SMS OTP y 2FA para SaaS 2026: inicio de sesión seguro con código único
El SMS sigue siendo el canal 2FA más extendido: sin app, sin configuración, funciona en cualquier móvil. Este artículo compara los costes de SMS-OTP, WhatsApp Authentication y TOTP, explica cuándo tiene sentido un cambio y cómo funciona el enrutamiento de reserva.
TL;DR
El SMS sigue siendo en 2026 el canal 2FA más extendido: sin app, sin configuración, llega a casi cualquier móvil. Con una tasa de entrega del 97-99 % en rutas premium y una latencia de 5-15 segundos es suficientemente rápido para la mayoría de los casos de uso. Los costes en España oscilan entre 0,085 y 0,100 € por código; WhatsApp Authentication es más económico a gran escala; los TOTP son gratuitos pero necesitan una app adicional. Este artículo compara los tres métodos y explica la integración a través de la API de SendSeven.
Qué significa SMS-OTP y para qué lo usan los equipos de producto
OTP significa One-Time Password, contraseña de un solo uso. Un código OTP es válido una sola vez y durante un período limitado, normalmente 5-10 minutos. Se utiliza para la autenticación de dos factores junto con una contraseña normal, o como inicio de sesión sin contraseña (passkey).
El SMS es el canal de entrega clásico para los OTP. En lugar de que el usuario tenga que instalar una app de autenticación o configurar un hardware token, el código llega directamente al número de móvil registrado. Para equipos de producto esto tiene una ventaja decisiva: la integración no requiere ningún paso adicional del usuario. El número de móvil ya está almacenado en muchos servicios.
Los casos de uso típicos:
- Verificación de número al registrarse
- Segundo factor en el inicio de sesión
- Confirmación de transacciones (banca, plataformas de pago)
- Autorización de cambios sensibles en la cuenta (cambio de email, contraseña)
- Inicio de sesión sin contraseña (OTP como único factor)
Cómo funciona un SMS-OTP técnicamente
El proceso es lineal. Cuando el usuario desencadena una acción que requiere verificación, el backend llama a la API de SMS. La API de SendSeven envía el código OTP como SMS transaccional. El usuario introduce el código en la interfaz, el backend comprueba si el código es correcto y todavía válido. Si es así, la acción se autoriza.
Los detalles técnicos que importan:
- Longitud del código: 6 cifras es el estándar. Los códigos de 4 cifras son demasiado fáciles de adivinar, los de 8 cifras son engorrosos.
- Tiempo de validez: 5-10 minutos en la mayoría de los casos. Más tiempo aumenta el riesgo de ataques de interceptación; menos tiempo frustra a los usuarios.
- Límite de intentos: Los intentos fallidos deben tener un límite en el backend para evitar ataques de fuerza bruta.
- Identificador de remitente: Con SendSeven puede configurar su propio nombre de remitente (Sender ID). Los usuarios ven «MiEmpresa» en lugar de un número de teléfono.
Por qué el SMS sigue siendo el 2FA más popular en 2026
Hay buenas razones por las que los SMS-OTP dominan el mercado a pesar de las alternativas:
Sin fricción para el usuario
El usuario no tiene que instalar ninguna app de autenticación, no tiene que escanear ningún código QR, no tiene que entender qué es TOTP. El SMS llega al móvil que ya tiene, y el usuario lo introduce. Eso reduce el abandono en el proceso de registro y en la autenticación.
Alta tasa de entrega
La tasa de entrega del SMS en rutas premium está entre el 97 y el 99 %. Para códigos OTP con validez de tiempo limitado eso es crucial: un código que llega tres minutos tarde ya no sirve. Los SMS de SendSeven se envían a través de rutas de calidad con entrega centrada en la UE.
Velocidad
La latencia típica para la entrega de SMS es de 5-15 segundos en rutas premium. Los usuarios esperan el código con impaciencia; en ese tiempo, el proceso de inicio de sesión todavía no se ha abandonado.
Alcance universal
El SMS funciona en cualquier teléfono móvil, incluidos los teléfonos con teclado. Para aplicaciones con usuarios mayores, o en mercados con menor penetración de smartphones, el SMS llega donde las apps de autenticación no llegan.
Comparativa de costes: SMS-OTP vs. WhatsApp Auth vs. TOTP
La elección del canal 2FA también es una decisión de costes. Los tres métodos principales se comparan así:
| Método | Coste/código (España) | Tasa de entrega | App necesaria |
|---|---|---|---|
| SMS-OTP | 0,085–0,100 € | 97–99 % | No |
| WhatsApp Authentication | 0,0496–0,0706 € | alto (requiere WA instalado) | Sí (WhatsApp) |
| TOTP (Google Auth, etc.) | 0 € (sin coste por mensaje) | n/a (funciona offline) | Sí (app de autenticación) |
SMS-OTP es más caro por mensaje que WhatsApp Auth, pero no requiere que el usuario tenga WhatsApp instalado. Eso es decisivo para productos con una base de usuarios heterogénea.
WhatsApp Authentication es más económico a gran escala, pero funciona solo si el usuario tiene WhatsApp en el número registrado. Para apps de empresa o B2B esto es razonable; para servicios B2C en España, donde WhatsApp está muy extendido (más del 90 % de penetración), es una opción realista.
TOTP (como Google Authenticator o Authy) es gratuito, pero requiere que el usuario instale una app adicional y la configure correctamente. Esto aumenta la fricción en el onboarding. Para aplicaciones B2B con usuarios técnicos o para cuentas con muchos privilegios, los TOTP son el estándar; para B2C de gran consumo, la conversión sufre.
Cuándo tiene sentido cambiar a WhatsApp Auth
El punto de rentabilidad exacto depende del volumen de mensajes y de los costes específicos del contrato. Como punto de referencia orientativo: a partir de unos 500 inicios de sesión/día, la diferencia de costes entre SMS-OTP y WhatsApp Auth es suficientemente grande para justificar el esfuerzo de integración adicional.
Pero el coste es solo un factor. Otros criterios para la decisión:
- ¿Tiene su base de usuarios WhatsApp? En España la penetración de WhatsApp es muy alta (>90 % en smartphones), por lo que para servicios B2C es un argumento sólido. Para B2B o grupos de usuarios de más edad, considere el alcance del SMS.
- ¿Qué hace si WhatsApp no está disponible? Necesita un enrutamiento de reserva (ver más abajo) si WhatsApp Auth es la ruta principal.
- ¿Quiere coherencia de canal? Si su producto ya usa WhatsApp para la comunicación con el cliente, tiene sentido integrar allí también el 2FA.
Un enfoque híbrido probado: SMS-OTP como canal estándar, con la opción de cambiar a WhatsApp Auth para usuarios que prefieren esa vía. SendSeven soporta ambas rutas en la misma integración de API.
Enrutamiento de reserva: qué hacer cuando el SMS falla
Aunque la tasa de entrega del SMS es alta, hay situaciones en las que un código no llega: número de móvil incorrecto, cobertura deficiente, o el usuario está en el extranjero con roaming. Para la autenticación crítica conviene tener un enrutamiento de reserva.
La lógica típica de reserva es la siguiente y se implementa en el backend del cliente:
- Intentar entrega por SMS a través de la API de SendSeven
- Evaluar el webhook de estado de entrega: ¿entregado, fallido, pendiente?
- Si falla o el usuario no introduce el código en 60 segundos: ofrecer alternativas (reenvío SMS, llamada de voz, código de respaldo)
Importante: esta lógica de reserva corre en el backend propio del cliente, no dentro de los flujos de SendSeven. SendSeven provee la API de envío y los webhooks de estado; el cliente decide en base a esas señales qué ruta tomar a continuación. SendSeven no tiene un enrutamiento de reserva automático incorporado entre SMS y WhatsApp; esa lógica la implementa el cliente según sus necesidades.
La llamada de voz como reserva también es posible con proveedores especializados en OTP de voz. Para la mayoría de los casos de uso de SaaS, sin embargo, una opción de «reenviar SMS» es suficiente.
Integración con SendSeven: así funciona la API
El envío de OTP por SMS con SendSeven funciona como cualquier envío de SMS a través de la API REST. No hay ningún endpoint especial de OTP; se usa el endpoint de envío de mensajes estándar con el código generado como cuerpo del mensaje.
Los pasos básicos de la integración:
- Crear cuenta en SendSeven y obtener clave de API
- Configurar canal SMS (número o Sender ID)
- Llamada a la API para enviar el OTP:
POST /v1/messagescon número de destinatario y texto del mensaje incluyendo el código - Registrar el código generado en la sesión del usuario en el backend propio
- Validar el código introducido por el usuario (comparación en el backend propio, no en SendSeven)
- Escuchar webhooks de entrega para el enrutamiento de reserva
SendSeven proporciona SDKs para los lenguajes de programación más comunes y ejemplos de código en la documentación para desarrolladores. Los tiempos de integración típicos para el envío de OTP por SMS son de pocas horas para un desarrollador con experiencia en API REST.
Probar la API de SMS con SendSeven
Los primeros 100 mensajes de prueba son gratuitos. Sin tarjeta de crédito, sin plazo mínimo. Configure el envío de SMS-OTP en su entorno de pruebas en pocas horas.
Ver precios →Seguridad y requisitos legales
Los SMS-OTP ofrecen protección frente a las vulnerabilidades de contraseña más comunes: ataques de fuerza bruta a contraseñas, relleno de credenciales y acceso no autorizado a cuentas. Sin embargo, no son el 2FA más seguro posible: teóricamente son vulnerables a ataques SIM Swapping o intercepción de SS7, aunque este tipo de ataques son técnicamente complejos y en la práctica son casi exclusivos de personas de alto perfil.
Para la gran mayoría de los productos SaaS y servicios B2C, el SMS-OTP ofrece un nivel de seguridad adecuado con la menor fricción para el usuario. Solo para cuentas con muchos privilegios (acceso a datos financieros, sistemas críticos de seguridad) se recomienda TOTP de hardware o FIDO2.
Requisitos legales
Los SMS de autenticación son SMS transaccionales, no mensajes de marketing. Por tanto, no requieren opt-in de marketing. Se basan en el cumplimiento del contrato (Art. 6(1)(b) RGPD) o en el interés legítimo en la seguridad. Sin embargo, se aplican los requisitos de protección de datos habituales: los números de móvil deben almacenarse con seguridad, procesarse con alojamiento en la UE y solo conservarse mientras sean necesarios para la prestación del servicio.
Preguntas frecuentes
¿Sigue siendo el SMS seguro para la autenticación de dos factores en 2026?
Sí, para la gran mayoría de los casos de uso. El SMS-OTP protege frente a las vulnerabilidades de contraseña más frecuentes. Los ataques teóricos como el SIM Swapping son técnicamente complejos y en la práctica casi inexistentes en usuarios estándar. Solo para cuentas de máximos privilegios se recomiendan los TOTP de hardware.
¿Cuánto cuesta el envío de OTP por SMS en España?
Los costes en España con proveedores profesionales oscilan entre 0,085 y 0,100 € por código SMS. El precio exacto depende del operador de destino y del volumen. SendSeven cobra por uso, sin cargos por puesto ni plazos mínimos.
¿Cuándo tiene sentido cambiar de SMS-OTP a WhatsApp Authentication?
Cuando el volumen de mensajes es suficientemente alto para que la diferencia de costes sea relevante, la base de usuarios tiene WhatsApp de forma fiable, y existe un enrutamiento de reserva para usuarios sin WhatsApp. Como orientación: a partir de unos 500 inicios de sesión por día, merece la pena evaluar el cambio.
¿Puedo usar SendSeven para el envío de SMS-OTP?
Sí. SendSeven proporciona una API REST para el envío de SMS transaccionales con entrega centrada en la UE. Los OTP se envían como mensajes SMS estándar; la generación y validación del código se implementa en el backend propio.
¿Cuánto tarda en llegar un SMS-OTP?
La latencia en rutas premium es de 5-15 segundos. SendSeven envía a través de rutas de calidad con entrega centrada en la UE para mantener los tiempos de entrega bajos.
¿Cómo funciona el enrutamiento de reserva cuando el SMS falla?
La lógica de reserva se implementa en el backend propio del cliente: SendSeven envía el SMS y transmite el estado de entrega vía webhook. Si la entrega falla o el usuario no introduce el código a tiempo, el backend puede desencadenar un reenvío u ofrecer métodos alternativos (llamada de voz, código de respaldo).
¿Necesito el consentimiento para los SMS de autenticación?
No para el consentimiento de marketing. Los SMS de autenticación son mensajes transaccionales vinculados al servicio solicitado por el usuario. Se basan en el cumplimiento del contrato según el Art. 6(1)(b) RGPD. Se aplican los requisitos habituales de protección de datos (almacenamiento seguro, alojamiento en la UE).
¿Cuál es la tasa de entrega de SMS-OTP con SendSeven?
La tasa de entrega en rutas premium está entre el 97 y el 99 %. Para los códigos de tiempo limitado, esto es crucial, ya que un código que llega con minutos de retraso ya no sirve.
¿Tiene SendSeven un endpoint especial de OTP?
No. Los OTP se envían como SMS estándar a través del endpoint de envío de mensajes. La generación del código, la validación y la gestión de caducidad se implementan en el backend propio.