El mensaje está ahí mismo, en la pantalla. Seis dígitos, enviados hace unos segundos. Pero el campo del sitio sigue vacío, no aparece ninguna sugerencia sobre el teclado, y el código que iba a ahorrarte unos segundos hay que leerlo, memorizarlo y teclearlo — que es justo el momento en el que la gente cambia dos dígitos de sitio y concluye que algo está roto.
En resumen: Si puedes ver el código, el mensaje se entregó, y lo que ha fallado es la introducción y no la entrega. El autocompletado es una comodidad que el teléfono o el navegador añaden encima de un mensaje que ya ha llegado, y solo aparece cuando coinciden varias cosas independientes. En Android, Chrome pide permiso la primera vez que reconoce un campo de código de un solo uso y después rellena únicamente cuando tocas un aviso. Que falte una sugerencia no es un veredicto sobre la autenticidad de un sitio. Comprueba el servicio, la cuenta y el desafío en curso antes de introducir el código, y no te saltes una discrepancia entre el dominio que nombra el mensaje y la página que estás usando.
El autocompletado es una comodidad, no la vía de entrega
Ayuda tener claro qué parte de la cadena ha fallado en realidad.
Un código de verificación te llega mediante un mensaje. Que ese mensaje llegue siquiera depende del número al que se envió y de la línea propietaria de ese número — otro tema, con sus propias causas, y que importa si estás esperando un código, por ejemplo, en un plan de viaje de solo datos.
El autocompletado se apoya encima de eso. Una vez que un mensaje ha aterrizado en un sitio que el sistema operativo puede leer, el sistema puede ofrecerse a poner el código en un campo por ti. Si ese ofrecimiento no aparece, nada ha cambiado en el mensaje en sí — aunque eso no equivale a decir que el código siga siendo válido. Un mensaje visible puede ser uno antiguo, uno ya sustituido, o la respuesta a un desafío distinto del que tienes en pantalla. Y cuando un código está ligado a un dominio, la ausencia de sugerencia puede reflejar que la página no coincide con el dominio que el código nombra, lo cual conviene comprobar en lugar de ignorarlo.
Así que lo primero que hay que resolver es sencillamente si puedes ver un código. Si puedes, un mensaje se entregó, y todo lo que sigue trata de los últimos centímetros entre el mensaje y la casilla — después de haber comprobado que el código que tienes delante pertenece al servicio, a la cuenta y al desafío que estás completando de verdad.
Qué tiene que coincidir para que se ofrezca un código
Varias condiciones independientes tienen que cumplirse a la vez, y por eso esta función es más frágil de lo que parece.
El sistema tiene que reconocer el campo como un campo de código de un solo uso. Una casilla que a ti te resulta evidente no se reconoce necesariamente como tal. Cómo lo señaliza un sitio es cosa de la implementación de ese servicio, y no es algo que puedas aportar ni modificar desde tu lado.
Tiene que existir el permiso. En Android, Google documenta que Chrome pide permiso la primera vez que identifica un campo de código de verificación por SMS de un solo uso. La página de Google también contempla el caso en que ese acceso se denegó anteriormente, algo que conviene revisar antes de concluir que la función no está disponible.
Tienes que actuar tú. El relleno no es silencioso. El comportamiento documentado de Chrome es que se muestra un aviso y el código entra cuando lo tocas. En el iPhone, la guía de Apple sobre rellenar automáticamente códigos recibidos por SMS describe que un código detectado se sugiere sobre el teclado para que lo toques. En ambos casos el código se ofrece, no se inserta en tu nombre.
El mensaje tiene que estar donde la función está mirando. Esta condición tiene su propio apartado más abajo.
Para los códigos ligados a un dominio, el dominio que nombra el mensaje tiene que coincidir. Apple documenta el autorrelleno de códigos SMS ligados a un dominio, en el que un código lleva consigo el dominio al que pertenece y el autorrelleno lo contrasta con el dominio actual de Safari o con el dominio asociado de una aplicación. Apple lo presenta como una protección frente al phishing. Donde no se corresponden, no se ofrece ninguna sugerencia.
Android también expone ajustes para esto. La página de Google describe opciones de autocompletado de códigos de verificación que cubren los códigos en aplicaciones y sitios y los códigos en tu navegador predeterminado, algo que conviene saber antes de concluir que un teléfono sencillamente no puede hacerlo.
Dónde está el código y dónde mira el autocompletado
Esta distinción no es una cuestión de ajustes, y por eso conviene comprobarla pronto.
Las funciones de SMS descritas aquí leen mensajes que han llegado al sistema de mensajería del propio teléfono. Si un código te llegó por otro sitio, esas funciones concretas no tienen nada sobre lo que actuar. Esto se refiere al autocompletado de SMS documentado más arriba y no es una afirmación sobre todas las integraciones: Apple, por ejemplo, documenta el autorrelleno de códigos de verificación desde Mail en Safari, así que otros canales no quedan categóricamente excluidos y las capacidades difieren entre navegadores, gestores de contraseñas y dispositivos.
El caso más claro es el de un número de verificación alquilado. Cuando pides un número con nosotros, los mensajes de ese pedido aparecen en la bandeja de entrada propia del pedido, dentro de tu cuenta, en la pantalla que tengas abierta. Eso es una página web que muestra el contenido de un mensaje recibido por un número que alquilaste, no un mensaje en la aplicación de mensajería de tu terminal. El autocompletado de SMS descrito aquí lee los mensajes del teléfono, así que ahí no tiene nada sobre lo que actuar, y pasar el código de un sitio a otro es una copia que haces tú. Eso se refiere a esta función y no a cualquier integración que puedan ofrecer un navegador o un gestor de contraseñas.
Algo parecido pasa cuando un código llega a la aplicación propia de un servicio o a una plataforma de chat en lugar de como SMS. La función está mirando en un sitio concreto, y si el código no está ahí, su silencio no dice nada sobre el código en sí. El correo electrónico no es un ejemplo limpio de esto, ya que Apple documenta el autorrelleno de códigos desde Mail en Safari; lo que admita un canal ajeno depende de esa combinación de aplicación, navegador y sistema.
Hacia dónde apunta el síntoma
| Lo que ves | Con qué es compatible | Lo primero que comprobar |
|---|---|---|
| Código visible en los mensajes del teléfono, ningún aviso | Permiso no concedido o denegado en su día, o campo no reconocido | Si el autocompletado de códigos de verificación está activado para aplicaciones y para tu navegador |
| Aparece el aviso pero el campo sigue vacío | El foco está en otro campo, o la página cambió justo al tocarlo | Toca directamente dentro de la casilla del código y sigue lo que el flujo ofrezca después |
| El código está en la página de un pedido de número alquilado | Esperable — ese mensaje no llegó a la aplicación de mensajería del teléfono | Cópialo tú mismo desde la página del pedido |
| Aparece una sugerencia con un código más antiguo | Hay más de un código presente y puede que el ofrecido no sea el más reciente | Lee el código en el propio mensaje y compáralo antes de tocar |
| Sin sugerencia en un sitio, con sugerencias en otros | Posiblemente un código ligado a un dominio sin sitio coincidente, o un campo sin marcar | Si llegaste a este sitio por ti mismo y no a través de un enlace |
Con esa última fila hay que tener cuidado en ambas direcciones. Que falte una sugerencia no acredita que un sitio sea fraudulento, y que aparezca no acredita que sea seguro. Haber iniciado tú el flujo es necesario, pero tampoco lo zanja. La vinculación a un dominio es una protección real, así que cuando un código nombra un dominio que no coincide con la página en la que estás, esa discrepancia es lo que hay que tomarse en serio en lugar de rodearla.
Dos situaciones que vale la pena repasar
Las dos son hipotéticas, escritas para mostrar el razonamiento y no para informar de un caso real.
El código que nunca pasó por el teléfono. Alguien alquila un número para registrarse en un servicio, deja abierta la página del pedido en un portátil y hace el registro en ese mismo portátil. El código llega y se ve en la bandeja de entrada del pedido. Entonces pasa un rato buscando por qué su teléfono no se ofrece a rellenarlo. El terminal nunca recibió ese mensaje: se entregó a un número alquilado y se mostró en una página web. El autocompletado de SMS descrito aquí no tiene nada que leer, así que copiar el código desde la página del pedido es la respuesta directa. Si el código no ha aparecido ahí en absoluto, eso es una cuestión de entrega y no de autocompletado, y qué puede y qué no puede hacer un número temporal con un segundo código es la lectura pertinente.
La sugerencia ausente que se leyó como una advertencia. Alguien abre un servicio conocido, pide un código, lo recibe y se da cuenta de que la sugerencia que suele aparecerle sobre el teclado no aparece esta vez. Su primer pensamiento es que el sitio podría ser falso. Esa inferencia no se sostiene: una sugerencia puede faltar porque el campo no está marcado como campo de código, porque el permiso se denegó en algún momento, o porque el código está ligado a un dominio que no se corresponde con la página en la que está — y ninguna de esas cosas distingue un sitio genuino de uno fraudulento. Cómo llegó sí importa: seguir un enlace de un mensaje o de un correo es motivo para parar, salir de la página y llegar al servicio como lo haría normalmente antes de empezar de nuevo. Pero escribir una dirección o abrir un marcador guardado tampoco es por sí mismo prueba de que un destino sea genuino, así que tampoco zanja la cuestión. Antes de introducir el código, lo que conviene confirmar es que nombra el servicio y la cuenta que espera, que responde al desafío que tiene delante, y que la página en la que está es aquella para la que se emitió el código. Una discrepancia de dominio no es algo que rodear porque el flujo lo iniciara uno mismo.
Escribir un código a mano sin crear un problema nuevo
Introducir un código manualmente es algo normal, y la precaución que lo acompaña es concreta y acotada.
Escríbelo en un flujo que hayas iniciado tú, después de haber comprobado que el código nombra el servicio y la cuenta que esperas y responde al desafío que hay en pantalla. Llegar al sitio por ti mismo es necesario, pero por sí solo no basta. No leas un código en voz alta a nadie, no lo reenvíes, no lo pegues en un chat ni lo introduzcas en una página a la que te haya dirigido otra persona — un punto que se trata con más detalle en qué hacer con un código que no has solicitado.
Lee el código desde el mensaje y no desde la vista previa de una notificación si ha llegado más de uno, porque la notificación más reciente no siempre corresponde al código más reciente.
Si el código se rechaza después de un tecleo cuidadoso, comprueba que sea del servicio y de la cuenta con los que estás iniciando sesión, que responda al desafío que hay ahora mismo en pantalla, y si ha superado la caducidad que indique el servicio. Sigue las instrucciones que muestre el propio flujo; pedir otro código solo está disponible donde ese flujo lo ofrezca. Si el número pudo introducirse mal en algún momento anterior, revisar el formato del número y cómo se escribió es el sitio donde mirar.
Una cosa que no hay que hacer: no concedas acceso amplio a tus mensajes a una aplicación ajena con la esperanza de que el autocompletado funcione. La función no lo necesita, y el intercambio no compensa.
Límites de esta guía
Esto describe las condiciones bajo las cuales un teléfono o un navegador ofrecen un código, apoyándose en la documentación de Google para Chrome en Android y en el material de Apple para el iPhone. No cubre todos los dispositivos, lanzadores ni teclados, y las pantallas de ajustes difieren entre fabricantes aunque el comportamiento de fondo coincida.
Que el campo de un sitio concreto se reconozca es cosa de la implementación de ese servicio. Quien lee esto puede observarlo, pero no cambiarlo, y los ajustes de tu propio dispositivo no lo sustituyen.
Esta guía se ciñe a las funciones de autocompletado de SMS que nombra. Existen otras integraciones — Apple documenta el autorrelleno de códigos desde Mail en Safari — y lo que admita una combinación concreta de navegador, gestor de contraseñas y dispositivo queda fuera de lo que aquí se describe.
El comportamiento del autocompletado, por sí solo, no es una forma fiable de distinguir un sitio genuino de uno fraudulento, y esta guía no lo ofrece como tal. La vinculación a un dominio es una protección real, así que una discrepancia merece atención y no un rodeo; lo que no proporciona es un veredicto que puedas leer en un aviso ausente.
Nuestras respuestas de ayuda cubren la parte del pedido, y un ticket de soporte es la vía para cualquier cosa concreta de un pedido que hayas hecho con nosotros.
FAQ
El código está en mis mensajes pero no se ofrece nada. ¿Está roto el código?
La ausencia de un aviso no dice nada concluyente sobre el código. Un mensaje visible se entregó, y que falle la capa de comodidad no cambia eso. Tampoco acredita que el código siga vigente: podría ser uno anterior, o la respuesta a un desafío distinto. Comprueba a qué servicio, cuenta y desafío pertenece, y después escríbelo.
¿Por qué el autocompletado funciona en unos sitios y en otros no?
Porque parte del requisito corresponde al sitio y no a tu teléfono. El campo tiene que reconocerse como campo de código de un solo uso, y un código ligado a un dominio se contrasta con el dominio que nombra el mensaje. Ambas cosas dependen de la implementación de cada servicio, y por eso el mismo teléfono se comporta de forma distinta en sitios distintos.
¿Que falte la sugerencia significa que la página es falsa?
Por sí solo no, y lo contrario tampoco es seguro: que aparezca una sugerencia no es una garantía. Un aviso puede faltar porque se denegó el permiso, porque el campo no se reconoce, o porque el código está ligado a un dominio que no coincide con la página. Apple presenta la coincidencia de dominio como una protección frente al phishing, así que una discrepancia merece tomarse en serio en lugar de rodearla. Trata la ausencia como un motivo para comprobar a qué servicio y cuenta corresponde el código y si la página coincide, no como un veredicto en ninguna dirección.
¿Por qué mi teléfono nunca ofrece los códigos que llegan a un número alquilado?
Porque ese mensaje no llega a la aplicación de mensajería de tu terminal. Un código enviado a un número alquilado lo recibe ese número y se muestra en la bandeja de entrada del pedido, dentro de tu cuenta, que es una página web. La función de autocompletado de SMS descrita aquí lee los mensajes del propio teléfono, así que no tiene nada que ofrecer desde esa página, y copiar el código de un sitio a otro es una acción aparte que haces tú.
¿Es seguro escribir un código de verificación a mano?
Sí, dentro de un flujo que hayas iniciado tú, una vez que has comprobado que el código nombra el servicio y la cuenta que esperas y responde al desafío que tienes delante. Iniciar tú el flujo es necesario, pero por sí solo no acredita que un destino sea genuino. Nunca transmitas un código a alguien que te contacte por él, por plausible que suene el motivo.
¿Debería dar permiso a una aplicación para leer todos mis mensajes y que así funcione el autocompletado?
No. La sugerencia de códigos no exige entregar acceso amplio a los mensajes a una aplicación ajena, y hacerlo expone mucho más que el único código que intentabas introducir. Si la función integrada no está ofreciendo un código, escribirlo a mano es el mejor intercambio.
