Passkeys: El fin de las contraseñas (explicado para mortales)

Tu contraseña puede ser robada, adivinada o filtrada. Un passkey no. Te explico qué son, cómo funcionan y por qué son la cosa más importante que le ha pasado a la autenticación en décadas.

En algún momento de tu vida digital alguien te robó o filtró una contraseña. Puede que ni te hayas enterado. Si alguna vez recibiste un correo de "alguien entró a tu cuenta desde un lugar desconocido", sabes de qué hablo.

El problema no eres tú. El problema es que las contraseñas son, por diseño, una tecnología rota. Y los passkeys existen para reemplazarlas completamente.

¿Por qué las contraseñas son un desastre?

Las contraseñas tienen tres problemas que nunca se resuelven del todo, sin importar cuánto las compliques:

  1. Las puedes olvidar. Y al olvidarlas, haces clic en "recuperar contraseña" — que es básicamente una segunda contraseña guardada en tu email.
  2. Se pueden filtrar. Cuando el servidor de la app guarda tu contraseña y ese servidor es hackeado, tu contraseña queda expuesta. Esto pasa miles de veces al año.
  3. Caes en phishing. Un atacante crea una página falsa idéntica a la real. Tú escribes tu contraseña. Ellos la tienen. Game over.
⚠️ Un número que duele
Según el reporte Verizon DBIR 2024, el 86% de los ataques a aplicaciones web involucran credenciales robadas. No son exploits sofisticados — son usuarios y contraseñas que alguien ya tenía guardados de un breach anterior.

¿Qué es un passkey?

Un passkey (llave de acceso en español, aunque nadie lo llama así) es una forma de identificarte ante un servicio sin escribir ninguna contraseña. Usas tu huella dactilar, tu cara, o el PIN de tu teléfono — y listo, ya estás adentro.

Pero eso es solo la experiencia de usuario. Detrás, lo que está pasando es mucho más interesante.

💡 La idea central
Con un passkey, nunca le envías una contraseña a nadie. El servidor no guarda ningún secreto que pueda ser robado. En su lugar, usas criptografía de clave pública para demostrar que eres tú — sin revelar nada.

Criptografía de clave pública: la analogía del candado

Para entender passkeys, necesitas entender una idea: el par de claves pública/privada. No te preocupes, no necesitas saber matemáticas.

Imagina que tienes un candado especial. Este candado tiene dos llaves:

🔓
Clave pública
La das a todos
Solo cierra el candado
🔑
Clave privada
Solo la tienes tú
Solo abre el candado

Le das tu candado (clave pública) a cualquier persona o servicio que quiera verificar tu identidad. Ellos cierran un mensaje con ese candado. Y solo tú, con tu llave privada, puedes abrirlo y demostrar que eres tú.

El servidor nunca necesita saber tu llave privada. Solo necesita el candado — que de nada sirve para hacerse pasar por ti.

Cómo funciona un login con passkey — paso a paso

Cuando te registras o inicias sesión con un passkey, esto es lo que sucede:

Registro (primera vez)
1
Tu dispositivo genera un par de claves único para ese sitio: una pública y una privada.
2
La clave pública se envía al servidor del sitio. Él la guarda. Si la roban, no sirve para nada sin tu clave privada.
3
La clave privada nunca sale de tu dispositivo. Queda protegida por tu huella, tu cara o tu PIN del sistema operativo.
Login (cada vez que entras)
1
El servidor te envía un desafío aleatorio (un número único que cambia cada vez).
2
Tu dispositivo te pide verificarte: huella, cara o PIN. Esto desbloquea tu clave privada localmente.
3
Tu clave privada firma el desafío matemáticamente y lo devuelve al servidor.
4
El servidor verifica la firma usando tu clave pública. Si encaja, eres tú. Acceso concedido.

En todo este proceso, ningún secreto tuyo viajó por internet. Solo una firma matemática que solo sirve para ese desafío de ese momento.

¿Por qué los passkeys eliminan el phishing?

Este es el superpoder más subestimado de los passkeys. Y es donde las contraseñas fallan inevitablemente.

Cuando usas una contraseña en un sitio falso, tú escribes el secreto y ellos lo reciben. Fin. Ya tienen lo que necesitaban.

Con un passkey, el desafío que el servidor envía incluye el dominio del sitio web. Si el sitio real es banco.com y el atacante creó banc0.com, el passkey de tu dispositivo verá que el dominio no coincide y se negará a firmar. Sin errores confusos. Sin que tengas que notar la diferencia visualmente. Simplemente no funciona.

✅ Resistencia al phishing por diseño
Un passkey está vinculado criptográficamente al dominio exacto donde fue creado. No puedes usar el passkey de google.com en un sitio que se hace pasar por Google. El protocolo lo rechaza automáticamente.

Passkeys vs contraseñas vs 2FA — la comparación honesta

Escenario de ataque Contraseña sola Contraseña + 2FA (SMS) Passkey
Breach de base de datos del servidor Comprometida Parcialmente expuesta Segura (solo la clave pública, inútil sola)
Phishing con página falsa Robada Robada + código OTP interceptado Bloqueado (dominio no coincide)
Ataque de fuerza bruta Posible si es débil Más difícil Imposible (no existe "contraseña" que adivinar)
SIM Swapping (robo de línea) No aplica 2FA por SMS comprometido No aplica (no depende de SMS)
Credential stuffing (probar credenciales de otros breaches) Vulnerable si reusan contraseñas Mitigado parcialmente Imposible (no hay contraseña para reutilizar)
Keylogger en el dispositivo Contraseña capturada Parcialmente mitigado La clave privada nunca se escribe, no es capturable por teclado

¿Y si pierdo mi teléfono?

Es la pregunta que todo el mundo hace. Y tiene respuesta.

Los passkeys se sincronizan en la nube del sistema operativo. Si usas iOS, van a iCloud Keychain. Si usas Android, van a Google Password Manager. Si tienes un gestor de contraseñas como 1Password o Bitwarden, pueden vivir ahí también.

Cuando cambias de teléfono y restauras tu cuenta, tus passkeys vuelven contigo. No perdiste nada.

⚠️ El punto débil real
La sincronización en la nube es conveniente, pero también significa que tu cuenta de Apple o Google se convierte en un punto crítico. Si alguien toma control de tu cuenta de iCloud, teóricamente podría acceder a tus passkeys. Por eso, protege esa cuenta raíz con la máxima seguridad posible: contraseña fuerte y 2FA de hardware si puedes.

Los mitos más comunes sobre passkeys

❌ Mito 1: "Los passkeys solo funcionan con huella dactilar"

No. La huella o la cara es el método que desbloquea tu dispositivo para usar el passkey. Si tu teléfono no tiene sensor biométrico, puedes usar el PIN. Si estás en una laptop sin lector de huella, puedes usar Windows Hello, la contraseña del sistema, o incluso acercar tu teléfono para que él lo apruebe.

✅ Realidad

La biometría no viaja a ningún lado. Solo desbloquea localmente tu clave privada en el chip seguro de tu dispositivo. El servidor nunca ve tu huella.

❌ Mito 2: "Si hackean el servidor, me roban el passkey"

El servidor solo guarda tu clave pública. Es como robarte el candado sin tener la llave. De nada les sirve.

✅ Realidad

Un breach del servidor con passkeys no expone nada con lo que el atacante pueda autenticarse. Es un cambio radical respecto a los breaches de contraseñas donde filtran millones de hashes.

❌ Mito 3: "Los passkeys son solo para gente técnica"

Google, Apple, Microsoft, GitHub, PayPal, WhatsApp y decenas de servicios más ya los soportan. La experiencia es: tocas el sitio, pone tu dedo o miras la cámara, y ya estás adentro.

✅ Realidad

Los passkeys son, paradójicamente, más fáciles de usar que las contraseñas para el usuario final. No hay nada que recordar ni escribir.

¿Qué hay detrás? El estándar FIDO2/WebAuthn

Los passkeys no son una tecnología inventada por Apple o Google. Están construidos sobre FIDO2 y WebAuthn, estándares abiertos definidos por la alianza FIDO y el W3C (el mismo organismo que define HTML).

Eso significa que ninguna empresa te tiene atrapado. Los passkeys son interoperables y están respaldados por la industria entera. El estándar especifica exactamente cómo funciona la criptografía de clave pública detrás de cada login.

Registro:
  dispositivo → genera (clave_pública, clave_privada)
  dispositivo → envía clave_pública al servidor
  servidor    → guarda clave_pública (asociada a tu cuenta)
  clave_privada permanece en el chip seguro del dispositivo

Login:
  servidor    → envía desafío (número aleatorio + dominio)
  dispositivo → verifica biometría/PIN del usuario
  dispositivo → firma el desafío con clave_privada
  servidor    → verifica firma con clave_pública almacenada
  servidor    → acceso concedido ✓

¿Dónde puedo empezar a usar passkeys hoy?

Muchos servicios que ya usas los soportan. Algunos donde puedes activarlo ahora mismo:

✅ Mi recomendación
Empieza con Google o GitHub. Son los más maduros en su implementación y el flujo de configuración dura menos de dos minutos. Una vez que lo vives, entiendes por qué es el futuro.

Conclusión

Las contraseñas llevan décadas siendo el eslabón más débil de la seguridad digital. No porque los usuarios sean descuidados, sino porque el modelo entero está roto: depende de que un secreto viaje por la red, sea almacenado por un tercero y escrito por humanos una y otra vez.

Los passkeys cortan esa cadena por completo. Nada viaja, nada se almacena en el servidor que pueda ser robado, nada puede ser phisheado. Y lo más importante: son más fáciles de usar que una contraseña.

El cambio ya está pasando. Apple, Google y Microsoft llevan años coordinándose para que passkeys sean el estándar universal. La pregunta no es si vas a migrar — es cuándo.

💡 La frase con la que me quedo
Con contraseñas, demuestras que sabes algo. Con passkeys, demuestras que tienes algo — tu dispositivo — y que eres tú. Esos dos factores juntos, sin fricción y por defecto. Eso es lo que las contraseñas nunca pudieron ser.