Fin de vida para la app de escritorio Twilio Authy
La decisión de Twilio de poner fin al soporte de la app de escritorio Authy está llevando a los usuarios a replantearse cómo gestionan la autenticación de dos factores, especialmente quienes dependían de tokens sincronizados entre el teléfono y el ordenador para tener redundancia y comodidad. Muchos están frustrados por lo difícil que Authy hace exportar los secretos TOTP, viéndolo como una dependencia del proveedor y una desventaja seria para algo tan crítico como la seguridad de la cuenta. Se están considerando alternativas como gestores de contraseñas con TOTP integrado, autenticadores de código abierto y llaves de hardware, con un debate continuo sobre las compensaciones de seguridad de almacenar contraseñas y códigos del segundo factor en el mismo lugar o en el mismo dispositivo.
Exportación de datos, dependencia y backends propietarios de 2FA
- Varias publicaciones dicen que Authy dificulta intencionalmente la exportación de secretos TOTP, alegando “seguridad” mientras crea en la práctica dependencia del proveedor.
- La exportación a menudo requiere una versión de escritorio heredada específica y pasos técnicos (consola de depuración, herramientas de terceros, teléfono rooteado, copiar XML/SQLite).
- Eliminar una cuenta de Authy puede desactivar silenciosamente la 2FA en cuentas que usan Authy como backend (por ejemplo, Twitch, históricamente Cloudflare), a veces haciendo la recuperación imposible.
- Algunos servicios (por ejemplo, SendGrid, al menos en el pasado) requerían códigos específicos de Authy, reforzando aún más la dependencia del ecosistema.
Modelo de seguridad: contraseñas y TOTP en un solo lugar
- Muchos sienten inquietud por almacenar contraseñas y TOTP en la misma app, temiendo perder el “verdadero” segundo factor.
- El contraargumento: el modelo de amenazas suele ser el robo de credenciales, no el compromiso completo del dispositivo; el gestor de contraseñas ya es el único punto de fallo.
- Enfoque sugerido:
- Usar un gestor de contraseñas como el principal “servicio de autenticación”, reforzado con una contraseña maestra fuerte y claves de hardware.
- Mantener los TOTP de las cuentas especialmente sensibles en un dispositivo o app aparte, o en una bóveda menos abierta y más fuertemente cifrada.
Alternativas y estrategias de migración
- Reemplazos comunes: Aegis, 2FAS, KeePass/KeePassXC (a veces en una base de datos separada), Bitwarden, 1Password, Proton Pass, Ente Auth, extensiones del navegador (por ejemplo, authenticator.cc) y soluciones integradas en el sistema operativo (Llavero de Apple).
- Algunos mantienen almacenamiento dual (por ejemplo, Aegis + otro gestor) para redundancia y una recuperación más fácil.
- Varios usuarios regeneran los secretos TOTP en cada sitio en lugar de intentar extraerlos de Authy.
Escritorio vs móvil, redundancia y usabilidad
- La app de escritorio era valorada por la redundancia (teléfono perdido/roto, batería agotada, escenarios de viaje) y la comodidad cuando el teléfono no está cerca.
- A muchos no les gusta volverse totalmente dependientes de un único dispositivo móvil para acceder a “toda su vida digital”.
- En Macs con Apple Silicon, instalar la app de Authy para iOS/iPadOS se destaca como una solución temporal, pero no como soporte de primera clase.
Confianza en Twilio e impacto en la adopción de 2FA
- La decisión es ampliamente vista como un recorte de costos miope o como un movimiento para favorecer SMS/u otras fuentes de ingresos.
- Algunos dicen que esto refuerza la desconfianza en los ecosistemas propietarios de 2FA y los empuja hacia soluciones de código abierto, autohospedadas y de exportación sencilla.
- Unos pocos temen que historias como esta desanimen a los no expertos a adoptar 2FA en absoluto.