Publicado en

¿Qué son las passkeys y por qué pueden sustituir a las contraseñas?

Diagrama de una passkey con clave privada en el dispositivo y clave pública en la web
Las passkeys utilizan una clave privada protegida en el dispositivo y otra pública registrada en el servicio, reduciendo la exposición al phishing.

Las passkeys permiten iniciar sesión con la huella, el rostro o el código de desbloqueo del dispositivo sin escribir una contraseña. Aunque el gesto parece simple, el cambio importante ocurre por debajo: el servicio no guarda un secreto que el usuario tenga que recordar y enviar cada vez.

La diferencia esencial es que no existe una contraseña reutilizable que pueda robarse, copiarse o escribirse en una página falsa.

¿Cómo funciona una passkey?

Al crearla se genera un par de claves criptográficas. La clave pública se registra en la web o aplicación, mientras que la privada permanece protegida en el dispositivo o en el gestor de credenciales. Durante el inicio de sesión, el servicio envía un reto que solo esa clave privada puede resolver.

La biometría no se envía a la página. La huella o el reconocimiento facial sirven para autorizar localmente el uso de la credencial, igual que desbloquean el teléfono. La FIDO Alliance, responsable de los estándares en los que se apoyan las passkeys, explica que este modelo reemplaza los secretos compartidos por credenciales criptográficas.

¿Por qué resisten mejor el phishing?

Una contraseña puede escribirse en una copia falsa de una página y reutilizarse en el sitio real. Una passkey está vinculada al dominio para el que fue creada, por lo que el navegador no debería ofrecerla a una web impostora. Además, no hay una contraseña que revelar por teléfono, copiar en un mensaje o reutilizar en varias cuentas.

Esto no elimina todos los riesgos. Un atacante todavía puede intentar engañar al usuario para que recupere una cuenta, autorice una operación o entregue un dispositivo desbloqueado. Sin embargo, corta una de las vías más habituales: robar credenciales mediante páginas falsas.

¿Dónde se guardan y cómo pasan a otro dispositivo?

Según el sistema elegido, las passkeys pueden sincronizarse mediante el gestor de credenciales de Apple, Google, Microsoft o un gestor de contraseñas compatible. Esa sincronización permite usarlas en nuevos dispositivos después de verificar la identidad. También es posible iniciar sesión desde otro equipo escaneando un código y aprobando la operación desde el móvil.

Antes de depender por completo de ellas conviene comprobar cómo funciona la recuperación de la cuenta y mantener actualizados el correo y el número de confianza. En equipos compartidos no se debe guardar una passkey en un perfil al que acceden otras personas.

¿Son lo mismo que la autenticación en dos pasos?

No exactamente. Una passkey puede reunir la posesión del dispositivo con una verificación local, pero cada servicio decide su política de acceso y recuperación. Algunas cuentas pueden seguir solicitando un segundo factor en operaciones sensibles o al detectar un contexto de riesgo.

La diferencia práctica es que la passkey sustituye al campo de contraseña. Según la explicación técnica de cómo funciona FIDO, la clave privada no abandona el dispositivo y el servidor almacena la pública, que no sirve por sí sola para iniciar sesión.

¿Deberías empezar a utilizarlas?

Sí, especialmente en las cuentas principales, siempre que el servicio ofrezca una recuperación clara y tengas protegidos tus dispositivos. Configura primero el bloqueo de pantalla, revisa las sesiones abiertas y conserva métodos de recuperación seguros. No borres de golpe contraseñas o códigos alternativos hasta confirmar que puedes acceder desde tus equipos habituales.

Durante un tiempo convivirán contraseñas, passkeys y códigos de verificación. La ventaja de adoptar passkeys de forma gradual es reducir la cantidad de contraseñas reutilizables y los inicios de sesión expuestos al phishing sin tener que cambiar toda la vida digital en un solo día.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *