Seguridad de la cuenta en las apps de IA de compañía

Privacidad y seguridad

Una cuenta con meses de conversaciones íntimas vale más para quien la roba que el acceso a una tienda online, y estas apps la protegen bastante peor que un banco. Cuatro medidas cierran casi toda la brecha.

Podemos recibir una comisión por los enlaces de esta página. Nunca cambia una valoración.

Piensa en lo que hay dentro de una de estas cuentas pasados seis meses: conversaciones más sinceras que cualquier cosa de tu correo, imágenes generadas, un método de pago y una dirección de correo que la une con el resto de tu vida.

Ahora piensa que el operador suele ser una empresa pequeña, con un equipo técnico reducido y ningún regulador mirándole por encima del hombro. Esa brecha, mucho valor y protección corriente, es todo el problema.

Lo que estas apps suelen no hacer

No todas, pero sí las suficientes como para darlo por hecho mientras no lo hayas comprobado:

  • Sin autenticación en dos pasos. Una contraseña es lo único que separa tu

cuenta de quien tenga acceso a tu correo.

  • Sin lista de sesiones. No puedes ver dónde has iniciado sesión ni cerrar

una sesión que no reconoces.

  • Sin avisos de inicio de sesión. Un acceso desde un dispositivo nuevo pasa sin que nadie te avise.
  • Recuperación de cuenta endeble, que juega en ambos sentidos: difícil para ti si te quedas fuera, fácil para alguien que se haga pasar por ti ante un agente de soporte.
  • Sesiones que duran mucho, así que un dispositivo que ya no usas puede seguir con la sesión abierta meses después.

Cuando una app ofrece 2FA y lista de sesiones, merece la pena fijarse. Suele indicar un equipo que ha pensado también en el resto.

Las cuatro medidas que importan

1. Una contraseña única, de un gestor

Obvio, y aun así lo es todo. La amenaza realista no es que alguien ataque esta app, sino el relleno de credenciales (credential stuffing): se prueba aquí una contraseña filtrada en una brecha ajena.

Un gestor de contraseñas lo hace gratis. Cualquier contraseña reutilizada está a una filtración ajena de pasar a manos de otro.

2. Una dirección de correo dedicada

Hace dos cosas a la vez. Evita que la cuenta se pueda encontrar a partir de tu identidad principal, y hace que si te comprometen una, no caiga la otra.

Usa un buzón real que controles, no una dirección desechable: dentro de un año necesitarás poder recibir un restablecimiento de contraseña. Sirven tanto los servicios de alias como un segundo buzón de tu proveedor.

Esa misma dirección debería recibir los recibos de pago, como se explica en privacidad del pago.

3. Activa la 2FA donde exista

Si la app la ofrece, úsala, y prefiere una app de autenticación a los SMS. Donde no exista, protege con 2FA la cuenta de correo: es la vía de recuperación, y asegurarla cubre todas las apps que pueden mandarte un enlace de restablecimiento.

Es la medida de más valor cuando la propia app no te ofrece nada.

4. Cierra sesión en los dispositivos que ya no uses

Sobre todo en cualquiera compartido o prestado. Si la app no tiene lista de sesiones, cambiar la contraseña es el método expeditivo que invalida las demás sesiones en la mayoría de las implementaciones.

La amenaza que no es técnica

Hay que decirlo claramente, porque es la que hace daño de verdad en esta categoría: alguien con acceso a tu dispositivo desbloqueado.

Ninguna política de contraseñas lo resuelve. El trabajo está en el dispositivo: perfiles de navegador separados, vista previa de notificaciones desactivada, descargas fuera de las carpetas sincronizadas. Lo explicamos en usar una IA de compañía en un dispositivo compartido.

Si una app sufre una filtración

Pasa, y el protocolo es siempre el mismo:

  1. Cambia la contraseña de inmediato, y también donde la hubieras reutilizado.
  2. Vigila el correo por si llegan restablecimientos de contraseña que no has pedido.
  3. Revisa el método de pago y plantéate sustituir la tarjeta.
  4. Decide si te quedas. Una filtración gestionada con un aviso claro y un calendario real es una señal distinta de otra que cuentan los periodistas tres meses después.

Lee lo que dice de verdad el operador. Ser vago sobre el alcance, es decir, sobre si se incluyeron las conversaciones, ya es una respuesta.

Si te han hackeado la cuenta y no sabes cómo actuar, en España puedes llamar al 017 de INCIBE, «Tu Ayuda en Ciberseguridad»: es gratuito y confidencial (consulta incibe.es para ver su horario y estado actuales).

Antes de suscribirte

Dos minutos en los ajustes antes de pagar te dicen más sobre la ingeniería de un operador que cualquier página de marketing:

  • ¿Hay 2FA?
  • ¿Hay lista de sesiones?
  • ¿Se puede eliminar la cuenta uno mismo, o solo hay una dirección de soporte?

Las apps pensadas para acumular años de historial, Nomi y Replika, son aquellas donde esto pesa más, sencillamente porque son las que guardarán más sobre ti. Qué contiene ese material lo explicamos en lo que sabe de ti tu app, y cómo deshacerte de él, en eliminar una cuenta.

Nomi

4,4Valoración: 4,4 de 5

La mejor memoria a largo plazo de todo lo que hemos probado y el diálogo más natural.

Precio
desde 15,99 US$/mes
Versión gratuita
Sí
España
Disponible

Replika

4,0Valoración: 4,0 de 5

La versión gratuita más generosa; la de pago se queda anticuada frente a apps más nuevas.

Precio
desde 19,99 US$/mes
Versión gratuita
Sí
España
Disponible

Preguntas frecuentes

¿Las apps de novia IA admiten la autenticación en dos pasos?

Algunas sí, muchas no. Conviene comprobarlo antes de suscribirte, porque dice bastante de lo en serio que se toma el operador el resto de su seguridad.

¿Qué pasa si me roban la cuenta?

Quien la tenga puede leer todo, generar contenido a tu nombre y, a menudo, cambiar el correo. Recuperarla en este mercado es lento, porque los equipos de soporte son pequeños y las comprobaciones de identidad, flojas.

¿Debería usar mi correo de siempre?

Usa uno dedicado que controles tú. Separa la cuenta del resto de tu identidad sin depender de que la app guarde ningún secreto.