Seguridad de inicio de sesión
Revisa tus inicios de sesión recientes, detecta los que no reconoces y gestiona los navegadores de confianza que se saltan la autenticación en dos pasos.
Por qué importa
La forma más rápida de detectar que te han secuestrado la cuenta es mirar dónde se ha usado realmente. Kit registra cada intento de inicio de sesión —correcto o fallido— y te muestra el historial en lenguaje claro. Si algo de la lista no fuiste tú, un solo botón cierra todas tus demás sesiones, revoca todos los navegadores en los que tu cuenta confía y marca el incidente para su revisión.
Antes de empezar
La seguridad de inicio de sesión se apoya en tu segundo factor. Ambos se gestionan en Configuración de la cuenta → Contraseña:
- Autenticación en dos pasos: un código de verificación de una app de autenticación, requerido en cada inicio de sesión.
- Passkeys: credenciales vinculadas a tu dispositivo (Touch ID, Face ID, llaves de seguridad) que sustituyen por completo a los códigos.
Si aún no tienes ninguno de los dos, empieza por ahí. Todo lo que sigue da por hecho que una cuenta que merece protección tiene un segundo factor delante.
Revisar tu actividad de inicio de sesión
Abre Configuración de la cuenta → Actividad de inicio de sesión. La tabla Inicios de sesión recientes muestra tus últimos 20 intentos:
| Columna | Qué muestra |
|---|---|
| Cuándo | Fecha y hora del intento |
| Dispositivo | Navegador y sistema operativo, por ejemplo Chrome · macOS
|
| Ubicación | Ciudad y país, resueltos a partir de la red — o «Ubicación desconocida» |
| Estado | Cómo terminó el intento (ver abajo) |
| Estado | Significado |
|---|---|
| Correcto | El inicio de sesión se completó con normalidad. |
| Fallido | Las credenciales eran incorrectas. Uno o dos suelen ser erratas; una ráfaga entera significa que alguien está intentando adivinar tu contraseña. |
| Ubicación nueva | El inicio de sesión se completó, pero desde un país desde el que nunca habías entrado — o tu cuenta cambió de país más rápido de lo que permite cualquier viaje. |
Tip
Repasa esta lista siempre que algo te dé mala espina: un correo de alerta, una sesión que no recuerdas, alguien del equipo avisando de phishing. Un inicio de sesión que no reconoces es la señal más temprana y clara de una contraseña comprometida.
Dispositivos de confianza
Al introducir un código de dos pasos, puedes marcar Confiar en este navegador durante 30 días en la pantalla de verificación. Ese navegador se salta entonces la petición del código al iniciar sesión: en esa máquina basta con tu contraseña.
Cómo se comporta la confianza:
- Caduca. A los 30 días, el navegador vuelve a pedir el código.
- Solo aplica a los códigos de autenticación. Los inicios de sesión con passkey nunca se saltan nada: una passkey ya está vinculada a tu dispositivo, así que no hay código que saltarse.
- Es un token, no una huella. Kit no guarda ninguna huella del navegador. La confianza vive en un token aleatorio dentro de una cookie segura de ese navegador, renovado en cada inicio de sesión; en el servidor solo se conserva una firma de un solo sentido.
- Cambiar la contraseña lo borra todo. Al cambiar tu contraseña, todos los navegadores de confianza quedan revocados automáticamente: cada uno tendrá que superar de nuevo la autenticación en dos pasos.
La sección Dispositivos de confianza, en la parte superior de la página de actividad, lista cada navegador en el que has confiado y su último uso. Haz clic en Revocar junto a un navegador concreto, o en Revocar todos para vaciar la lista — por ejemplo, después de entrar desde un equipo compartido o prestado.
Note
Confía solo en navegadores de dispositivos que sean tuyos y estén bajo tu control. En un ordenador compartido, deja la casilla sin marcar: ahí la petición del código está haciendo exactamente su trabajo.
Cuando un inicio de sesión no cuadra
Debajo de la lista verás la pregunta «¿No reconoces alguno de estos inicios de sesión?» y el botón Proteger mi cuenta. Al pulsarlo:
- Se cierran todas tus demás sesiones al instante: todos los navegadores donde tu cuenta estaba abierta, salvo el que estás usando, quedan desconectados en el acto. Las cookies de «Recordarme» dejan de funcionar, y hasta una página que un intruso tenga abierta deja de recibir actualizaciones.
- Se revocan todos los navegadores de confianza: quien tenga tu contraseña vuelve a toparse con la autenticación en dos pasos, en todas partes.
- El incidente se marca con la máxima gravedad: tu aviso de «esto no fui yo» pesa más que cualquier señal automática y sube a lo más alto de la cola de revisión de seguridad.
- Kit te lleva directo a la página de cambio de contraseña para rematar la protección.
Important
Proteger mi cuenta corta el acceso que el atacante ya tiene, pero no hace que olvide tu contraseña. Hasta que la cambies, puede volver a iniciar sesión sin más. Completa el proceso: «Hemos cerrado todas tus demás sesiones y revocado tus navegadores de confianza. Cambia tu contraseña ahora para terminar de proteger tu cuenta.»
Alertas de nuevo inicio de sesión
Cuando alguien accede a tu cuenta desde un navegador o un país que no habías usado antes, Kit te envía un correo de inmediato: «Nuevo inicio de sesión en tu cuenta de Kit», con la hora y la ubicación del acceso y un enlace a tu actividad de inicio de sesión.
- Si fuiste tú —un portátil nuevo, un viaje—, no tienes que hacer nada.
- Si no fuiste tú, abre el enlace, pulsa Proteger mi cuenta y cambia tu contraseña.
Estas alertas se envían siempre. No forman parte de tus preferencias de correo y no se pueden desactivar: un atacante capaz de silenciar la alarma la dejaría sin sentido. Tu primer inicio de sesión nunca genera una alerta; solo se activan cuando ya existe un historial con el que comparar.
Qué registra Kit y por qué
Cada intento de inicio de sesión se registra con su hora, navegador, ubicación aproximada (país, región, ciudad), dirección IP y resultado. A partir de ahí, Kit calcula señales de anomalía puramente orientativas:
| Señal | Qué significa |
|---|---|
| País nuevo | Primer inicio de sesión desde ese país en tu historial reciente |
| Dispositivo nuevo | Primer inicio de sesión con esa combinación de navegador y sistema operativo |
| Viaje imposible | Un país distinto al del inicio de sesión anterior, con minutos u horas de diferencia |
| Origen anonimizado | El acceso llegó a través de Tor, una VPN o una IP de centro de datos |
Estas señales avisan, nunca bloquean. Un inicio de sesión marcado se completa igualmente; simplemente tú y tus administradores os enteráis.
Tu privacidad
El registro es de solo escritura: las entradas no se pueden editar ni borrar después, por nadie — eso es lo que las convierte en pruebas fiables. Los detalles de dispositivo y ubicación se guardan cifrados en reposo, y la página de actividad muestra solo resúmenes en lenguaje claro, nunca direcciones IP en bruto. Los dispositivos de confianza reciben el mismo trato: sin huellas de navegador, y con los detalles del dispositivo también cifrados.
Lista de comprobación rápida
- Activa la autenticación en dos pasos o añade una passkey en Configuración de la cuenta → Contraseña.
- Revisa la Actividad de inicio de sesión y confirma que reconoces cada entrada.
- Revoca los navegadores de confianza que ya no uses, sobre todo en equipos compartidos.
- Dedica diez segundos a cada correo de «Nuevo inicio de sesión»: ¿fui yo?
- Si algo no cuadra: Proteger mi cuenta y cambia la contraseña de inmediato.