Saltar al contenido
VaultPass

Autenticación

Passkeys: qué son, cómo funcionan y si conviene pasarse ya

Redacción de VaultPass5 min de lectura
Detalle de una huella dactilar

Cada vez más servicios ofrecen entrar sin escribir nada, solo con la huella. No es un truco de comodidad ni una contraseña guardada con otro nombre: por dentro es un mecanismo distinto, y es la primera cosa en veinte años que hace el phishing técnicamente inútil.

Una contraseña tiene un defecto de nacimiento: es un secreto que tienen que conocer dos partes. Tú y el servicio. Si el servicio lo guarda mal, o si consigues que se lo cuentes a alguien que se hace pasar por él, se acabó.

Las passkeys eliminan ese secreto compartido. Y al eliminarlo, se llevan por delante los dos ataques más rentables que existen contra cuentas: las filtraciones de contraseñas y el phishing.

Cómo funcionan, sin matemáticas

Cuando creas una passkey, tu dispositivo genera dos llaves relacionadas:

  • Una llave privada, que se queda dentro de tu teléfono u ordenador, en una zona protegida del hardware. No sale de ahí jamás.
  • Una llave pública, que se envía al servicio y este guarda en tu cuenta.

La llave pública no es un secreto. Sirve para comprobar firmas, no para hacerlas. Si mañana filtran la base de datos del servicio, lo que se llevan es una lista de llaves públicas, que no vale absolutamente nada.

Al iniciar sesión, el servicio manda un reto: un número aleatorio. Tu dispositivo lo firma con la llave privada y devuelve la firma. El servicio la verifica con la llave pública que ya tenía. Si cuadra, entras.

La huella o la cara no viajan a ningún sitio. Solo desbloquean el uso de la llave privada dentro de tu propio aparato.

Los dos problemas que resuelve de verdad

El phishing deja de funcionar

Esta es la parte importante y la que ninguna otra medida consigue.

Cuando registras una passkey, queda atada al dominio del servicio. Al pedirle que firme, tu dispositivo comprueba primero en qué web estás. Si la dirección no coincide exactamente con la del registro, no firma. Punto.

Da igual que la imitación sea perfecta, que el candado esté ahí y que tú estés convencido de estar en el sitio correcto. La passkey no se deja engañar porque no depende de tu criterio. Frente a un código de seis dígitos, que sí se puede pedir y reenviar en tiempo real, la diferencia es cualitativa.

Las filtraciones dejan de afectarte

No hay contraseña que robar. Un atacante que se lleve la base de datos entera obtiene llaves públicas inútiles. El relleno de credenciales, que vive de reutilizar contraseñas filtradas, se queda sin nada que reutilizar.

Dónde viven tus passkeys

Aquí está la parte que genera más dudas, y con razón.

Sincronizadas con tu cuenta de plataforma. Apple las guarda en el llavero de iCloud, Google en su gestor. Se sincronizan cifradas entre tus dispositivos. Es lo más cómodo y lo que usa casi todo el mundo: si cambias de móvil, aparecen solas.

En un gestor de contraseñas. Los gestores serios ya guardan passkeys. Es la opción más flexible si mezclas sistemas: iPhone con Windows, Android con Mac.

Solo en el dispositivo. No salen de ahí. Es lo más seguro y lo más frágil: si pierdes el aparato, pierdes la passkey.

En una llave física. Una llave de seguridad USB o NFC puede almacenar passkeys. Es el modelo de máxima resistencia.

La contrapartida honesta de la sincronización es que traslada la confianza a tu cuenta de Apple, Google o tu gestor. Si alguien entra ahí, entra en todo. Por eso esa cuenta concreta necesita la mejor protección que puedas darle.

Qué pasa si pierdes el móvil

Es la pregunta correcta y tiene tres respuestas según el caso:

  1. Si están sincronizadas, inicias sesión en el dispositivo nuevo con tu cuenta de plataforma o tu gestor y vuelven a estar disponibles. No pierdes nada.
  2. Si son locales, dependes del método de respaldo de cada servicio: otra passkey en otro dispositivo, una contraseña de reserva o los códigos de recuperación.
  3. En cualquier caso, la recomendación práctica es registrar al menos dos dispositivos en los servicios que te importen, o guardar los códigos de recuperación en papel.

La regla es la misma de siempre: un solo punto de fallo es un mal diseño.

Lo que todavía no está resuelto

Merece la pena ser honesto con el estado actual:

No todos los servicios las ofrecen. La adopción avanza rápido en las grandes plataformas y despacio en el resto. Vas a convivir con contraseñas durante años.

Casi ningún servicio ha eliminado la contraseña. La mayoría añade la passkey pero conserva la contraseña como método de respaldo. Mientras eso siga así, tu cuenta es tan atacable como su método más débil: si la contraseña antigua es mala y sigue activa, la passkey no te salva.

Mover passkeys entre ecosistemas ha mejorado, pero sigue siendo el punto más incómodo si quieres salir de Apple o de Google.

La recuperación depende de cada servicio y algunos la han diseñado mal, dejando puertas traseras por SMS que reintroducen el problema que las passkeys venían a eliminar.

Qué hacer hoy, en la práctica

  1. Actívalas donde te las ofrezcan, empezando por Google, Apple, Microsoft y tu gestor de contraseñas.
  2. Registra dos dispositivos en las cuentas importantes.
  3. No borres la contraseña de respaldo, pero mejórala. Si sigue existiendo, tiene que ser larga y única. Un gestor lo hace por ti, como se explica en gestores de contraseñas.
  4. Mantén la verificación en dos pasos donde no haya passkeys todavía. La comparación entre métodos está en qué es la autenticación en dos pasos.

En corto

  • Una passkey es un par de llaves criptográficas; la privada no sale de tu dispositivo.
  • No hay secreto compartido, así que una filtración del servicio no te expone.
  • Comprueba el dominio antes de firmar: el phishing deja de funcionar.
  • Sincronizarlas es cómodo y traslada la confianza a tu cuenta de plataforma.
  • Registra dos dispositivos y no dejes una contraseña de respaldo débil detrás.

Preguntas frecuentes

Lo que más se pregunta

¿Qué es una passkey?

Es una credencial criptográfica guardada en tu dispositivo que sustituye a la contraseña. Al entrar, el servicio plantea un reto que solo tu dispositivo puede resolver, y tú lo autorizas con la huella, la cara o el PIN.

¿Es más segura que una contraseña?

Sí, por dos motivos. No existe ningún secreto compartido que el servicio pueda filtrar, y la passkey comprueba la dirección del sitio antes de responder, de modo que no funciona en una web de phishing.

¿Qué pasa si pierdo el móvil?

Si tus passkeys se sincronizan con tu cuenta de Apple, Google o tu gestor de contraseñas, las recuperas al iniciar sesión en el dispositivo nuevo. Si son solo locales, necesitas el método de respaldo de cada servicio, por eso conviene registrar más de un dispositivo.

¿Puedo usar passkeys entre un iPhone y un PC con Windows?

Sí. Puedes escanear un código QR con el móvil para autorizar el acceso en un ordenador ajeno, o guardar las passkeys en un gestor de contraseñas multiplataforma.

Sigue leyendo