Seguridad 2 min de lectura

Passkeys frente a contraseñas: qué cambia de verdad para el usuario

Las passkeys eliminan parte del problema del phishing, pero la recuperación de cuenta sigue siendo una pieza crítica.

Autenticación biométrica entre un teléfono y un portátil durante un acceso con passkeys.

El problema de las contraseñas no es solo recordarlas

Las contraseñas pueden ser robadas por phishing, reutilizadas entre servicios o expuestas en filtraciones. Incluso una contraseña excelente puede entregarse voluntariamente a una página falsa si el usuario cree que está en el sitio correcto. Las passkeys intentan cambiar ese modelo.

Qué es una passkey en términos prácticos

En lugar de enviar un secreto compartido al servidor, el sistema utiliza criptografía de clave pública. El servicio guarda una clave pública y el dispositivo conserva la parte privada protegida. La autenticación puede autorizarse con biometría o PIN local sin que esa biometría viaje como contraseña al sitio.

Inicio de sesión sin contraseña mediante passkey entre smartphone y portátil.

Por qué ayudan contra el phishing

Una passkey está vinculada al servicio para el que fue creada. Una página falsa no puede pedirte simplemente que escribas la passkey como si fuera una contraseña. Ese diseño reduce uno de los ataques más comunes contra cuentas personales.

Sincronización entre dispositivos

Los ecosistemas modernos pueden sincronizar passkeys de forma protegida entre dispositivos asociados a una cuenta. Eso mejora comodidad, pero también hace importante entender la seguridad y recuperación de esa cuenta principal. Si pierdes todos tus dispositivos, necesitas saber cuál es el camino de recuperación.

Qué pasa si cambias de plataforma

La interoperabilidad ha mejorado, pero todavía conviene revisar cómo exporta o comparte credenciales el gestor que utilizas. Antes de adoptar passkeys para todo, prueba el acceso desde los dispositivos que realmente usas: teléfono, portátil y navegador secundario.

No elimines métodos de recuperación sin pensar

Algunas cuentas mantienen correo, códigos de recuperación u otros métodos. Guarda los códigos en un lugar seguro y actualiza números o correos antiguos. Una autenticación fuerte pierde valor si la recuperación depende de un canal abandonado o fácil de secuestrar.

Contraseñas y 2FA siguen existiendo

Muchos servicios todavía no soportan passkeys o las ofrecen como opción adicional. Mientras convivan ambos modelos, utiliza contraseñas únicas y un gestor de contraseñas, además de segundo factor cuando corresponda. Las passkeys no hacen insegura una buena contraseña; simplemente reducen ciertos riesgos de diseño.

Mi criterio

Cuando un servicio importante ofrece passkeys con un proceso de recuperación claro, considero razonable activarlas. Pero antes compruebo qué ocurre si pierdo el teléfono y cómo accederé desde otro dispositivo. La seguridad útil no es solo resistir ataques; también poder recuperar legítimamente tu propia cuenta.

Sobre el autor

h3tdw

Añade una biografía real desde Usuarios → Perfil para explicar tu experiencia y áreas de trabajo.