Piensa en lo que hay dentro de una de estas cuentas pasados seis meses: conversaciones más sinceras que cualquier cosa de tu correo, imágenes generadas, un método de pago y una dirección de correo que la une con el resto de tu vida.
Ahora piensa que el operador suele ser una empresa pequeña, con un equipo técnico reducido y ningún regulador mirándole por encima del hombro. Esa brecha, mucho valor y protección corriente, es todo el problema.
Lo que estas apps suelen no hacer
No todas, pero sí las suficientes como para darlo por hecho mientras no lo hayas comprobado:
- Sin autenticación en dos pasos. Una contraseña es lo único que separa tu
cuenta de quien tenga acceso a tu correo.
- Sin lista de sesiones. No puedes ver dónde has iniciado sesión ni cerrar
una sesión que no reconoces.
- Sin avisos de inicio de sesión. Un acceso desde un dispositivo nuevo pasa sin que nadie te avise.
- Recuperación de cuenta endeble, que juega en ambos sentidos: difícil para ti si te quedas fuera, fácil para alguien que se haga pasar por ti ante un agente de soporte.
- Sesiones que duran mucho, así que un dispositivo que ya no usas puede seguir con la sesión abierta meses después.
Cuando una app ofrece 2FA y lista de sesiones, vale la pena fijarse. Suele indicar un equipo que ha pensado también en el resto.
Las cuatro medidas que importan
1. Una contraseña única, de un gestor
Obvio, y aun así lo es todo. La amenaza realista no es que alguien ataque esta app, sino el relleno de credenciales (credential stuffing): se prueba aquí una contraseña filtrada en una brecha ajena.
Un gestor de contraseñas lo hace gratis. Cualquier contraseña reutilizada está a una filtración ajena de pasar a manos de otro.
2. Una dirección de correo dedicada
Hace dos cosas a la vez. Evita que la cuenta se pueda encontrar a partir de tu identidad principal, y hace que si te comprometen una, no caiga la otra.
Usa un buzón real que controles, no una dirección desechable: dentro de un año necesitarás poder recibir un restablecimiento de contraseña. Sirven tanto los servicios de alias como un segundo buzón de tu proveedor.
Esa misma dirección debería recibir los recibos de pago, como se explica en privacidad del pago.
3. Activa la 2FA donde exista
Si la app la ofrece, úsala, y prefiere una app de autenticación a los SMS. Donde no exista, protege con 2FA la cuenta de correo: es la vía de recuperación, y asegurarla cubre todas las apps que pueden mandarte un enlace de restablecimiento.
Es la medida de más valor cuando la propia app no te ofrece nada.
4. Cierra sesión en los dispositivos que ya no uses
Sobre todo en cualquiera compartido o prestado. Si la app no tiene lista de sesiones, cambiar la contraseña es el método expeditivo que invalida las demás sesiones en la mayoría de las implementaciones.
La amenaza que no es técnica
Hay que decirlo claramente, porque es la que hace daño de verdad en esta categoría: alguien con acceso a tu dispositivo desbloqueado.
Ninguna política de contraseñas lo resuelve. El trabajo está en el dispositivo: perfiles de navegador separados, vista previa de notificaciones desactivada, descargas fuera de las carpetas sincronizadas. Lo explicamos en usar una IA de compañía en un dispositivo compartido.
Si una app sufre una filtración
Pasa, y el protocolo es siempre el mismo:
- Cambia la contraseña de inmediato, y también donde la hubieras reutilizado.
- Vigila el correo por si llegan restablecimientos de contraseña que no has pedido.
- Revisa el método de pago y plantéate sustituir la tarjeta.
- Decide si te quedas. Una filtración gestionada con un aviso claro y un calendario real es una señal distinta de otra que cuentan los periodistas tres meses después.
Lee lo que dice de verdad el operador. Ser vago sobre el alcance, es decir, sobre si se incluyeron las conversaciones, ya es una respuesta.
Si te han hackeado la cuenta y no sabes cómo actuar, en México puedes llamar al 088 de la Guardia Nacional, que orienta para presentar una denuncia por un ciberdelito de forma segura y confidencial.
Antes de suscribirte
Dos minutos en los ajustes antes de pagar te dicen más sobre la ingeniería de un operador que cualquier página de marketing:
- ¿Hay 2FA?
- ¿Hay lista de sesiones?
- ¿Se puede eliminar la cuenta uno mismo, o solo hay una dirección de soporte?
Las apps pensadas para acumular años de historial, Nomi y Replika, son aquellas donde esto pesa más, sencillamente porque son las que guardarán más sobre ti. Qué contiene ese material lo explicamos en lo que sabe de ti tu app, y cómo deshacerte de él, en eliminar una cuenta.

