¿Qué son las passkeys y por qué reemplazan a las contraseñas?

Las passkeys, llamadas también claves de acceso, son una tecnología para iniciar sesión sin escribir una contraseña. En lugar de memorizar una combinación de letras y números, la persona confirma su identidad de la misma manera que desbloquea su dispositivo: mediante huella, reconocimiento facial, PIN o patrón.

Su principal ventaja es que resisten mejor el phishing y eliminan la reutilización de contraseñas. La clave secreta no se entrega al sitio web ni puede copiarse escribiéndola en una página falsa.

¿Cómo funciona una passkey?

Cada clave de acceso utiliza criptografía asimétrica y crea un par de claves. La clave pública se registra en el servicio; la privada permanece protegida en el dispositivo o en un proveedor de passkeys. Durante el inicio de sesión, el servicio envía un desafío que solo la clave privada correcta puede firmar.

La persona autoriza la operación con la biometría o el PIN local. Esos datos de desbloqueo no se envían al sitio. El servicio recibe una prueba criptográfica y verifica que corresponde a la clave pública registrada.

Passkey frente a contraseña

  • No se memoriza: la credencial se guarda de forma segura.
  • No se reutiliza: cada sitio recibe una clave diferente.
  • Resiste el phishing: la credencial está vinculada al sitio legítimo.
  • No hay un secreto compartido: el servidor almacena una clave pública, no la clave privada.
  • Inicio más rápido: suele bastar un gesto biométrico o el PIN del dispositivo.

Una contraseña puede ser robada mediante engaño, filtración o programas maliciosos. Una passkey reduce varios de esos riesgos, aunque no vuelve invulnerable una cuenta: el dispositivo y la cuenta del proveedor siguen necesitando protección.

¿Dónde se guardan las claves de acceso?

Pueden sincronizarse de forma cifrada entre dispositivos asociados a una cuenta, guardarse en un gestor de credenciales o permanecer ligadas a un dispositivo físico. También existen llaves de seguridad externas compatibles con FIDO.

La sincronización facilita cambiar de teléfono u ordenador. Una clave ligada al dispositivo ofrece un control diferente y puede ser preferible en empresas o entornos de alta seguridad. La opción adecuada depende del riesgo y del plan de recuperación disponible.

Cómo empezar a usar passkeys

  1. Actualiza el sistema operativo, el navegador y el gestor de contraseñas.
  2. Activa un método seguro de bloqueo de pantalla.
  3. Entra en la configuración de seguridad del servicio compatible.
  4. Elige crear una clave de acceso y confirma la operación en el dispositivo.
  5. Prueba el inicio de sesión antes de eliminar otros métodos de acceso.
  6. Configura una recuperación de cuenta y revisa los dispositivos autorizados.

¿Qué ocurre si pierdo el teléfono?

Si la clave está sincronizada, puede recuperarse al iniciar sesión de forma segura en otro dispositivo del mismo ecosistema. Si está ligada a un único equipo, se necesita una clave de respaldo u otro método de recuperación. Por eso es importante configurar la recuperación antes de depender exclusivamente de una passkey.

Ventajas para usuarios y empresas

Para las personas, las passkeys reducen olvidos y restablecimientos. Para las organizaciones, disminuyen el riesgo de credenciales reutilizadas y bases de datos de contraseñas robadas. También pueden sustituir combinaciones como contraseña más código SMS, que siguen siendo vulnerables a ciertas formas de phishing.

Limitaciones actuales

  • No todos los servicios admiten claves de acceso.
  • La experiencia de sincronización varía entre sistemas y proveedores.
  • Los procesos de recuperación mal configurados pueden convertirse en el punto débil.
  • En dispositivos compartidos se deben separar correctamente las cuentas.
  • Un equipo desbloqueado o comprometido sigue representando un riesgo.

Preguntas frecuentes

¿La huella se envía al sitio web?

No. La huella o el reconocimiento facial desbloquean la credencial en el dispositivo. El sitio recibe una prueba criptográfica, no los datos biométricos.

¿Una passkey es lo mismo que un código de un solo uso?

No. Un código se copia o escribe y puede ser interceptado. Una passkey firma un desafío y está vinculada al servicio legítimo.

¿Debo borrar mis contraseñas de inmediato?

Conviene adoptar las claves de acceso gradualmente, comprobar la recuperación y conservar temporalmente un método alternativo seguro cuando el servicio lo permita.

Fuente principal

Información técnica basada en la documentación de passkeys de la FIDO Alliance, organización que desarrolla los estándares de autenticación FIDO.

Deja un comentario