Guía self-help · gratis

Cómo blindar tu email principal (la llave maestra de todo)

Tu email es la puerta de entrada a tu banco, cripto, redes y WhatsApp. Si alguien entra, entra a todo. Cerrá la puerta en 20 minutos.

Tiempo · 20 minutosNivel · Medio7 min lecturaActualizada 2026.04.18
0x01El problema

¿Por qué te tiene que importar?

Si hoy alguien entra a tu email principal, se lleva todo. Tu email es el recovery de tu banco, de tu exchange de cripto, de tus redes sociales, de WhatsApp, de tu password manager si el de recovery es ese mail. Un atacante que controla tu email puede resetear la contraseña de cualquier servicio que esté linkeado.

Por eso, el email principal merece un nivel de defensa superior a cualquier otra cuenta. No es un mail cualquiera, es LA cuenta. Y la mayoría de la gente lo trata como una cuenta más: con una contraseña que reutilizan en otros lados y con 2FA por SMS, que es exactamente el vector que los atacantes explotan en un SIM swap.

En 20 minutos vamos a cerrar esa puerta: contraseña única del password manager, 2FA con app autenticadora (no SMS), quitar el teléfono como recovery, auditar apps con acceso OAuth, revisar sesiones activas, y activar alertas. Al final quedás con un email que ni un ataque dirigido fácil puede abrir.

0x02Antes de empezar

Qué necesitás a mano

  • Tu password manager ya instalado (mirá la guía de password manager)
  • Una app autenticadora en el celular: Authy (recomendada) o Google Authenticator
  • 15-20 minutos sin distracciones
  • Si usás Gmail: acceso a https://myaccount.google.com/security
  • Si usás Outlook: acceso a https://account.microsoft.com/security
0x03Paso a paso

11 pasos para cerrarlo

  1. 01

    Identificá tu email 'ancla'

    Primero, pensá cuál es el email que usás para todo: el que está en el banco, el que usás para Instagram, el que recibe los códigos de cripto. Ese es tu email 'ancla'. Si tenés varios, elegí el más importante y empezá por ahí. Lo ideal después es tener 2-3 emails segmentados (personal, trabajo, financiero), pero eso es una segunda etapa.

    TipSi usás Gmail, podés chequear dónde aparece tu email: entrá a https://myaccount.google.com/data-liberation y pedí un export. Te muestra en qué servicios tenés cuenta.
  2. 02

    Cambiá la contraseña a una única generada por el password manager

    Entrá al email desde el browser. Andá a Configuración → Seguridad → Contraseña. Generá una nueva contraseña con el password manager (mínimo 16 caracteres, con símbolos). Copiala, pegala como nueva contraseña, y confirmá. El manager te la guarda automáticamente.

    CuidadoNo uses una contraseña similar a la que tenías antes. Si tu vieja password era 'Tigre2024!', la nueva no puede ser 'Tigre2025!'. Tiene que ser completamente distinta, generada al azar.
  3. 03

    Instalá Authy (o Google Authenticator) en el celular

    Authy es la recomendada: permite backup encriptado con PIN, sincroniza entre dispositivos, y si perdés el celular podés recuperar los códigos. Google Authenticator es más simple pero sin backup en iPhone. Bajala del App Store / Play Store, abrila, y configurala con tu número y un PIN fuerte.

    TipEn Authy, activá 'Backups' con una contraseña de backup fuerte (distinta a tu master password del password manager). Sin backup, si perdés el celular, perdés todos los códigos 2FA.
  4. 04

    Activá 2FA con la app autenticadora (NO SMS)

    En Gmail: myaccount.google.com → Seguridad → Verificación en dos pasos → Activar. Te va a ofrecer 'SMS' o 'App autenticadora'. ELEGÍ APP AUTENTICADORA. Te va a mostrar un QR — escanealo desde Authy. Authy te muestra un código de 6 dígitos que cambia cada 30 segundos. Metelo en Gmail para confirmar. Listo.

    CuidadoCrítico: el segundo factor NUNCA debería ser SMS. El SMS es justamente el vector que los atacantes explotan en SIM swap. Si Google o Outlook te ofrecen 'SMS como backup', sacalo después.
  5. 05

    Guardá los códigos de backup (códigos de recuperación)

    Después de activar 2FA, el servicio te va a ofrecer descargar 'códigos de recuperación' o 'backup codes'. Son 8-10 códigos de un solo uso que te sirven si perdés el celular. Guardalos en el password manager como un nuevo item. Si además podés, imprimilos y guardalos en el mismo papel donde tenés la master password.

  6. 06

    Quitá el número de teléfono como método de recovery

    En Gmail: Seguridad → Formas de verificar tu identidad → sacá el teléfono. En Outlook: Seguridad → Opciones de seguridad avanzadas → quitá el teléfono. Esto es el paso que más gente saltea y es el más importante: mientras el teléfono esté como recovery, un SIM swap te vuela la cuenta, aunque tengas 2FA con app.

    CuidadoEsto puede sentirse raro. Dejás de tener 'fallback' por SMS. Pero ese fallback es justamente la puerta que dejás abierta. Si perdés acceso al 2FA, usás los códigos de recuperación.
  7. 07

    Agregá un email secundario de recovery en otro proveedor

    Agregá como email de recuperación un email de OTRO proveedor distinto. Si tu principal es Gmail, el recovery sea un Outlook. Si tu principal es Outlook, que el recovery sea un ProtonMail. La idea es que si comprometen un proveedor, no comprometan el recovery. Ese email secundario tiene que tener también 2FA con app activo.

    TipCreá un email específico solo para 'recovery' que no usés para nada más. No lo des a nadie, no lo mostrés público, no lo linkees a redes sociales. Es un email fantasma que solo existe para recuperar otros.
  8. 08

    Auditá apps con acceso OAuth (Login con Google / Microsoft)

    Gmail: myaccount.google.com/permissions. Te muestra todas las apps que tienen acceso a tu cuenta por 'Login con Google'. Revocá todas las que no uses hace 6+ meses. Outlook: account.live.com/consent/manage — mismo proceso.

    TipSi ves apps que ni recordás haber autorizado, revocalas. Es común tener 30-40 apps acumuladas con acceso de años atrás. Limpiá todo.
  9. 09

    Revisá el historial de sign-ins (accesos)

    Gmail: Seguridad → Actividad de dispositivos y eventos de seguridad. Te muestra los últimos logins con IP, país, y dispositivo. Outlook: Seguridad → Actividad reciente. Buscá accesos desde países o dispositivos que no reconozcas. Si ves algo raro, cerrá todas las sesiones y cambiá la contraseña de nuevo.

  10. 10

    Activá alertas de login nuevo

    Gmail ya manda un email automático cuando entra un dispositivo nuevo. Asegurate que esa alerta vaya al email secundario de recovery (para que puedas reaccionar aunque el principal esté comprometido). Outlook: Seguridad → Configuración avanzada → activá notificaciones por email.

  11. 11

    Cerrá todas las sesiones activas

    Después de todos los cambios, cerrá todas las sesiones activas para forzar que cualquier dispositivo re-loguee con la nueva contraseña y 2FA. Gmail: Actividad de dispositivos → 'Cerrar sesión en todos los dispositivos'. Outlook: misma opción en Seguridad.

0x04Emergencia

¿Qué hacer si sospechás que te entraron al email?

Primero: cambiá la contraseña AHORA mismo, desde un dispositivo en el que sepas que nadie más tenga acceso (tu celular con el password manager). No uses la misma red WiFi que el atacante podría estar interceptando — usá datos móviles.

Segundo: cerrá todas las sesiones activas desde la configuración de seguridad del email.

Tercero: activá 2FA con app autenticadora si no lo tenías. Si ya lo tenías, regenerá el código (des-pareá Authy y volvelo a parear).

Cuarto: revisá 'Reglas de reenvío' o 'Filtros' — un atacante a veces deja un filtro para que los emails con 'password reset' se los reenvíe y los borre de la bandeja. Gmail: Configuración → Filtros. Outlook: Configuración → Reglas. Borrá cualquier filtro raro.

Quinto: chequeá 'apps conectadas' (paso 8 de esta guía) y revocá todo lo que no reconozcas.

Sexto: hacé un full audit de dónde usaste ese email. Para cada servicio crítico (banco, cripto, redes), cambiá la contraseña también, porque podría haber sido reseteada sin que te enteraras.

0x05Preguntas frecuentes

Lo que más nos preguntan

¿Por qué Authy y no Google Authenticator?
Authy permite backup encriptado y multi-dispositivo. Si perdés el celular con Google Authenticator, perdés todos los códigos 2FA. Con Authy recuperás con tu backup password. La única desventaja de Authy es que depende de su servicio — si Authy tiene downtime, no podés generar códigos. En la práctica eso no pasa casi nunca.
¿Puedo usar una YubiKey en vez de Authy?
Sí, y es incluso más seguro. Una YubiKey física ($50-70 USD) es el factor de autenticación más resistente: no hay phishing que la engañe. Gmail, Microsoft, GitHub, Twitter — casi todos los servicios importantes la soportan. Si manejás mucha plata en cripto o sos un target obvio (founder, periodista), invertí en 2 YubiKeys (una principal + una backup).
¿Qué pasa si pierdo el celular con Authy?
Si tenés backups de Authy activados, instalás Authy en el celular nuevo, metés tu número, el PIN, y la backup password, y se restauran todos los códigos. Si no tenías backup, usás los códigos de recuperación que guardaste al activar 2FA (paso 5) y volvés a parear cada servicio uno por uno.
¿Me conviene tener un email separado para el banco y la cripto?
Sí, y es el siguiente paso. Un email 'financiero' que nadie más conoce, con 2FA por YubiKey, que solo usás para banco, exchanges, y wallets. No lo usás para registrarte en ningún sitio común. Eso baja dramáticamente la superficie de ataque. Se puede hacer en una segunda fase, no hace falta hacerlo hoy.
¿Google/Microsoft pueden leer mis emails?
Técnicamente sí, aunque tienen políticas que limitan el acceso humano. Si querés privacy real de contenido, movete a ProtonMail o Tutanota (cifrado end-to-end). Pero la privacy del contenido es otro tema distinto a la seguridad del acceso — esta guía cubre lo segundo. Primero blindá el acceso, después opcionalmente pensá el tema del provider.
Esto es el piso · acá hay más

Esta es la base. Hay 30+ puntos más.

Una Review completa mira tu superficie entera: email, dispositivos, redes, cripto, familia, apps con acceso, hábitos. Te entregamos el plan concreto, priorizado por riesgo, y acompañamos los arreglos críticos.

Seguí con