Las passkeys (llaves de acceso criptográficas) están reemplazando a la contraseña en los servicios que usas a diario. Google, Apple y Microsoft ya las ofrecen por defecto en miles de millones de dispositivos, y la FIDO Alliance las coloca como el estándar de autenticación de 2026. Aquí te explico cómo funcionan y por qué cambian el juego. Una passkey guarda una clave privada en tu teléfono o gestor de contraseñas y nunca la manda a ningún servidor. Eso corta de raíz dos problemas viejos: el phishing y las filtraciones masivas de contraseñas. ## Qué es exactamente una passkey Una passkey es un par de claves criptográficas. Cuando activas la función, tu dispositivo genera dos llaves matemáticamente ligadas: una privada, que se queda contigo, y una pública, que el servicio guarda. La privada nunca sale de tu teléfono, tu laptop o tu llave de seguridad física. El estándar detrás se llama WebAuthn, desarrollado por el W3C junto con la FIDO Alliance, y su motor de bajo nivel es FIDO2. Cuando lees «passkey», piensa en WebAuthn con una capa de sincronización que copia tus llaves entre dispositivos a través de iCloud, el Gestor de contraseñas de Google o el equivalente de Microsoft. La contraseña tradicional es un secreto compartido: tú lo sabes y el servidor guarda una versión de él. Si alguien roba la base de datos o te engaña para que lo escribas en una página falsa, el secreto queda expuesto. Con una passkey no hay secreto que compartir. El servidor solo conoce tu clave pública, que por sí sola no sirve para suplantarte. ### Cómo funciona un inicio de sesión El flujo ocurre en milisegundos. El servicio te manda un reto (un número aleatorio), tu dispositivo lo firma con la clave privada tras verificar que eres tú con tu huella o tu cara, y devuelve la firma. El servidor la comprueba con tu clave pública y te deja entrar. ```mermaid flowchart LR A[Abres la app o web] --> B[El servidor envia un reto aleatorio] B --> C[Tu dispositivo pide huella o Face ID] C --> D[Firma el reto con la clave privada] D --> E[El servidor verifica con la clave publica] E --> F[Acceso concedido] ``` El diagrama muestra seis pasos en línea: abres el servicio, el servidor envía un reto aleatorio, tu dispositivo te pide una verificación biométrica, firma ese reto con la clave privada, el servidor comprueba la firma con la clave pública que ya tenía guardada y, si coincide, te deja pasar. Ningún dato reutilizable viaja por la red, así que interceptar la comunicación no le sirve a un atacante. ## Passwords contra passkeys: la comparación ```compare {"title":"Contraseña tradicional frente a passkey","options":["Contraseña","Passkey"],"criteria":["Resistencia al phishing","Riesgo si filtran el servidor","Esfuerzo diario del usuario","Recuperación si pierdes el dispositivo"],"rows":[["✗ Vulnerable","✓ Inmune"],["✗ Alto","✓ Bajo"],["~ Media","✓ Baja"],["✓ Sencilla","~ Depende del ecosistema"]],"best":[1,1,1,0]} ``` La tabla compara cuatro criterios. En resistencia al phishing, la contraseña es vulnerable porque puedes teclearla en un sitio falso, mientras que la passkey está atada al dominio real y no funciona fuera de él. Si filtran la base de datos del servicio, con contraseñas el riesgo es alto y con passkeys es bajo, porque solo se expone la clave pública. El esfuerzo diario baja con passkey: una huella basta. El único punto donde la contraseña gana es la recuperación: olvidaste una y la reestableces por correo, pero recuperar passkeys tras perder el teléfono todavía depende de qué tan bien sincronice tu ecosistema. ## Por qué 2026 es el punto de inflexión La tecnología existe desde hace años, pero la adopción masiva llegó cuando las plataformas la activaron por defecto. Google reportó que cientos de millones de cuentas ya se autentican con passkeys. Apple integró el llavero de iCloud para sincronizarlas entre iPhone, iPad y Mac. Microsoft empezó a empujar a las cuentas personales hacia un inicio de sesión sin contraseña. El otro motor es el comercio y la banca. Los reguladores europeos llevan años exigiendo autenticación reforzada, y las passkeys cumplen ese requisito con menos fricción que un código SMS, que además es interceptable. Amazon, PayPal, TikTok y muchos bancos ya permiten registrar una passkey. La FIDO Alliance, que agrupa a esas empresas, coordina el estándar para que una llave creada en Android funcione al iniciar sesión desde una Mac. Hay un dato que explica el empuje: el SMS como segundo factor está roto. Se puede interceptar con ataques de intercambio de SIM y no protege contra páginas de phishing bien hechas. Las passkeys tapan ambos huecos sin pedirte que memorices nada. ## Los límites que todavía duelen No todo está resuelto. La recuperación de cuenta sigue siendo el punto débil. Si pierdes tu único teléfono y no tenías la passkey sincronizada, puedes quedarte fuera. Por eso conviene registrar más de un dispositivo o una llave física de respaldo. La portabilidad entre ecosistemas mejora, pero no es perfecta. Mover tus passkeys de Google a Apple o a un gestor independiente como Bitwarden o 1Password funciona mejor cada mes, aunque todavía hay fricciones. Y queda un problema de educación: mucha gente no sabe qué es una passkey ni por qué debería confiar en firmar con su cara en lugar de escribir una clave. La costumbre pesa. Para quien usa lectores de pantalla o tiene movilidad reducida, las passkeys son buenas noticias. Eliminan el baile de escribir una contraseña compleja y luego copiar un código de seis dígitos desde otra app. Una verificación biométrica o un PIN corto reemplazan todo ese proceso. ## Qué puedes hacer hoy Entra a la configuración de seguridad de tu cuenta de Google, Apple o Microsoft y busca la opción de crear una passkey. Registra al menos dos dispositivos para no depender de uno solo. Si manejas datos sensibles, una llave física FIDO2 (como las de Yubico) te da un respaldo que no vive en la nube. Y si administras un producto digital, ofrecer passkeys ya dejó de ser un lujo: es lo que tus usuarios van a esperar. La contraseña no va a desaparecer mañana. Pero la dirección es clara, y por primera vez la alternativa es más fácil y más segura al mismo tiempo. ## Fuentes 1. FIDO Alliance. Documentación oficial del estándar FIDO2 y las passkeys. Fuente: fidoalliance.org (sin enlace directo disponible). 2. W3C. Especificación Web Authentication (WebAuthn). Fuente: w3.org (sin enlace directo disponible). 3. Google. Anuncios sobre passkeys como método por defecto en la Cuenta de Google. Fuente: blog de seguridad de Google (sin enlace directo disponible). 4. Apple. Documentación de passkeys y llavero de iCloud. Fuente: soporte de Apple (sin enlace directo disponible).
Comentarios
Sé el primero en comentar este artículo.
Deja un comentario