Las contraseñas llevan décadas siendo la forma más común de proteger cuentas en Internet, pero también son una de las principales causas de problemas de seguridad. Se olvidan, se reutilizan, pueden filtrarse en ataques y todavía caen con frecuencia en campañas de phishing.
Por eso, cada vez más servicios están adoptando las passkeys, también conocidas como llaves de acceso o claves de paso. Su objetivo es permitir que inicies sesión sin tener que escribir una contraseña, utilizando el mismo método con el que desbloqueas tu teléfono o computador: huella digital, reconocimiento facial o PIN.
En esta guía te explicamos qué son las passkeys, cómo funcionan, por qué son más resistentes al phishing y cómo puedes empezar a utilizarlas.
Una passkey es una credencial digital que reemplaza la contraseña tradicional para iniciar sesión en un sitio web o aplicación.
En lugar de memorizar una combinación de letras, números y símbolos, el usuario confirma su identidad mediante el sistema de desbloqueo de su dispositivo, por ejemplo:
Las passkeys se basan en los estándares de autenticación de FIDO Alliance y utilizan criptografía de clave pública. Esto permite que el servicio donde inicias sesión no necesite almacenar una contraseña que pueda ser robada o filtrada.
Cuando creas una passkey para una cuenta, tu dispositivo genera un par de claves criptográficas.
Una de ellas es pública y se registra en el servicio donde estás creando la passkey. La otra es privada y permanece protegida en tu dispositivo o en un administrador de credenciales compatible.
Cuando intentas iniciar sesión, el sitio envía un desafío criptográfico. Tu dispositivo lo valida utilizando la clave privada después de que confirmas tu identidad con huella, rostro o PIN.
La clave privada no se envía al sitio web.
Este mecanismo elimina uno de los problemas más importantes de las contraseñas: no existe un secreto compartido que tengas que escribir y que un atacante pueda robar mediante una página falsa.
Una contraseña puede introducirse por error en un sitio falso. Una passkey, en cambio, está asociada criptográficamente al dominio para el que fue creada.
Eso significa que una passkey creada para un servicio específico no debería funcionar en una página fraudulenta que intente imitarlo.
La FIDO Alliance explica que las passkeys están diseñadas precisamente para ser resistentes al phishing y evitar problemas como el robo de credenciales y la reutilización de contraseñas.
Esto no significa que una cuenta sea imposible de comprometer. Los procesos de recuperación, dispositivos robados o configuraciones inseguras pueden seguir representando riesgos. Pero el mecanismo de inicio de sesión elimina muchas de las debilidades de una contraseña tradicional.
Depende del servicio.
Algunas plataformas permiten utilizar una passkey como método principal de inicio de sesión, mientras que otras todavía mantienen la contraseña como método alternativo de recuperación.
Durante los próximos años es probable que ambos sistemas continúen coexistiendo mientras más sitios y aplicaciones incorporan compatibilidad con passkeys.
La ventaja es que puedes empezar a utilizarlas sin abandonar de inmediato todas tus contraseñas.
Una passkey puede almacenarse en diferentes lugares dependiendo del sistema operativo y del servicio que utilices.
Entre las opciones habituales encontramos:
Algunos proveedores permiten sincronizar las passkeys entre varios dispositivos asociados a la misma cuenta.
Por ejemplo, Apple permite sincronizar contraseñas y passkeys mediante iCloud Keychain, mientras que Google puede almacenar llaves de acceso en dispositivos y gestores de credenciales compatibles.
No. Cuando utilizas una huella digital o reconocimiento facial para desbloquear una passkey, la información biométrica permanece en el dispositivo.
El servicio externo recibe únicamente la confirmación de que el proceso de desbloqueo se completó correctamente.
Google señala expresamente que los datos biométricos utilizados para desbloquear una llave de acceso permanecen en el dispositivo y no se comparten con Google.
Google permite utilizar llaves de acceso como alternativa a la contraseña.
El procedimiento general es:
Puedes consultar la guía oficial de Google sobre cómo utilizar llaves de acceso en una Cuenta de Google.
Google también recomienda crear passkeys únicamente en dispositivos personales. Si alguien puede desbloquear un dispositivo donde has creado una llave de acceso, podría tener la posibilidad de entrar en tu cuenta.
Windows es compatible con passkeys mediante Windows Hello.
Esto significa que puedes guardar una passkey en el computador y utilizar:
Microsoft también permite utilizar un teléfono, una tableta, un administrador de contraseñas compatible o una llave de seguridad física.
En Windows 11 existe además una experiencia nativa para administrar passkeys desde la configuración del sistema.
Microsoft explica el funcionamiento y las opciones disponibles en su documentación oficial sobre compatibilidad con passkeys en Windows.
Apple utiliza iCloud Keychain para almacenar y sincronizar contraseñas y passkeys entre dispositivos aprobados.
Esto permite crear una passkey en un iPhone y utilizarla posteriormente en otros dispositivos Apple asociados a la misma cuenta, siempre que la sincronización correspondiente esté habilitada.
La autenticación puede realizarse mediante Face ID, Touch ID o el código de desbloqueo del dispositivo.
Apple explica que la información almacenada en iCloud Keychain se mantiene protegida mediante cifrado y puede sincronizarse entre los dispositivos autorizados del usuario.
Puedes consultar la documentación oficial de Apple sobre contraseñas y passkeys en iCloud Keychain.
Las passkeys no te obligan necesariamente a utilizar siempre el mismo computador.
Dependiendo del servicio y del proveedor de credenciales, puedes:
En algunos escenarios, el teléfono y el computador utilizan Bluetooth para verificar que ambos dispositivos se encuentran físicamente cerca.
Este es uno de los puntos más importantes.
Si las passkeys están sincronizadas mediante un gestor de credenciales, normalmente pueden recuperarse al configurar un nuevo dispositivo y acceder nuevamente a la cuenta correspondiente.
Sin embargo, si una passkey está vinculada exclusivamente a un dispositivo y no existe ninguna copia o método alternativo de recuperación, recuperar el acceso puede resultar más complicado.
Por eso es recomendable:
No exactamente.
En un sistema tradicional puedes introducir una contraseña y luego recibir un código por SMS o utilizar una aplicación de autenticación.
Una passkey puede servir por sí sola como método de autenticación porque combina la posesión del dispositivo con el mecanismo utilizado para desbloquearlo.
Algunos servicios permiten que una passkey sustituya tanto la contraseña como el segundo paso.
Google, por ejemplo, indica que cuando una cuenta utiliza verificación en dos pasos, una passkey puede omitir ese segundo paso porque ya verifica la posesión del dispositivo.
No son tecnologías rivales. De hecho, muchos administradores de contraseñas ya pueden almacenar passkeys.
Los gestores de contraseñas siguen siendo muy útiles porque todavía existen millones de sitios que requieren contraseñas tradicionales.
Mientras Internet avanza hacia un modelo sin contraseñas, probablemente tendremos que utilizar ambos sistemas durante bastante tiempo.
Si todavía dependes principalmente de contraseñas, puedes consultar nuestro artículo sobre 10 razones para utilizar un gestor de contraseñas.
Entre sus principales ventajas encontramos:
Aunque ofrecen ventajas importantes, también hay algunos puntos que conviene considerar.
Las principales plataformas tecnológicas y la FIDO Alliance llevan varios años promoviendo las passkeys como sustituto de las contraseñas tradicionales.
Google, Microsoft, Apple y numerosos servicios ya han incorporado compatibilidad con ellas. FIDO Alliance afirma además que los principales sistemas operativos, navegadores y diferentes proveedores de credenciales ya soportan esta tecnología.
La transición, sin embargo, será gradual. La enorme cantidad de sitios existentes hace poco probable que las contraseñas desaparezcan de Internet de un día para otro.
Si quieres comenzar, sigue estas recomendaciones:
También conviene recordar que ninguna tecnología sustituye las buenas prácticas de seguridad. Si recibes enlaces sospechosos o mensajes que intentan presionarte para iniciar sesión urgentemente, revisa nuestra guía sobre cómo identificar y prevenir las estafas de phishing.
Las passkeys representan uno de los cambios más importantes en la forma de iniciar sesión en Internet durante los últimos años.
En lugar de depender de una contraseña que debes recordar y escribir, utilizan criptografía y el sistema de desbloqueo del dispositivo para verificar tu identidad.
Su principal ventaja es que son considerablemente más resistentes al phishing y eliminan muchos de los problemas asociados con las contraseñas reutilizadas o filtradas.
Todavía no puedes abandonar todas tus contraseñas, porque muchos servicios continúan dependiendo de ellas. Sin embargo, cuando una plataforma confiable te ofrezca la posibilidad de crear una passkey, ya existe una buena razón para considerar utilizarla.