Pedirle a alguien su número de teléfono como método de verificación se siente seguro: es personal, la mayoría de la gente sólo tiene uno, y llega un código que "solo tú puedes ver". El problema es que ninguna de esas suposiciones es realmente cierta. Un número de teléfono nunca fue diseñado como un identificador de identidad — fue diseñado para hacer llamadas. Usarlo como si fuera una credencial confiable es donde empieza el problema.

La premisa que falla

La verificación por SMS parte de tres supuestos que en la práctica no se sostienen:

Por qué el sistema es vulnerable de fondo

El sistema telefónico no fue construido pensando en verificación de identidad, así que sus puntos débiles son estructurales, no accidentales:

A esto se suma un patrón que aparece con cierta frecuencia en investigaciones de fraude: redes donde una persona en situación económica vulnerable "presta" su identidad —a cambio de una pequeña suma— para que un tercero registre líneas a su nombre. La línea nunca la usa quien la registró.

Lo que esto significa en números

No hace falta una cifra exacta para entender el patrón: en varios países que implementaron registro obligatorio de líneas móviles como medida antifraude, el fraude telefónico no desapareció — cambió de forma. Bajó temporalmente en la modalidad que el registro atacaba directamente, y subió en modalidades nuevas (suplantación en puntos de venta, duplicación de SIM) que el registro no contemplaba. Es el patrón clásico de una medida de seguridad que ataca el síntoma visible sin tocar la causa estructural.

Entonces, ¿qué sí funciona?

La respuesta no es una sola medida más fuerte, sino capas que no dependen todas del mismo punto débil:

Para un negocio que gestiona cuentas de clientes, la lección práctica es la misma que aplica a cualquier sistema de seguridad: ninguna capa única es suficiente por sí sola, y las capas más fáciles de evadir (como un código por SMS) deberían tratarse como una conveniencia, no como la línea de defensa principal.

Conclusión

El registro y la verificación por número telefónico no son inútiles, pero tampoco son la solución que aparentan ser. Dan una sensación de seguridad que no siempre corresponde con la realidad, mientras quien busca evadirla encuentra rutas que el sistema no contempló. La seguridad real no viene de pedir un dato más — viene de combinar varias capas independientes, ninguna de las cuales, por sí sola, pueda ser el punto único de falla.

Si te interesa este tema, también cubrimos el otro lado de la moneda —qué tanto expones tú mismo sin darte cuenta— en fundamentos de privacidad empresarial y anonimato online.

El mismo problema de fondo —confiar todo a un solo factor— aparece a mayor escala en la propuesta de vincular la CURP a biometría centralizada: CURP y seguridad digital compara ese enfoque con modelos de identidad más resilientes.

Este artículo se basa en el documento original: La Insuficiencia de la Verificación Telefónica