Una cuenta administrativa no solo abre una sesion: abre operacion
En ManHours una cuenta administrativa puede tocar frentes sensibles al mismo tiempo: usuarios, asistencia, incidencias, horarios, trazabilidad, reportes, facturacion o configuraciones comerciales. Si esa cuenta cae por password reutilizado, phishing o fuga de credenciales, el impacto ya no es solo individual.
- Por eso el riesgo de una cuenta administrativa no se mide solo por quien inicia sesion, sino por todo lo que esa sesion puede ver, exportar o modificar.
- La doble autenticacion reduce ese riesgo porque una contrasena robada deja de ser suficiente para entrar.
- Esto es especialmente importante en cuentas de Administrator, Superadmin, RH, Supervisor, Nomina, Auditor y otros perfiles con alcance administrativo.
Elegimos TOTP estandar para no amarrar al usuario a una sola app
El flujo nuevo usa codigos TOTP, un estandar abierto y conocido. Eso permite usar Google Authenticator, Microsoft Authenticator, Authy, 2FAS y otras apps equivalentes sin depender de SMS ni de un proveedor cerrado.
- La configuracion se hace escaneando un QR o capturando una clave manual.
- El login pide el codigo de la app despues de validar usuario y contrasena.
- Como no existe recordar este navegador, cada inicio de sesion nuevo vuelve a pedir el segundo factor y eso baja el riesgo de accesos heredados.
Seguridad util tambien significa recuperacion clara
Poner una barrera extra sirve de poco si el equipo queda bloqueado a la primera incidencia. Por eso el flujo tambien incluye codigos de recuperacion de un solo uso, reconfiguracion del autenticador y reinicio administrativo cuando el usuario pierde su telefono.
- Cada cuenta protegida genera recovery codes desde el alta inicial.
- Si cambias de telefono, puedes reconfigurar el autenticador validando un codigo actual.
- Si el usuario perdio telefono y codigos, un administrador con alcance valido puede reiniciar el 2FA para forzar un nuevo enrolamiento en el siguiente acceso.
El cambio no es cosmetico: fortalece trazabilidad y disciplina operativa
La seguridad de acceso tambien forma parte del control interno. Cuando un sistema concentra datos de RH, asistencia, supervision y cobro, proteger la cuenta administrativa ya es parte de la operacion, no solo del area de TI.
- El estado Activa, Pendiente o No aplica ayuda a detectar quien ya completo la proteccion.
- Los eventos de habilitacion, uso de recovery code, regeneracion y reinicio quedan auditados.
- Eso vuelve mucho mas defendible la operacion cuando hay revisiones internas, soporte sensible o preguntas sobre quien pudo entrar y con que protecciones.