Inicio / Artículo
Te ayudamos a mejorar tu web, optimizar su rendimiento y convertirla en una herramienta real para tu negocio.
En muchas empresas pequeñas, ChatGPT (y herramientas como Codex) ya no se usa solo para “preguntar cosas”: se usa para redactar emails, analizar documentos, generar borradores de código, preparar propuestas comerciales y automatizar tareas. Eso significa que la cuenta pasa a ser una pieza de infraestructura. Si alguien accede a esa cuenta, no solo ve un perfil: puede ver conversaciones, adjuntos, instrucciones internas y, en algunos casos, flujos de trabajo que conectan con otros sistemas.
La consecuencia es simple: la seguridad de la cuenta afecta directamente al riesgo de fuga de información, suplantación y fraude. Y, como ocurre con el correo corporativo, no basta con “una contraseña fuerte”.
OpenAI ha introducido una opción pensada para endurecer al máximo la seguridad de la cuenta: Advanced Account Security. Su objetivo es reducir ataques frecuentes (phishing, robo de credenciales, secuestro de sesión) cambiando el modelo de acceso a métodos más resistentes.
El núcleo del cambio es el uso de passkeys (credenciales criptográficas ligadas a tu dispositivo/gestor) y, opcionalmente, llaves de seguridad físicas (tipo FIDO). La ventaja frente a contraseñas es que el usuario no “teclea” un secreto que pueda robarse con un sitio falso: el dispositivo firma el acceso y valida el dominio real.
En la práctica, esto suele reducir el riesgo de phishing de forma drástica, porque el atacante no puede reutilizar una passkey en un dominio clonado.
Antes de activar un modo de seguridad avanzado, conviene preparar el terreno. En empresas, la mayoría de incidentes no ocurren por “hackers super avanzados”, sino por fallos operativos: cambio de móvil, baja de un empleado, pérdida de una llave, gestor de contraseñas sin backup.
El flujo exacto puede variar ligeramente según el dispositivo, pero el enfoque recomendado es:
La regla es: las recovery keys deben existir en al menos dos ubicaciones seguras, pero sin acabar en un documento suelto o una nota en el escritorio. Opciones razonables:
Tras activar el endurecimiento, revisa las sesiones activas y elimina las que no reconozcas. Establece una rutina: cuando haya un cambio de dispositivo, un viaje o un incidente, se revisan sesiones y se rota acceso si procede.
Si en tu empresa varias personas usan herramientas de IA, necesitas una política mínima:
En la práctica, passkeys y llaves físicas ofrecen un enfoque más robusto que muchos 2FA basados en SMS o códigos. No obstante, el objetivo real es reducir phishing y reutilización de credenciales.
Por eso se recomienda tener más de un método y recovery keys. Si solo dependes de un dispositivo, el bloqueo es cuestión de tiempo.
En IBSoluciones compartimos guías prácticas para ayudarte a tomar mejores decisiones sobre desarrollo web, WordPress, rendimiento y tecnología aplicada a negocio.
Equipo técnico
Si quieres mejorar tu sitio web, optimizar su rendimiento o preparar una estrategia digital más sólida, revisa nuestros servicios o contacta con el equipo de IBSoluciones.