Los códigos QR mejoran la autenticación PAM

Spencer Pines
Edited by Spencer Pines
Updated August 2, 2026·5 min read

Las cuentas privilegiadas obtienen una capa extra de verificación sin añadir fricción para los administradores, ya que un escaneo desde el móvil sustituye a las contraseñas escritas que los atacantes pueden phishear, adivinar o interceptar durante el inicio de sesión.

Key Takeaways

  • El inicio de sesión con código QR vincula la autenticación privilegiada a un dispositivo físico, así que una contraseña filtrada por sí sola no basta para abrir una sesión en un servidor crítico.
  • Los flujos de escanear-para-aprobar funcionan muy bien en jump boxes y terminales compartidos, donde escribir una contraseña o un token largo invita a que alguien mire por encima del hombro.
  • Los códigos QR rotativos y con tiempo limitado reducen el riesgo de reutilización mucho mejor que los códigos estáticos que permanecen válidos indefinidamente.
  • Los ataques de quishing contra inicios de sesión basados en QR crecieron con fuerza en los últimos años, así que los equipos PAM deben combinar la autenticación por QR con validación de dominio y avisos del lado del escáner.

Los sistemas de gestión de accesos privilegiados (PAM) protegen las cuentas que más importan: administradores de dominio, propietarios de bases de datos, usuarios root en la nube; en resumen, las credenciales que más daño pueden causar si se roban. Una contraseña robada de una de esas cuentas es mucho más peligrosa que la de un inicio de sesión de empleado normal, y sin embargo muchas configuraciones PAM siguen apoyándose en contraseñas estáticas o códigos de un solo uso que se escriben en el navegador. 


Los códigos QR pueden darle a los equipos de seguridad una forma de vincular la autenticación a un dispositivo físico que el administrador ya lleva consigo, lo que eleva el listón para cualquiera que intente colarse, siempre que los códigos se generen y validen de forma segura.

Los códigos QR mejoran la autenticación PAM

Según la investigación de electroIQ sobre métodos de MFA, los códigos QR escaneados por dispositivos móviles ya son usados por el 26.61% de los encuestados como factor de autenticación, situándolos a la par de los enlaces por correo electrónico y justo por delante de los códigos por SMS. 


Para PAM en concreto, ese patrón de escanear-para-aprobar encaja perfectamente con la forma en que se solicitan y conceden las sesiones privilegiadas, sobre todo en entornos donde los administradores se conectan desde estaciones de trabajo compartidas o jump boxes que no deberían almacenar credenciales de larga duración.

Cómo encaja la autenticación con código QR en un flujo de trabajo PAM

La mayoría de las plataformas PAM ya separan "quién solicita el acceso" de "qué está autorizado a tocar". Los códigos QR encajan en la primera parte de esa ecuación como segundo o tercer factor. Un administrador solicita una sesión privilegiada desde un vault o un servidor jump, el sistema genera en pantalla un código QR de corta duración, y el administrador lo escanea con una app autenticadora registrada en su móvil. El teléfono confirma la solicitud, el vault verifica la respuesta contra la sesión, y solo entonces se libera la credencial o se abre la conexión.

El valor de seguridad viene de separar el canal. Una contraseña escrita en la misma sesión del navegador que un atacante podría ya controlar no sirve de nada para detenerlo. Un código QR que exige un dispositivo aparte y registrado para completar la aprobación rompe esa cadena, porque el atacante necesitaría tanto el código en pantalla como acceso físico al teléfono del administrador. Una investigación resumida por el International Journal of Novel Research and Development señala que los principales proveedores de identidad y bancos ya habían implementado ampliamente el MFA basado en QR para 2024, aunque los ataques de quishing dirigidos a explotar estos flujos crecieron un 433% entre 2021 y 2023, lo cual es un argumento de peso para construir la autenticación por QR con cuidado en lugar de añadirla como un parche.

Códigos QR vinculados a la sesión para inicios de sesión privilegiados

En lugar de un QR de inicio de sesión genérico que cualquier dispositivo pueda canjear, los despliegues PAM deberían vincular cada código a un ID de sesión, un usuario y una ventana de expiración concretos, medida en segundos y no en minutos. Esto evita que alguien haga una captura de pantalla del código y lo use más tarde, y limita el daño si un código se captura en un endpoint comprometido. Los códigos QR dinámicos que expiran y se regeneran automáticamente son el estándar aquí, similar al enfoque descrito en nuestra guía de códigos QR estáticos frente a dinámicos.

Autenticación reforzada para acciones de alto riesgo

No todas las acciones privilegiadas necesitan un escaneo de QR. Los equipos logran mejor adopción cuando la autenticación reforzada con QR se activa solo para movimientos de alto riesgo, como elevar a root, exportar un vault de credenciales o conectarse directamente a una base de datos de producción; un enfoque que vale la pena sopesar frente a alternativas como los beacons de Bluetooth para comprobaciones de proximidad. Las tareas rutinarias y de menor riesgo pueden apoyarse en los tokens de sesión existentes, lo que reserva la fricción adicional para los momentos en que realmente importa.

Acceso de emergencia sin secretos compartidos

Las cuentas de acceso de emergencia son un punto débil clásico de PAM porque suelen estar protegidas por una contraseña compartida que todo el equipo conoce. Un flujo de aprobación basado en QR permite que el acceso de emergencia requiera un escaneo desde un dispositivo de guardia designado, de modo que la vía de emergencia se mantiene rápida pero deja de ser solo una contraseña guardada en un documento compartido.

Loading QR code widget

Buenas prácticas para implementar la autenticación por QR en PAM

Los códigos QR pueden reforzar de verdad los controles de acceso privilegiado, pero solo si la implementación evita los mismos errores que convierten a los códigos QR de consumo en un blanco de phishing. Estas prácticas son específicas para entornos PAM, donde lo que está en juego es más importante que un escaneo de marketing.

Configura la expiración del código QR en menos de 60 segundos para las aprobaciones de sesiones privilegiadas, ya que los códigos de larga duración dan a los atacantes una ventana más amplia para interceptarlos y reutilizarlos.

Muestra el sistema de destino y el nivel de privilegio solicitado como texto plano junto al código QR, para que los administradores puedan verificar qué están aprobando antes de escanear, no después.

Restringe qué apps autenticadoras pueden canjear los códigos QR de PAM a una lista blanca gestionada y registrada, en lugar de aceptar cualquier escáner genérico, lo que cierra un punto de entrada común de quishing que cubrimos en nuestra guía sobre quishing; considera consultar nuestra lista de los escáneres de código QR más seguros a la hora de decidir qué apps aprobar.

Registra cada intento de escaneo de QR, exitoso o no, vinculado a la huella del dispositivo y la IP, y activa alertas cuando la geolocalización no coincida entre la sesión solicitante y el dispositivo que escanea.

Combina la autenticación por QR con la grabación de sesiones PAM ya existente, en lugar de sustituirla, ya que el escaneo del QR demuestra identidad en el inicio de sesión pero no supervisa lo que ocurre durante la sesión en sí, una distinción que vale la pena entender a través de nuestra guía más amplia para comprender los códigos QR.

Preguntas frecuentes

¿Son los códigos QR lo bastante seguros para la gestión de accesos privilegiados?

Sí, siempre que se implementen con ventanas de expiración cortas, vinculación a la sesión y un conjunto restringido de apps de escaneo confiables. El riesgo no está en el formato QR en sí, sino en flujos mal construidos que aceptan códigos estáticos o de larga duración, razón por la cual los despliegues específicos para PAM se ven muy distintos a un código QR en un cartel. Nuestra guía de seguridad de códigos QR cubre los riesgos generales que conviene entender antes de poner esto en marcha.

¿En qué se diferencia la autenticación PAM basada en QR de una app de MFA normal?

Las apps de MFA estándar generan un código rotativo que tú tecleas de vuelta en una pantalla de inicio de sesión. La autenticación PAM basada en QR invierte esto: el sistema privilegiado muestra el código, y tu dispositivo registrado lo escanea y lo aprueba directamente, lo que elimina el paso en el que un código escrito podría ser phisheado o introducido en un sitio falso.

¿Qué es el quishing y cómo amenaza a los sistemas PAM?

El quishing es phishing llevado a cabo mediante códigos QR maliciosos diseñados para parecer legítimos. En un contexto PAM, un atacante podría sustituir un código QR de aprobación real por uno que apunte a una página de robo de credenciales. Los ataques de quishing crecieron un 433% entre 2021 y 2023 según el estudio de IJNRD, así que los equipos PAM necesitan confirmación visible de dominio y capacitación para administradores junto a los controles técnicos.

¿Puede la autenticación por QR reemplazar por completo a las contraseñas en las cuentas privilegiadas?

La mayoría de las implementaciones PAM usan los códigos QR como un factor añadido en lugar de un reemplazo total, ya que el acceso privilegiado sin contraseña sigue necesitando una raíz de confianza sólida, normalmente el dispositivo móvil registrado y su propio bloqueo biométrico o PIN. Trátalo como una capa adicional, no como una sustitución.

¿Necesito software especial para generar códigos QR listos para PAM?

Los códigos QR vinculados a la sesión y con expiración para inicios de sesión privilegiados normalmente vienen del módulo de autenticación integrado de tu proveedor PAM o de identidad, en lugar de una herramienta de propósito general. Para casos de uso interno más sencillos, como enlazar a un documento de incorporación o a una página segura de registro de dispositivos, un generador estándar como nuestro generador de códigos QR gratuito funciona perfectamente.

¿Listo para crear tu código QR?

Genera códigos QR personalizados en segundos: gratis y fácil.

Crear código QR gratis
Regístrate gratis para descargar, personalizar y seguir tu código QR