En algún momento de tu vida digital alguien te robó o filtró una contraseña. Puede que ni te hayas enterado. Si alguna vez recibiste un correo de "alguien entró a tu cuenta desde un lugar desconocido", sabes de qué hablo.
El problema no eres tú. El problema es que las contraseñas son, por diseño, una tecnología rota. Y los passkeys existen para reemplazarlas completamente.
¿Por qué las contraseñas son un desastre?
Las contraseñas tienen tres problemas que nunca se resuelven del todo, sin importar cuánto las compliques:
- Las puedes olvidar. Y al olvidarlas, haces clic en "recuperar contraseña" — que es básicamente una segunda contraseña guardada en tu email.
- Se pueden filtrar. Cuando el servidor de la app guarda tu contraseña y ese servidor es hackeado, tu contraseña queda expuesta. Esto pasa miles de veces al año.
- Caes en phishing. Un atacante crea una página falsa idéntica a la real. Tú escribes tu contraseña. Ellos la tienen. Game over.
¿Qué es un passkey?
Un passkey (llave de acceso en español, aunque nadie lo llama así) es una forma de identificarte ante un servicio sin escribir ninguna contraseña. Usas tu huella dactilar, tu cara, o el PIN de tu teléfono — y listo, ya estás adentro.
Pero eso es solo la experiencia de usuario. Detrás, lo que está pasando es mucho más interesante.
Criptografía de clave pública: la analogía del candado
Para entender passkeys, necesitas entender una idea: el par de claves pública/privada. No te preocupes, no necesitas saber matemáticas.
Imagina que tienes un candado especial. Este candado tiene dos llaves:
Solo cierra el candado
Solo abre el candado
Le das tu candado (clave pública) a cualquier persona o servicio que quiera verificar tu identidad. Ellos cierran un mensaje con ese candado. Y solo tú, con tu llave privada, puedes abrirlo y demostrar que eres tú.
El servidor nunca necesita saber tu llave privada. Solo necesita el candado — que de nada sirve para hacerse pasar por ti.
Cómo funciona un login con passkey — paso a paso
Cuando te registras o inicias sesión con un passkey, esto es lo que sucede:
En todo este proceso, ningún secreto tuyo viajó por internet. Solo una firma matemática que solo sirve para ese desafío de ese momento.
¿Por qué los passkeys eliminan el phishing?
Este es el superpoder más subestimado de los passkeys. Y es donde las contraseñas fallan inevitablemente.
Cuando usas una contraseña en un sitio falso, tú escribes el secreto y ellos lo reciben. Fin. Ya tienen lo que necesitaban.
Con un passkey, el desafío que el servidor envía incluye el dominio del sitio web. Si el sitio real es banco.com y el atacante creó banc0.com, el passkey de tu dispositivo verá que el dominio no coincide y se negará a firmar. Sin errores confusos. Sin que tengas que notar la diferencia visualmente. Simplemente no funciona.
google.com en un sitio que se hace pasar por Google. El protocolo lo rechaza automáticamente.
Passkeys vs contraseñas vs 2FA — la comparación honesta
| Escenario de ataque | Contraseña sola | Contraseña + 2FA (SMS) | Passkey |
|---|---|---|---|
| Breach de base de datos del servidor | Comprometida | Parcialmente expuesta | Segura (solo la clave pública, inútil sola) |
| Phishing con página falsa | Robada | Robada + código OTP interceptado | Bloqueado (dominio no coincide) |
| Ataque de fuerza bruta | Posible si es débil | Más difícil | Imposible (no existe "contraseña" que adivinar) |
| SIM Swapping (robo de línea) | No aplica | 2FA por SMS comprometido | No aplica (no depende de SMS) |
| Credential stuffing (probar credenciales de otros breaches) | Vulnerable si reusan contraseñas | Mitigado parcialmente | Imposible (no hay contraseña para reutilizar) |
| Keylogger en el dispositivo | Contraseña capturada | Parcialmente mitigado | La clave privada nunca se escribe, no es capturable por teclado |
¿Y si pierdo mi teléfono?
Es la pregunta que todo el mundo hace. Y tiene respuesta.
Los passkeys se sincronizan en la nube del sistema operativo. Si usas iOS, van a iCloud Keychain. Si usas Android, van a Google Password Manager. Si tienes un gestor de contraseñas como 1Password o Bitwarden, pueden vivir ahí también.
Cuando cambias de teléfono y restauras tu cuenta, tus passkeys vuelven contigo. No perdiste nada.
Los mitos más comunes sobre passkeys
No. La huella o la cara es el método que desbloquea tu dispositivo para usar el passkey. Si tu teléfono no tiene sensor biométrico, puedes usar el PIN. Si estás en una laptop sin lector de huella, puedes usar Windows Hello, la contraseña del sistema, o incluso acercar tu teléfono para que él lo apruebe.
La biometría no viaja a ningún lado. Solo desbloquea localmente tu clave privada en el chip seguro de tu dispositivo. El servidor nunca ve tu huella.
El servidor solo guarda tu clave pública. Es como robarte el candado sin tener la llave. De nada les sirve.
Un breach del servidor con passkeys no expone nada con lo que el atacante pueda autenticarse. Es un cambio radical respecto a los breaches de contraseñas donde filtran millones de hashes.
Google, Apple, Microsoft, GitHub, PayPal, WhatsApp y decenas de servicios más ya los soportan. La experiencia es: tocas el sitio, pone tu dedo o miras la cámara, y ya estás adentro.
Los passkeys son, paradójicamente, más fáciles de usar que las contraseñas para el usuario final. No hay nada que recordar ni escribir.
¿Qué hay detrás? El estándar FIDO2/WebAuthn
Los passkeys no son una tecnología inventada por Apple o Google. Están construidos sobre FIDO2 y WebAuthn, estándares abiertos definidos por la alianza FIDO y el W3C (el mismo organismo que define HTML).
Eso significa que ninguna empresa te tiene atrapado. Los passkeys son interoperables y están respaldados por la industria entera. El estándar especifica exactamente cómo funciona la criptografía de clave pública detrás de cada login.
Registro:
dispositivo → genera (clave_pública, clave_privada)
dispositivo → envía clave_pública al servidor
servidor → guarda clave_pública (asociada a tu cuenta)
clave_privada permanece en el chip seguro del dispositivo
Login:
servidor → envía desafío (número aleatorio + dominio)
dispositivo → verifica biometría/PIN del usuario
dispositivo → firma el desafío con clave_privada
servidor → verifica firma con clave_pública almacenada
servidor → acceso concedido ✓
¿Dónde puedo empezar a usar passkeys hoy?
Muchos servicios que ya usas los soportan. Algunos donde puedes activarlo ahora mismo:
- Google — Configuración de cuenta → Seguridad → Passkeys
- Apple ID — Se crea automáticamente en dispositivos con iOS 16+ / macOS Ventura+
- GitHub — Settings → Password and authentication → Passkeys
- PayPal — Configuración de seguridad
- WhatsApp Web — Configuración → Dispositivos vinculados
- Microsoft — cuenta.microsoft.com → Seguridad → Passkey
Conclusión
Las contraseñas llevan décadas siendo el eslabón más débil de la seguridad digital. No porque los usuarios sean descuidados, sino porque el modelo entero está roto: depende de que un secreto viaje por la red, sea almacenado por un tercero y escrito por humanos una y otra vez.
Los passkeys cortan esa cadena por completo. Nada viaja, nada se almacena en el servidor que pueda ser robado, nada puede ser phisheado. Y lo más importante: son más fáciles de usar que una contraseña.
El cambio ya está pasando. Apple, Google y Microsoft llevan años coordinándose para que passkeys sean el estándar universal. La pregunta no es si vas a migrar — es cuándo.