main content
< Volver a blog sobre aplicaciones móviles

Qué son las passkeys y cómo sustituyen a las contraseñas

Una passkey es una credencial que sustituye a la contraseña: en lugar de recordar y teclear un secreto, desbloqueas el móvil o el ordenador con tu huella, tu cara o el PIN, y el dispositivo demuestra por ti quién eres. No hay nada que memorizar, nada que se pueda filtrar en una base de datos robada y nada que un correo fraudulento pueda pedirte, porque la credencial solo funciona en la web real para la que se creó. Para tu empresa, esto significa menos incidencias de acceso, menos riesgo de suplantación y usuarios que entran en dos segundos.

Cómo funciona, sin tecnicismos

Cuando te das de alta con passkey, tu dispositivo genera dos claves emparejadas. Una, la pública, se la queda el sitio web. Otra, la privada, se guarda en tu dispositivo y no sale de ahí nunca.

Al entrar, el sitio te manda un reto: un dato aleatorio que solo tiene sentido firmar con la clave privada. Tu móvil te pide la huella o la cara, firma el reto y devuelve la firma. El sitio comprueba la firma con la clave pública que guardaba y te deja pasar. La clave privada no ha viajado por internet en ningún momento.

De ahí salen las dos propiedades que lo cambian todo. La primera: el servidor no guarda ningún secreto reutilizable. Si mañana alguien roba su base de datos, se lleva claves públicas, que por sí solas no sirven para entrar. La segunda: la credencial está atada al dominio. Una web falsa que imite a tu banco no puede activar la passkey del banco, porque el navegador comprueba la dirección antes de firmar. El phishing clásico deja de funcionar.

Detrás de esto hay dos estándares abiertos: WebAuthn, que es lo que habla el navegador con el sistema, y CTAP, que gestiona la comunicación con llaves físicas externas. Juntos forman lo que se conoce como FIDO2. No necesitas recordar los nombres, pero sí saber que son estándares públicos y no la tecnología propietaria de una empresa.

Passkeys, contraseñas y doble factor: qué reemplaza a qué

Aquí está la confusión más habitual. Mucha gente piensa que la passkey es «otro paso más» encima de la contraseña. Es al revés.

MétodoQué se compruebaResiste al phishingExperiencia del usuario
Contraseña solaAlgo que sabesNoTecleo y olvidos frecuentes
Contraseña + código SMSAlgo que sabes y algo que recibesNo: el código se puede pedir por engañoDos pasos y esperas
Contraseña + app de códigosAlgo que sabes y algo que generasParcialmenteDos pasos, app aparte
PasskeyEl dispositivo y tu biometría o PINSí, por diseñoUn gesto, sin teclear

Una passkey ya incorpora dos factores: el dispositivo que tienes y el desbloqueo biométrico o el PIN. Por eso sustituye al conjunto contraseña más código, no se suma a él. Y sí, tu huella o tu cara nunca salen del dispositivo: se usan solo para desbloquear la clave privada, no se envían a ningún servidor.

Dónde se guardan y qué pasa si cambias de móvil

Es la pregunta que hace todo el mundo, y con razón: si la clave está en el móvil y el móvil se cae al mar, ¿me quedo fuera?

Las passkeys se guardan en el gestor del sistema operativo o del navegador y, si tienes la sincronización activada, se copian cifradas entre tus dispositivos del mismo ecosistema. En Apple viajan por el llavero de iCloud; en Android, a través del gestor de contraseñas de Google; en Windows se manejan con Windows Hello. También existe la opción de guardarlas en una llave física USB, que no se sincroniza con nada y va en tu bolsillo.

El soporte ya es amplio: Chrome, Safari y Edge llevan años con ello, y los sistemas modernos de iOS, Android, macOS y Windows lo admiten. Aun así, conviene comprobar el soporte del navegador concreto de tu público antes de eliminar otras vías de acceso.

La respuesta al móvil perdido, entonces, tiene dos partes: si sincronizas, recuperas tus passkeys al iniciar sesión en el dispositivo nuevo; si no sincronizas, necesitas otra passkey registrada o un método de recuperación. Por eso el registro de un segundo dispositivo no es un extra: es parte del diseño.

Qué significa para tu web o tu aplicación

Si tienes un área privada de clientes, un portal de proveedores o una aplicación a medida, las passkeys tocan cuatro puntos concretos:

  • Menos incidencias de soporte. El «he olvidado mi contraseña» es una de las causas más frecuentes de contacto en cualquier área privada. Desaparece.
  • Menos abandono en el acceso. Entrar con un gesto, especialmente en móvil, elimina la fricción de teclear una contraseña compleja en una pantalla pequeña.
  • Un vector de ataque menos. Sin contraseñas que reutilizar, las credenciales filtradas de otros servicios dejan de servir contra el tuyo.
  • Un proceso de recuperación que hay que diseñar. Esta es la parte que cuesta, y conviene decirlo claro: la recuperación mal diseñada puede convertirse en la puerta trasera que anula toda la seguridad ganada.

Sobre ese último punto, la regla es sencilla: el método de recuperación nunca debe ser más débil que el de acceso. De poco sirve una passkey resistente al phishing si cualquiera puede resetear la cuenta con un código enviado a un correo protegido solo con contraseña.

Cómo adoptarlas sin romper nada

  1. Ofrécelas como alternativa, no como imposición. Durante una temporada convivirán con el método actual. Forzar el cambio genera incidencias y bajas.
  2. Propón el registro después de un acceso correcto. Es el momento en que el usuario ya está dentro y verificado, y acepta con más facilidad.
  3. Pide siempre un segundo factor de respaldo. Un segundo dispositivo registrado o un juego de códigos de recuperación guardados a buen recaudo.
  4. Empieza por el grupo adecuado. El equipo interno o los clientes que más entran. Su uso te dará datos reales antes de abrirlo a todos.
  5. Mide adopción y fallos. Cuántos registran passkey, cuántos la usan después y en qué dispositivos falla. Ahí verás si hay que ajustar algo.
  6. No elimines las contraseñas hasta tener cifras. Cuando la mayoría entre con passkey y la recuperación funcione sin sobresaltos, entonces sí.

Sobre el coste de implantación: no es un proyecto grande si tu sistema de identidad está ordenado y usa estándares. Si tu autenticación es un desarrollo antiguo hecho a mano, el trabajo real será modernizarla, y las passkeys serán el remate de ese trabajo, no su punto de partida.

En resumen: el acceso deja de ser un problema del usuario

Las passkeys no son una moda pasajera ni un producto que haya que comprar: son un estándar abierto respaldado por los grandes fabricantes de navegadores y sistemas operativos, y ya funcionan en los dispositivos que tus clientes llevan en el bolsillo. Sustituyen la contraseña y el código de verificación por un gesto, eliminan el phishing de credenciales y quitan de tu servidor la responsabilidad de custodiar secretos que se pueden robar.

Lo que tienes que decidir no es si adoptarlas, sino cuándo y con qué plan de recuperación. Si tienes un área privada o una aplicación a medida y quieres modernizar el acceso sin dejar fuera a nadie, cuéntanos cómo entran hoy tus usuarios y te proponemos el camino.

Artículos relacionados

Contacta con nosotros
Fila 1