Bloqueado por la 2FA: cómo recuperar tu cuenta
Escribes tu contraseña, aparece la pantalla del código y el código no funciona. O el teléfono con la app de autenticación ya no está. Esta página recorre todas las vías de vuelta a una cuenta de AliothPress, de la más rápida al último recurso. Ninguna exige reinstalar nada, y por el camino no se pierde contenido. Cómo funciona la característica por dentro se explica en el artículo de seguridad.
Revisa primero el reloj
La causa más común de un código rechazado no es un secreto perdido. Es el reloj del teléfono desajustado. Los códigos de un solo uso se calculan a partir de la hora actual, y el servidor acepta unos 30 segundos de desfase en cada dirección. Si el reloj va más desviado, cada código llega muerto. Activa la fecha y hora automáticas en el teléfono. Después prueba el siguiente código que muestre la app.
Conviene conocer también los límites de intentos. Un intento de inicio de sesión en curso muere tras 5 códigos incorrectos o tras 5 minutos. Eso no es un bloqueo de la cuenta. Vuelve a la página de inicio de sesión e introduce la contraseña otra vez. Tendrás un intento nuevo.
Vía 1: un código de recuperación
Durante la configuración, AliothPress te mostró diez códigos de recuperación y te pidió guardarlos. Cada uno tiene la forma XXXXX-XXXXX y funciona exactamente una vez. Introduce uno en el mismo campo «Código» de la pantalla de verificación. La nota bajo el campo lo recuerda. Las minúsculas y un guion ausente no son problema, la entrada se normaliza. Una vez dentro, da ese código por gastado. Si te quedan pocos, configura la 2FA de nuevo y tendrás un juego completo.
Vía 2: un código de un solo uso por correo
Bajo el campo del código hay un botón que dice «Enviar un código de un solo uso a mi correo». Al pulsarlo, un código de seis dígitos llega a la dirección de tu cuenta. Es válido durante 10 minutos y funciona una vez. Se aplican dos condiciones. La conexión SMTP del sitio debe funcionar, y la alternativa por correo debe estar permitida en los ajustes. De serie está permitida. Si el botón no aparece, el propietario la ha desactivado.
Vía 3: que el Propietario o un Admin restablezca tu 2FA
Cualquier Propietario o Admin puede abrir la página de usuarios y pulsar «Restablecer 2FA» junto a tu cuenta. Tu segundo factor se elimina, y un correo de aviso te informa de que ocurrió. Inicia sesión solo con tu contraseña. Después configura la 2FA de nuevo en tu perfil con el dispositivo que funciona. Hay un límite. Un Admin no puede restablecer la 2FA del Propietario. Esa dirección queda reservada al Propietario.
Vía 4: el archivo DISABLE_2FA para un propietario único
Si la tuya es la única cuenta con acceso completo y todas las demás vías están cerradas, existe un mecanismo de emergencia deliberado. Abre el gestor de archivos de tu panel de alojamiento. En la carpeta donde vive app.py, crea un archivo vacío llamado DISABLE_2FA. El nombre exacto, sin extensión. No hace falta reiniciar el servidor. El inicio de sesión ahora omite el segundo paso, y el panel muestra un aviso claro en cada entrada. La omisión queda además en el registro de auditoría. Aquí nada ocurre en silencio.
Después toca limpiar. Desactiva la 2FA en tu perfil con tu contraseña actual y configúrala de nuevo con el dispositivo que funciona. Elimina el archivo DISABLE_2FA justo después. El aviso desaparece y el segundo factor vuelve a aplicarse.
De vuelta dentro: los pasos siguientes
Un restablecimiento o una configuración nueva genera siempre un secreto nuevo y diez códigos de recuperación nuevos. La entrada antigua de la app de autenticación y los códigos antiguos ya no sirven. Bórralos para evitar confusiones. Los navegadores de confianza se desconectan automáticamente, y cada dispositivo volverá a pedir un código en la siguiente entrada. También merece un minuto el registro de auditoría. Los intentos fallidos del segundo paso quedan ahí con la dirección IP. Así ves si alguien más estuvo llamando a la puerta.
Tres hábitos que evitan el próximo bloqueo
Guarda los códigos de recuperación en un gestor de contraseñas, no en una nota del mismo teléfono donde vive el autenticador. Envíate de vez en cuando un correo de prueba desde los ajustes. Así la alternativa por correo sigue siendo real. Y en sitios de equipo, mantén al menos dos cuentas con el rol Admin. Un restablecimiento quedará siempre a un clic.
Datos clave sobre la recuperación de la 2FA en AliothPress
Un código rechazado suele significar un reloj desajustado, así que corrige primero la hora del teléfono. Un intento en curso caduca tras 5 códigos incorrectos o 5 minutos, y un nuevo inicio de sesión lo reinicia. Los códigos de recuperación van en el campo de código normal y funcionan una vez cada uno. El botón de correo envía un código de seis dígitos válido 10 minutos. El Propietario o un Admin restablece la 2FA desde la página de usuarios, y un Admin no puede hacerlo con el Propietario. Un propietario único crea un archivo vacío DISABLE_2FA junto a app.py, entra, repara la 2FA y elimina el archivo. Cada restablecimiento produce un secreto nuevo y códigos de recuperación nuevos.