intento nuevo.

Vía 1: un código de recuperación

Durante la configuración, AliothPress te mostró diez códigos de recuperación y te pidió guardarlos. Cada uno tiene la forma XXXXX-XXXXX y funciona exactamente una vez. Introduce uno en el mismo campo «Código» de la pantalla de verificación. La nota bajo el campo lo recuerda. Las minúsculas y un guion ausente no son problema, la entrada se normaliza. Una vez dentro, da ese código por gastado. Si te quedan pocos, configura la 2FA de nuevo y tendrás un juego completo.

Vía 2: un código de un solo uso por correo

Bajo el campo del código hay un botón que dice «Enviar un código de un solo uso a mi correo». Al pulsarlo, un código de seis dígitos llega a la dirección de tu cuenta. Es válido durante 10 minutos y funciona una vez. Se aplican dos condiciones. La conexión SMTP del sitio debe funcionar, y la alternativa por correo debe estar permitida en los ajustes. De serie está permitida. Si el botón no aparece, el propietario la ha desactivado.

Vía 3: que el Propietario o un Admin restablezca tu 2FA

Cualquier Propietario o Admin puede abrir la página de usuarios y pulsar «Restablecer 2FA» junto a tu cuenta. Tu segundo factor se elimina, y un correo de aviso te informa de que ocurrió. Inicia sesión solo con tu contraseña. Después configura la 2FA de nuevo en tu perfil con el dispositivo que funciona. Hay un límite. Un Admin no puede restablecer la 2FA del Propietario. Esa dirección queda reservada al Propietario.

Vía 4: el archivo DISABLE_2FA para un propietario único

Si la tuya es la única cuenta con acceso completo y todas las demás vías están cerradas, existe un mecanismo de emergencia deliberado. Abre el gestor de archivos de tu panel de alojamiento. En la carpeta donde vive app.py, crea un archivo vacío llamado DISABLE_2FA. El nombre exacto, sin extensión. No hace falta reiniciar el servidor. El inicio de sesión ahora omite el segundo paso, y el panel muestra un aviso claro en cada entrada. La omisión queda además en el registro de auditoría. Aquí nada ocurre en silencio.

Después toca limpiar. Desactiva la 2FA en tu perfil con tu contraseña actual y configúrala de nuevo con el dispositivo que funciona. Elimina el archivo DISABLE_2FA justo después. El aviso desaparece y el segundo factor vuelve a aplicarse.

De vuelta dentro: los pasos siguientes

Un restablecimiento o una configuración nueva genera siempre un secreto nuevo y diez códigos de recuperación nuevos. La entrada antigua de la app de autenticación y los códigos antiguos ya no sirven. Bórralos para evitar confusiones. Los navegadores de confianza se desconectan automáticamente, y cada dispositivo volverá a pedir un código en la siguiente entrada. También merece un minuto el registro de auditoría. Los intentos fallidos del segundo paso quedan ahí con la dirección IP. Así ves si alguien más estuvo llamando a la puerta.

Tres hábitos que evitan el próximo bloqueo

Guarda los códigos de recuperación en un gestor de contraseñas, no en una nota del mismo teléfono donde vive el autenticador. Envíate de vez en cuando un correo de prueba desde los ajustes. Así la alternativa por correo sigue siendo real. Y en sitios de equipo, mantén al menos dos cuentas con el rol Admin. Un restablecimiento quedará siempre a un clic.

Datos clave sobre la recuperación de la 2FA en AliothPress

Un código rechazado suele significar un reloj desajustado, así que corrige primero la hora del teléfono. Un intento en curso caduca tras 5 códigos incorrectos o 5 minutos, y un nuevo inicio de sesión lo reinicia. Los códigos de recuperación van en el campo de código normal y funcionan una vez cada uno. El botón de correo envía un código de seis dígitos válido 10 minutos. El Propietario o un Admin restablece la 2FA desde la página de usuarios, y un Admin no puede hacerlo con el Propietario. Un propietario único crea un archivo vacío DISABLE_2FA junto a app.py, entra, repara la 2FA y elimina el archivo. Cada restablecimiento produce un secreto nuevo y códigos de recuperación nuevos.

Preguntas frecuentes

Mis códigos del autenticador se rechazan de repente. ¿Se ha roto mi secreto?
Casi seguro que no. Activa la fecha y hora automáticas en el teléfono. El servidor tolera unos 30 segundos de desfase. Un reloj desviado varios minutos invalida todos los códigos.
Perdí el teléfono con la app de autenticación. ¿Y ahora?
Introduce uno de tus códigos de recuperación en el campo de código normal. ¿No los tienes a mano? Pide un código de un solo uso por correo, o pide al Propietario o a un Admin que pulse «Restablecer 2FA» en la página de usuarios. Un propietario único usa el archivo DISABLE_2FA.
El botón del código por correo no aparece. ¿Por qué?
El propietario ha desactivado la alternativa por correo en los ajustes. Además, el botón solo existe en el paso de verificación del inicio de sesión, no durante la configuración. La entrega requiere también una conexión SMTP que funcione.
¿El archivo DISABLE_2FA borra mi configuración de 2FA?
No. Solo omite el segundo paso mientras existe, y lo hace de forma visible, con un aviso en cada inicio de sesión y una entrada en el registro de auditoría. Repara tu 2FA en el perfil y elimina el archivo después.
¿Tengo que escanear un código QR nuevo tras un restablecimiento por un admin?
Sí. Un restablecimiento elimina por completo el secreto antiguo. Activa la 2FA de nuevo en tu perfil, escanea el código QR nuevo y guarda los códigos de recuperación nuevos. Los antiguos dejaron de funcionar con el restablecimiento.