25 de septiembre de 2026

Durante décadas, iniciar sesión significaba escribir un nombre de usuario y una contraseña. El problema es que las contraseñas dependen de algo que el usuario tiene que recordar, proteger y utilizar correctamente. Si se reutilizan, se filtran o se introducen en una página falsa, pueden convertirse en la puerta de entrada a varias cuentas.

Las passkeys, también conocidas como llaves de acceso, plantean un modelo diferente. En lugar de memorizar una contraseña, el dispositivo utiliza una credencial criptográfica que se desbloquea mediante una huella, reconocimiento facial, PIN u otro mecanismo local.

Qué es exactamente una passkey

Una passkey es una credencial basada en los estándares FIDO y WebAuthn que utiliza criptografía de clave pública. Cuando registras una passkey en un servicio, se genera un par de claves: una clave privada y una clave pública.

La clave pública se registra en el servicio. La privada permanece protegida en el dispositivo, gestor de credenciales o llave de seguridad correspondiente. Durante el inicio de sesión, el servicio puede comprobar que posees la clave privada sin recibirla directamente.

FIDO explica que este modelo elimina la necesidad de compartir un secreto como ocurre con una contraseña tradicional. Además, cada passkey está vinculada al servicio para el que fue creada.

Lo que ocurre cuando inicias sesión

Para el usuario, el proceso parece muy sencillo. Por ejemplo, una página puede mostrar el botón “Iniciar sesión con passkey”. Al seleccionarlo, el dispositivo solicita verificar que eres tú mediante Face ID, huella, PIN o el mecanismo de desbloqueo correspondiente.

  1. El sitio web solicita autenticación.
  2. El dispositivo identifica la passkey asociada a ese servicio.
  3. El usuario desbloquea la credencial con biometría o PIN.
  4. El dispositivo utiliza la clave privada para responder al desafío criptográfico.
  5. El servidor verifica la respuesta utilizando la clave pública registrada.
  6. El acceso se concede sin enviar una contraseña.

La huella o el rostro no se envían al sitio web como contraseña. En los sistemas compatibles, la comprobación biométrica se realiza localmente en el dispositivo. Apple y FIDO indican que los datos biométricos utilizados para desbloquear estas credenciales permanecen en el dispositivo.

La diferencia que cambia todo frente al phishing

Imagina que recibes un correo que dice proceder de tu banco y contiene un enlace a una página falsa. Con una contraseña tradicional, puedes escribirla en esa página sin darte cuenta de que estás entregándosela al atacante.

Con una passkey el funcionamiento es diferente. La credencial está vinculada al sitio legítimo para el que fue creada. Una página de phishing que imite visualmente al banco no puede simplemente recibir tu passkey como si fuera una contraseña y reutilizarla en otro dominio.

Esta propiedad se conoce como resistencia al phishing y es uno de los principales motivos por los que FIDO considera las passkeys una alternativa a las contraseñas. La especificación utiliza mecanismos que vinculan la autenticación al dominio legítimo del servicio.

Passkey frente a contraseña: qué cambia

CaracterísticaContraseñaPasskey
Hay que memorizarlaSíNo
Puede reutilizarseSíEstá vinculada al servicio
Puede escribirse en una web falsaSíEstá diseñada para resistir este tipo de phishing
Se almacena como secreto compartidoTradicionalmente síNo
Utiliza criptografía de clave públicaNoSí
Puede desbloquearse con biometríaNo directamenteSí
Necesita recuperación si se olvidaSíNo depende de recordar una contraseña

¿Dónde se guardan las passkeys?

No existe una única forma de almacenarlas. Pueden gestionarse mediante el sistema operativo, un gestor de credenciales o determinados dispositivos físicos de seguridad.

Por ejemplo, los ecosistemas de Apple y Google permiten sincronizar credenciales entre dispositivos compatibles. También existen proveedores independientes de gestión de passkeys. FIDO distingue entre passkeys sincronizadas, que pueden estar disponibles en varios dispositivos, y credenciales vinculadas a un dispositivo concreto.

Esta diferencia es importante. Una passkey sincronizada resulta cómoda cuando cambias de teléfono u ordenador, mientras que una credencial vinculada a un dispositivo o llave física puede ofrecer un modelo de control diferente.

¿Y si pierdes el móvil?

Esta es una de las dudas más habituales. Una passkey no debería entenderse simplemente como “la huella que está dentro del móvil”. La biometría sirve para autorizar el uso de la credencial, pero la passkey es una credencial criptográfica.

En el caso de passkeys sincronizadas, el proveedor puede permitir recuperar las credenciales en otro dispositivo compatible. Si utilizas una credencial vinculada a un dispositivo concreto, tendrás que utilizar los mecanismos de recuperación que ofrezca el servicio.

Por este motivo, antes de eliminar o perder acceso a un dispositivo conviene comprobar que tienes configurados métodos de recuperación y que dispones de otro mecanismo para acceder a tus cuentas importantes.

¿Son realmente más seguras que una contraseña con SMS?

En determinadas situaciones, sí ofrecen una propiedad de seguridad importante: resistencia al phishing. Una contraseña puede ser robada y un código SMS puede ser introducido por el usuario en una página falsa. FIDO clasifica las passkeys como un método resistente al phishing, mientras que los códigos de un solo uso introducidos manualmente siguen siendo susceptibles de este tipo de ataque.

Esto no significa que una passkey haga imposible cualquier ataque contra una cuenta. Un atacante podría intentar comprometer el correo de recuperación, el dispositivo, la cuenta que gestiona las credenciales o los propios procesos de recuperación del servicio.

Por qué están ganando terreno en 2026

El cambio no se debe solamente a que las passkeys sean una tecnología nueva. También solucionan varios problemas prácticos de las contraseñas: son difíciles de recordar, se reutilizan, pueden filtrarse y generan fricción cada vez que un servicio exige cambiar o recuperar una credencial.

En abril de 2026, el National Cyber Security Centre del Reino Unido anunció que comenzaría a recomendar el uso de passkeys allí donde estén disponibles y autenticación en dos pasos cuando un servicio todavía no las admita. El organismo presentó el cambio como una evolución de sus recomendaciones de seguridad, no como una sustitución instantánea de todas las contraseñas.

Microsoft también describe las passkeys como una tecnología diseñada para sustituir las contraseñas, mientras que Apple las define directamente como un reemplazo de las contraseñas basado en WebAuthn.

Pero las contraseñas todavía no han desaparecido

El título “van a sustituir a las contraseñas” debe entenderse como una tendencia, no como una desaparición inmediata. Muchos sitios web todavía utilizan contraseñas y algunos ni siquiera ofrecen passkeys.

Además, los sistemas de recuperación de cuentas continúan siendo importantes. Si un servicio permite recuperar una cuenta mediante un método mucho más débil que la passkey, ese proceso puede convertirse en un objetivo para los atacantes.

Por eso FIDO señala que implantar una autenticación resistente al phishing requiere prestar atención también a los procesos de recuperación y a toda la arquitectura de autenticación.

Qué deberías hacer si una cuenta ya ofrece passkeys

  1. Comprueba que la opción aparece dentro de la configuración oficial de la cuenta.
  2. Crea la passkey desde el servicio legítimo, no desde un enlace recibido por correo.
  3. Protege tu dispositivo con PIN, contraseña o biometría.
  4. Revisa los métodos de recuperación de la cuenta.
  5. Mantén actualizado el sistema operativo y el navegador.
  6. No elimines tu único método de acceso alternativo hasta comprobar que la passkey funciona correctamente.

¿Deberías empezar a utilizarlas?

Si un servicio importante que utilizas ofrece passkeys, puede ser razonable valorar su activación. Especialmente en cuentas de correo, plataformas financieras, redes sociales y otros servicios donde una contraseña robada podría permitir acceder a información importante.

La transición tampoco tiene que hacerse de golpe. Puedes empezar por una cuenta compatible, comprobar cómo funciona la recuperación y después incorporar la tecnología a otros servicios.

Conclusión

Las passkeys representan un cambio importante en la forma de iniciar sesión. En lugar de enviar o introducir una contraseña que puede ser robada, utilizan criptografía de clave pública y una credencial protegida por el dispositivo.

Su mayor ventaja de seguridad es que están diseñadas para ser resistentes al phishing. Además, eliminan buena parte de los problemas asociados a memorizar, reutilizar y cambiar contraseñas. FIDO, Apple, Microsoft y otros grandes actores del sector ya las presentan como una tecnología destinada a sustituir progresivamente a las contraseñas.

Sin embargo, en 2026 todavía convivimos con ambos sistemas. Por eso la mejor estrategia no es esperar a que las contraseñas desaparezcan, sino utilizar passkeys cuando estén disponibles, mantener buenos métodos de recuperación y seguir protegiendo las cuentas que todavía dependan de contraseñas.

Fuentes y documentación

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *