Fin de vida para la app de escritorio Twilio Authy

La decisión de Twilio de poner fin al soporte de la app de escritorio Authy está llevando a los usuarios a replantearse cómo gestionan la autenticación de dos factores, especialmente quienes dependían de tokens sincronizados entre el teléfono y el ordenador para tener redundancia y comodidad. Muchos están frustrados por lo difícil que Authy hace exportar los secretos TOTP, viéndolo como una dependencia del proveedor y una desventaja seria para algo tan crítico como la seguridad de la cuenta. Se están considerando alternativas como gestores de contraseñas con TOTP integrado, autenticadores de código abierto y llaves de hardware, con un debate continuo sobre las compensaciones de seguridad de almacenar contraseñas y códigos del segundo factor en el mismo lugar o en el mismo dispositivo.

Exportación de datos, dependencia y backends propietarios de 2FA

  • Varias publicaciones dicen que Authy dificulta intencionalmente la exportación de secretos TOTP, alegando “seguridad” mientras crea en la práctica dependencia del proveedor.
  • La exportación a menudo requiere una versión de escritorio heredada específica y pasos técnicos (consola de depuración, herramientas de terceros, teléfono rooteado, copiar XML/SQLite).
  • Eliminar una cuenta de Authy puede desactivar silenciosamente la 2FA en cuentas que usan Authy como backend (por ejemplo, Twitch, históricamente Cloudflare), a veces haciendo la recuperación imposible.
  • Algunos servicios (por ejemplo, SendGrid, al menos en el pasado) requerían códigos específicos de Authy, reforzando aún más la dependencia del ecosistema.

Modelo de seguridad: contraseñas y TOTP en un solo lugar

  • Muchos sienten inquietud por almacenar contraseñas y TOTP en la misma app, temiendo perder el “verdadero” segundo factor.
  • El contraargumento: el modelo de amenazas suele ser el robo de credenciales, no el compromiso completo del dispositivo; el gestor de contraseñas ya es el único punto de fallo.
  • Enfoque sugerido:
    • Usar un gestor de contraseñas como el principal “servicio de autenticación”, reforzado con una contraseña maestra fuerte y claves de hardware.
    • Mantener los TOTP de las cuentas especialmente sensibles en un dispositivo o app aparte, o en una bóveda menos abierta y más fuertemente cifrada.

Alternativas y estrategias de migración

  • Reemplazos comunes: Aegis, 2FAS, KeePass/KeePassXC (a veces en una base de datos separada), Bitwarden, 1Password, Proton Pass, Ente Auth, extensiones del navegador (por ejemplo, authenticator.cc) y soluciones integradas en el sistema operativo (Llavero de Apple).
  • Algunos mantienen almacenamiento dual (por ejemplo, Aegis + otro gestor) para redundancia y una recuperación más fácil.
  • Varios usuarios regeneran los secretos TOTP en cada sitio en lugar de intentar extraerlos de Authy.

Escritorio vs móvil, redundancia y usabilidad

  • La app de escritorio era valorada por la redundancia (teléfono perdido/roto, batería agotada, escenarios de viaje) y la comodidad cuando el teléfono no está cerca.
  • A muchos no les gusta volverse totalmente dependientes de un único dispositivo móvil para acceder a “toda su vida digital”.
  • En Macs con Apple Silicon, instalar la app de Authy para iOS/iPadOS se destaca como una solución temporal, pero no como soporte de primera clase.

Confianza en Twilio e impacto en la adopción de 2FA

  • La decisión es ampliamente vista como un recorte de costos miope o como un movimiento para favorecer SMS/u otras fuentes de ingresos.
  • Algunos dicen que esto refuerza la desconfianza en los ecosistemas propietarios de 2FA y los empuja hacia soluciones de código abierto, autohospedadas y de exportación sencilla.
  • Unos pocos temen que historias como esta desanimen a los no expertos a adoptar 2FA en absoluto.