Pedirle a alguien su número de teléfono como método de verificación se siente seguro: es personal, la mayoría de la gente sólo tiene uno, y llega un código que "solo tú puedes ver". El problema es que ninguna de esas suposiciones es realmente cierta. Un número de teléfono nunca fue diseñado como un identificador de identidad — fue diseñado para hacer llamadas. Usarlo como si fuera una credencial confiable es donde empieza el problema.
La premisa que falla
La verificación por SMS parte de tres supuestos que en la práctica no se sostienen:
- "Un número = una persona". En realidad una persona puede tener varios números, y un número puede pasar por varias manos a lo largo de su vida (números reciclados, líneas prepago revendidas, etc.).
- "El registro dificulta el anonimato". El registro depende de la documentación presentada al momento de contratar la línea — y esa documentación no siempre se verifica con el rigor que se asume.
- "Permite rastrear a quien haga mal uso". Las líneas prepago desechables y los números virtuales existen precisamente para no dejar ese rastro.
Por qué el sistema es vulnerable de fondo
El sistema telefónico no fue construido pensando en verificación de identidad, así que sus puntos débiles son estructurales, no accidentales:
- Suplantación en el punto de venta. No todos los puntos de contratación de líneas verifican documentación con el mismo rigor, y eso deja una puerta abierta a registros fraudulentos.
- Duplicación de SIM (SIM swapping). Mediante ingeniería social o documentación falsificada, es posible convencer a un centro de atención de emitir una SIM duplicada de un número que no te pertenece, tomando control de los SMS y llamadas de esa línea.
- Números desechables. Existen múltiples servicios legítimos (pensados para privacidad de consumidor, no para fraude) que emiten números temporales capaces de recibir SMS de verificación — su existencia por sí sola ya rompe el supuesto de "un número identifica a una persona".
- Números virtuales e internacionales (VoIP). Un número contratado en otro país puede recibir SMS de verificación igual que uno local, sin pasar por el registro nacional que uno esperaría.
A esto se suma un patrón que aparece con cierta frecuencia en investigaciones de fraude: redes donde una persona en situación económica vulnerable "presta" su identidad —a cambio de una pequeña suma— para que un tercero registre líneas a su nombre. La línea nunca la usa quien la registró.
Lo que esto significa en números
No hace falta una cifra exacta para entender el patrón: en varios países que implementaron registro obligatorio de líneas móviles como medida antifraude, el fraude telefónico no desapareció — cambió de forma. Bajó temporalmente en la modalidad que el registro atacaba directamente, y subió en modalidades nuevas (suplantación en puntos de venta, duplicación de SIM) que el registro no contemplaba. Es el patrón clásico de una medida de seguridad que ataca el síntoma visible sin tocar la causa estructural.
Entonces, ¿qué sí funciona?
La respuesta no es una sola medida más fuerte, sino capas que no dependen todas del mismo punto débil:
- Autenticación multifactor real. Combinar algo que tienes (dispositivo), algo que sabes (contraseña) y algo que eres (biometría) — no solo un SMS.
- Análisis de comportamiento. Detectar patrones de uso inusuales (ubicación, horario, dispositivo nuevo) en tiempo real, en lugar de confiar en una verificación única al momento del registro.
- Biometría con detección de vida. Huella, rostro o voz, verificando que se trate de una persona real presente, no de una foto o grabación.
- Identidad digital verificable. Credenciales que el propio usuario controla y presenta selectivamente, en lugar de depender de que un tercero (como una operadora telefónica) garantice quién eres.
Para un negocio que gestiona cuentas de clientes, la lección práctica es la misma que aplica a cualquier sistema de seguridad: ninguna capa única es suficiente por sí sola, y las capas más fáciles de evadir (como un código por SMS) deberían tratarse como una conveniencia, no como la línea de defensa principal.
Conclusión
El registro y la verificación por número telefónico no son inútiles, pero tampoco son la solución que aparentan ser. Dan una sensación de seguridad que no siempre corresponde con la realidad, mientras quien busca evadirla encuentra rutas que el sistema no contempló. La seguridad real no viene de pedir un dato más — viene de combinar varias capas independientes, ninguna de las cuales, por sí sola, pueda ser el punto único de falla.
Si te interesa este tema, también cubrimos el otro lado de la moneda —qué tanto expones tú mismo sin darte cuenta— en fundamentos de privacidad empresarial y anonimato online.
El mismo problema de fondo —confiar todo a un solo factor— aparece a mayor escala en la propuesta de vincular la CURP a biometría centralizada: CURP y seguridad digital compara ese enfoque con modelos de identidad más resilientes.
Este artículo se basa en el documento original: La Insuficiencia de la Verificación Telefónica



Comentarios 0
Inicia sesión o regístrate para unirte a la conversación.
Sé el primero en comentar