Internet

Passkeys: qué son y cómo iniciar sesión sin contraseña de forma segura

Las contraseñas llevan décadas siendo la forma más común de proteger cuentas en Internet, pero también son una de las principales causas de problemas de seguridad. Se olvidan, se reutilizan, pueden filtrarse en ataques y todavía caen con frecuencia en campañas de phishing.

Por eso, cada vez más servicios están adoptando las passkeys, también conocidas como llaves de acceso o claves de paso. Su objetivo es permitir que inicies sesión sin tener que escribir una contraseña, utilizando el mismo método con el que desbloqueas tu teléfono o computador: huella digital, reconocimiento facial o PIN.

En esta guía te explicamos qué son las passkeys, cómo funcionan, por qué son más resistentes al phishing y cómo puedes empezar a utilizarlas.

Qué es una passkey

Una passkey es una credencial digital que reemplaza la contraseña tradicional para iniciar sesión en un sitio web o aplicación.

En lugar de memorizar una combinación de letras, números y símbolos, el usuario confirma su identidad mediante el sistema de desbloqueo de su dispositivo, por ejemplo:

  • Huella digital.
  • Reconocimiento facial.
  • PIN del dispositivo.
  • Patrón de desbloqueo.
  • Llave de seguridad física compatible.

Las passkeys se basan en los estándares de autenticación de FIDO Alliance y utilizan criptografía de clave pública. Esto permite que el servicio donde inicias sesión no necesite almacenar una contraseña que pueda ser robada o filtrada.

Cómo funciona una passkey

Cuando creas una passkey para una cuenta, tu dispositivo genera un par de claves criptográficas.

Una de ellas es pública y se registra en el servicio donde estás creando la passkey. La otra es privada y permanece protegida en tu dispositivo o en un administrador de credenciales compatible.

Cuando intentas iniciar sesión, el sitio envía un desafío criptográfico. Tu dispositivo lo valida utilizando la clave privada después de que confirmas tu identidad con huella, rostro o PIN.

La clave privada no se envía al sitio web.

Este mecanismo elimina uno de los problemas más importantes de las contraseñas: no existe un secreto compartido que tengas que escribir y que un atacante pueda robar mediante una página falsa.

Por qué las passkeys son más resistentes al phishing

Una contraseña puede introducirse por error en un sitio falso. Una passkey, en cambio, está asociada criptográficamente al dominio para el que fue creada.

Eso significa que una passkey creada para un servicio específico no debería funcionar en una página fraudulenta que intente imitarlo.

La FIDO Alliance explica que las passkeys están diseñadas precisamente para ser resistentes al phishing y evitar problemas como el robo de credenciales y la reutilización de contraseñas.

Esto no significa que una cuenta sea imposible de comprometer. Los procesos de recuperación, dispositivos robados o configuraciones inseguras pueden seguir representando riesgos. Pero el mecanismo de inicio de sesión elimina muchas de las debilidades de una contraseña tradicional.

¿Las passkeys reemplazan completamente las contraseñas?

Depende del servicio.

Algunas plataformas permiten utilizar una passkey como método principal de inicio de sesión, mientras que otras todavía mantienen la contraseña como método alternativo de recuperación.

Durante los próximos años es probable que ambos sistemas continúen coexistiendo mientras más sitios y aplicaciones incorporan compatibilidad con passkeys.

La ventaja es que puedes empezar a utilizarlas sin abandonar de inmediato todas tus contraseñas.

¿Dónde se guarda una passkey?

Una passkey puede almacenarse en diferentes lugares dependiendo del sistema operativo y del servicio que utilices.

Entre las opciones habituales encontramos:

  • El propio teléfono.
  • Un computador mediante Windows Hello.
  • Google Password Manager.
  • iCloud Keychain.
  • Microsoft Password Manager.
  • Administradores de contraseñas compatibles.
  • Una llave de seguridad física.

Algunos proveedores permiten sincronizar las passkeys entre varios dispositivos asociados a la misma cuenta.

Por ejemplo, Apple permite sincronizar contraseñas y passkeys mediante iCloud Keychain, mientras que Google puede almacenar llaves de acceso en dispositivos y gestores de credenciales compatibles.

¿Mis datos biométricos se envían a Internet?

No. Cuando utilizas una huella digital o reconocimiento facial para desbloquear una passkey, la información biométrica permanece en el dispositivo.

El servicio externo recibe únicamente la confirmación de que el proceso de desbloqueo se completó correctamente.

Google señala expresamente que los datos biométricos utilizados para desbloquear una llave de acceso permanecen en el dispositivo y no se comparten con Google.

Cómo crear una passkey en una cuenta de Google

Google permite utilizar llaves de acceso como alternativa a la contraseña.

El procedimiento general es:

  1. Accede a tu Cuenta de Google.
  2. Abre la sección de seguridad e inicio de sesión.
  3. Busca Llaves de acceso y llaves de seguridad.
  4. Selecciona la opción para crear una nueva llave de acceso.
  5. Desbloquea el dispositivo mediante huella, rostro o PIN.

Puedes consultar la guía oficial de Google sobre cómo utilizar llaves de acceso en una Cuenta de Google.

Google también recomienda crear passkeys únicamente en dispositivos personales. Si alguien puede desbloquear un dispositivo donde has creado una llave de acceso, podría tener la posibilidad de entrar en tu cuenta.

Cómo usar passkeys en Windows

Windows es compatible con passkeys mediante Windows Hello.

Esto significa que puedes guardar una passkey en el computador y utilizar:

  • Reconocimiento facial.
  • Huella digital.
  • PIN de Windows Hello.

Microsoft también permite utilizar un teléfono, una tableta, un administrador de contraseñas compatible o una llave de seguridad física.

En Windows 11 existe además una experiencia nativa para administrar passkeys desde la configuración del sistema.

Microsoft explica el funcionamiento y las opciones disponibles en su documentación oficial sobre compatibilidad con passkeys en Windows.

Cómo funcionan las passkeys en iPhone y Mac

Apple utiliza iCloud Keychain para almacenar y sincronizar contraseñas y passkeys entre dispositivos aprobados.

Esto permite crear una passkey en un iPhone y utilizarla posteriormente en otros dispositivos Apple asociados a la misma cuenta, siempre que la sincronización correspondiente esté habilitada.

La autenticación puede realizarse mediante Face ID, Touch ID o el código de desbloqueo del dispositivo.

Apple explica que la información almacenada en iCloud Keychain se mantiene protegida mediante cifrado y puede sincronizarse entre los dispositivos autorizados del usuario.

Puedes consultar la documentación oficial de Apple sobre contraseñas y passkeys en iCloud Keychain.

¿Qué ocurre si inicio sesión desde otro dispositivo?

Las passkeys no te obligan necesariamente a utilizar siempre el mismo computador.

Dependiendo del servicio y del proveedor de credenciales, puedes:

  • Utilizar una passkey sincronizada en otro dispositivo.
  • Escanear un código QR con tu teléfono.
  • Autorizar el acceso desde un dispositivo cercano.
  • Utilizar una llave de seguridad física.

En algunos escenarios, el teléfono y el computador utilizan Bluetooth para verificar que ambos dispositivos se encuentran físicamente cerca.

¿Qué pasa si pierdo el celular donde tengo mis passkeys?

Este es uno de los puntos más importantes.

Si las passkeys están sincronizadas mediante un gestor de credenciales, normalmente pueden recuperarse al configurar un nuevo dispositivo y acceder nuevamente a la cuenta correspondiente.

Sin embargo, si una passkey está vinculada exclusivamente a un dispositivo y no existe ninguna copia o método alternativo de recuperación, recuperar el acceso puede resultar más complicado.

Por eso es recomendable:

  • Utilizar proveedores que permitan sincronización segura cuando sea apropiado.
  • Mantener actualizados los métodos de recuperación de tus cuentas.
  • No eliminar inmediatamente todos los métodos alternativos hasta comprobar que la passkey funciona correctamente.
  • En cuentas especialmente importantes, considerar una segunda passkey o una llave de seguridad física.

¿Passkey y autenticación en dos pasos son lo mismo?

No exactamente.

En un sistema tradicional puedes introducir una contraseña y luego recibir un código por SMS o utilizar una aplicación de autenticación.

Una passkey puede servir por sí sola como método de autenticación porque combina la posesión del dispositivo con el mecanismo utilizado para desbloquearlo.

Algunos servicios permiten que una passkey sustituya tanto la contraseña como el segundo paso.

Google, por ejemplo, indica que cuando una cuenta utiliza verificación en dos pasos, una passkey puede omitir ese segundo paso porque ya verifica la posesión del dispositivo.

Passkeys vs gestores de contraseñas

No son tecnologías rivales. De hecho, muchos administradores de contraseñas ya pueden almacenar passkeys.

Los gestores de contraseñas siguen siendo muy útiles porque todavía existen millones de sitios que requieren contraseñas tradicionales.

Mientras Internet avanza hacia un modelo sin contraseñas, probablemente tendremos que utilizar ambos sistemas durante bastante tiempo.

Si todavía dependes principalmente de contraseñas, puedes consultar nuestro artículo sobre 10 razones para utilizar un gestor de contraseñas.

Ventajas de utilizar passkeys

Entre sus principales ventajas encontramos:

  • No tienes que memorizar contraseñas complejas.
  • No puedes reutilizar accidentalmente la misma contraseña en múltiples servicios.
  • Son resistentes al phishing por diseño.
  • Reducen el riesgo asociado a filtraciones de bases de datos de contraseñas.
  • El inicio de sesión suele ser más rápido.
  • Pueden utilizar biometría o PIN sin compartir esos datos con el servicio.
  • Pueden sincronizarse entre dispositivos mediante proveedores compatibles.

Desventajas y aspectos que debes tener en cuenta

Aunque ofrecen ventajas importantes, también hay algunos puntos que conviene considerar.

  • No todos los sitios web admiten passkeys.
  • La experiencia puede variar entre sistemas operativos y navegadores.
  • Debes entender dónde se está guardando cada passkey.
  • Un dispositivo compartido no es un lugar apropiado para crear una passkey personal.
  • La recuperación de la cuenta sigue siendo un elemento crítico de seguridad.
  • Al cambiar de ecosistema o proveedor de credenciales, la migración puede requerir pasos adicionales.

¿Son realmente el futuro de las contraseñas?

Las principales plataformas tecnológicas y la FIDO Alliance llevan varios años promoviendo las passkeys como sustituto de las contraseñas tradicionales.

Google, Microsoft, Apple y numerosos servicios ya han incorporado compatibilidad con ellas. FIDO Alliance afirma además que los principales sistemas operativos, navegadores y diferentes proveedores de credenciales ya soportan esta tecnología.

La transición, sin embargo, será gradual. La enorme cantidad de sitios existentes hace poco probable que las contraseñas desaparezcan de Internet de un día para otro.

Consejos antes de empezar a utilizar passkeys

Si quieres comenzar, sigue estas recomendaciones:

  1. Empieza por cuentas importantes que ya ofrezcan soporte oficial.
  2. Crea passkeys solo en dispositivos que sean tuyos.
  3. Comprueba dónde se almacena la passkey.
  4. Mantén protegido el dispositivo mediante PIN o biometría.
  5. Configura correctamente los métodos de recuperación de la cuenta.
  6. Elimina las passkeys asociadas a dispositivos que hayas perdido o vendido.
  7. Mantén actualizados el sistema operativo y el navegador.

También conviene recordar que ninguna tecnología sustituye las buenas prácticas de seguridad. Si recibes enlaces sospechosos o mensajes que intentan presionarte para iniciar sesión urgentemente, revisa nuestra guía sobre cómo identificar y prevenir las estafas de phishing.

Conclusión

Las passkeys representan uno de los cambios más importantes en la forma de iniciar sesión en Internet durante los últimos años.

En lugar de depender de una contraseña que debes recordar y escribir, utilizan criptografía y el sistema de desbloqueo del dispositivo para verificar tu identidad.

Su principal ventaja es que son considerablemente más resistentes al phishing y eliminan muchos de los problemas asociados con las contraseñas reutilizadas o filtradas.

Todavía no puedes abandonar todas tus contraseñas, porque muchos servicios continúan dependiendo de ellas. Sin embargo, cuando una plataforma confiable te ofrezca la posibilidad de crear una passkey, ya existe una buena razón para considerar utilizarla.

Fuentes oficiales

Share