Seguridad

Seguridad en los pagos en línea: cómo proteger tus datos

HA
H. Ayoub

Redactor & Analista de productos

15 de abril de 20265 min de lectura

Seguridad en los pagos en línea: cómo proteger tus datos

El candado demuestra menos de lo que crees. La protección son tokens, 2FA, tarjetas virtuales, contraseñas únicas: pon la fricción donde es más probable el fallo.

El candado demuestra menos de lo que crees

Todos comprueban el candado antes de teclear un número de tarjeta. Demuestra que la conexión está cifrada, así que quien intercepte los datos verá caracteres revueltos. Eso es todo lo que demuestra. No dice nada de si la tienda es honesta ni de qué pasa con tu número después de aterrizar en el servidor del comerciante. Las protecciones que de verdad importan viven detrás de la página: las reglas PCI DSS que obligan a los comerciantes que manejan datos de tarjetas a cumplir estrictos estándares de seguridad, y un paso 3D Secure como Verified by Visa o Mastercard SecureCode que normalmente envía un código de SMS a tu teléfono. Cada capa existe porque la de arriba puede fallar.

Paga con algo que no sea tu tarjeta

Apple Pay, Google Pay y PayPal se interponen entre tú y el comerciante por una razón: el comerciante recibe un token válido para esa única transacción, nunca tu número de tarjeta real. Si hackean al comerciante, el token robado no vale nada. Teclea el número directamente y tu tarjeta real es lo que se filtra en una brecha. El intercambio son unos segundos más de pago a cambio de un número de tarjeta que el comerciante nunca llega a guardar. Acepta ese cambio siempre.

Dos hábitos deciden la mayor parte del resultado

Reutilizar contraseñas es el mayor error de las compras en línea, y el que la gente más se resiste a corregir, porque las contraseñas únicas son molestas de recordar. Un gestor de contraseñas como Bitwarden, 1Password o LastPass elimina la excusa: genera y guarda una contraseña distinta para cada cuenta. Si un sitio de compras sufre una brecha, los atacantes consiguen una cuenta, no todas. Trátalo como algo no negociable, porque la alternativa es restablecer cada cuenta que compartió esa contraseña.

La autenticación en dos pasos funciona con la misma lógica. Aunque te roben la contraseña, la cuenta se queda cerrada sin el segundo factor, normalmente un código enviado a tu teléfono o generado por una app. El coste son unos segundos por inicio de sesión. El coste de saltártelo es la lista de limpieza más abajo, que empieza por congelar una tarjeta y termina con 12 meses vigilando tu informe crediticio.

Tarjetas virtuales para las compras de las que ya desconfías

Muchos bancos ofrecen ahora números de tarjeta virtual: números temporales vinculados a tu cuenta real que caducan tras un solo uso o tras un límite de gasto fijado. Úsalos para exactamente las compras de las que trata este sitio: pedidos únicos a vendedores desconocidos, compras internacionales en tiendas nuevas, pruebas gratuitas que exigen tarjeta. Para las pruebas, fija el límite en $1 para que la prueba no se convierta en un cargo. El intercambio es un minuto de gestión por compra, y la recompensa es un comerciante que nunca aprende nada duradero sobre tu tarjeta real.

El phishing es un examen de ortografía

amazonn.com en lugar de amazon.com. paypal.security-check.com en lugar de paypal.com. Una letra o unas palabras extra son toda la diferencia entre un pago y una trampa. La urgencia hace el resto: «¡Tu cuenta se cerrará!» y «¡Actividad sospechosa detectada!» están escritas para que actúes antes de mirar. Los adjuntos de remitentes desconocidos son hostiles hasta que se demuestre lo contrario, sobre todo los .exe, .zip o documentos con macros. Una regla resuelve la mayoría de los casos: las empresas legítimas nunca piden tu número de tarjeta, CVV o contraseña por correo o SMS. Ante la duda, teclea tú mismo la dirección en tu navegador en lugar de hacer clic en el enlace.

Tu dispositivo forma parte de la transacción

Todas las protecciones del lado del comerciante no hacen nada contra un keylogger instalado en tu propia máquina. Las defensas no tienen glamour: mantén el sistema operativo actualizado para que los parches de seguridad cierren agujeros conocidos, usa un antivirus que detecte keyloggers y malware robador de pagos, y trata el Wi-Fi público como un sitio para navegar, no para comprar. Si debes pagar allí, una VPN cifra la conexión. Una pantalla de bloqueo, ya sea PIN, contraseña o biometría, es lo que impide que un teléfono perdido se convierta en un gasto descontrolado, y Buscar mi iPhone o Find My Device te permiten localizarlo o borrarlo en remoto. La fricción son segundos al día; la alternativa es un desconocido con tu cartera desbloqueada.

Si la tarjeta ya ha desaparecido

La velocidad vence a la astucia. En este orden:

  1. Contacta con tu banco o emisor de la tarjeta y congela la tarjeta comprometida
  2. Revisa las transacciones recientes y disputa cualquier cosa que no autorizaste
  3. Solicita un número de tarjeta nuevo
  4. Cambia las contraseñas de cada cuenta que usara las mismas credenciales
  5. Vigila tu informe crediticio durante los próximos 12 meses
  6. Establece una alerta de fraude o un bloqueo de crédito en las principales agencias de crédito
  7. Denúncialo a la autoridad pertinente: la FTC en Estados Unidos, Action Fraud en el Reino Unido

Paso 4 es el que la gente se salta, y es el paso que convierte una tarjeta robada en una identidad robada. El número de tarjeta muere con una llamada de teléfono; la contraseña reutilizada no.

La regla que gana a cualquier lista

Cada capa de esta página existe porque la capa de arriba falló, así que deja de tratarlas como un menú. Pon la fricción donde es más probable el fallo: un gestor de contraseñas más 2FA cierra el agujero más grande por unos segundos por inicio de sesión, y una tarjeta virtual cubre la compra más sospechosa por el minuto que cuesta generarla. El candado nunca fue la protección. La regla es que tu número de tarjeta real no viaje más lejos que tu banco y tu cartera, y todo lo demás de esta página es la segunda línea para el día en que la primera falle. Para el resto de las reglas prácticas que cubre este sitio, la página de preguntas frecuentes es la mejor primera parada.

🔍 Data sources

Editorial conclusions are drafted by the DealMaxa team from these documented specifications and aggregated buyer reviews. No brand can pay for a better placement. Our methodology · Price transparency