Passkeys o claves de acceso: qué son y si sustituyen a las contraseñas

Cada vez ves más webs que te proponen passkeys o claves de acceso al iniciar sesión. Prometen entrar sin escribir ninguna contraseña. Pero, ¿son seguras? ¿Sustituyen de verdad a las contraseñas?

Respuesta rápida: una passkey es una credencial que usa tu huella, tu cara o el PIN de tu dispositivo en lugar de una contraseña. Es resistente al phishing y no se puede copiar. Aun así, todavía no sustituye a las contraseñas en todas partes. Por tanto, utilízala donde esté disponible y mantén buenas contraseñas en el resto.

En este artículo explicamos cómo funcionan, dónde se guardan y cómo crearlas. También vemos qué pasa si pierdes el dispositivo. Para el resto de cuentas, repasa cómo crear contraseñas seguras.

Qué son las passkeys y cómo funcionan

La FIDO Alliance define una passkey como una credencial basada en estándares FIDO. Con ella inicias sesión con lo mismo que usas para desbloquear tu dispositivo: la huella, la cara, el PIN o un patrón.

Por dentro funcionan con criptografía de clave pública. Al crear una passkey, tu dispositivo genera dos claves.

  • La clave privada se queda en tu dispositivo.
  • La clave pública se guarda en el servidor del servicio.

Al entrar, tu dispositivo demuestra que tiene la clave privada sin enviarla. Según Apple, no se transmite ningún secreto compartido al servicio. Por eso no hay una contraseña que puedan robar de sus servidores.

Además, los datos biométricos no salen de tu dispositivo. Google lo confirma: tu huella o tu cara nunca se comparten con la empresa.

Por qué las passkeys son más seguras que una contraseña

La gran ventaja es la resistencia al phishing. Según la FIDO Alliance, una passkey está vinculada a una web o app concretas. Por tanto, un atacante no puede engañarte para que la entregues en una página falsa.

Google añade que una passkey no se puede compartir, copiar, apuntar ni dar por error a otra persona. Estas son las ventajas principales.

  • Contra el phishing: una web falsa no obtiene nada utilizable.
  • Contra las filtraciones: el servidor solo guarda la clave pública, que no sirve para entrar.
  • Contra los olvidos: no hay nada que recordar.
  • Contra las claves repetidas: cada passkey es única para cada servicio.

En cuanto al segundo paso, Google explica que con una passkey te saltas la verificación adicional. El propio dispositivo ya sirve de comprobación. Si quieres entender ese segundo paso, lee Autenticación en dos pasos: qué es y cómo activarla.

Passkeys frente a contraseñas y verificación en dos pasos

AspectoContraseñaContraseña + 2FAPasskey
Qué recuerdasUna claveUna clave y un segundo pasoNada; desbloqueas el dispositivo
Resistente al phishingNoSolo parcialmenteSí, según FIDO Alliance
Se puede copiar o compartirSíSíNo, según Google
Qué guarda el servidorLa clave (cifrada)La clave y datos del segundo pasoSolo la clave pública
DisponibilidadUniversalMuy ampliaCreciente, no universal

Las dos primeras columnas son una simplificación nuestra. La disponibilidad de passkeys la hemos valorado de forma general, sin datos concretos de cuántas webs las admiten.

Dónde se guardan las passkeys

Según la FIDO Alliance, hay dos grandes modelos.

  • Passkeys sincronizadas. Se copian entre tus dispositivos mediante un servicio en la nube, como el llavero de iCloud o el Administrador de contraseñas de Google.
  • Passkeys ligadas a un dispositivo. Se guardan en un solo dispositivo o en una llave de seguridad física y no salen de allí.

Apple explica que las passkeys se sincronizan con el llavero de iCloud mediante cifrado de extremo a extremo, con claves que Apple no conoce. Además, exige verificación en dos pasos en las cuentas que usan ese llavero.

La comodidad de las sincronizadas es que las tienes en todos tus aparatos. A cambio, dependes de la seguridad de tu cuenta de Apple o de Google. Las ligadas a un dispositivo son más restrictivas, pero no viajan por la nube. Esta comparación es una interpretación nuestra.

Para entrar en un dispositivo nuevo, la FIDO Alliance indica que puedes usar una passkey existente mediante un código QR o por Bluetooth cercano.

Cómo crear una passkey paso a paso en tu cuenta de Google

Los pasos pueden variar con el tiempo. Estos son los que indica Google.

  1. Comprueba los requisitos. Necesitas Windows 10 o superior, macOS Ventura o superior, Android 9 o superior, iOS 16 o superior, o una llave FIDO2. El dispositivo debe tener el bloqueo de pantalla activado.
  2. Abre la página de passkeys de tu cuenta. La dirección es myaccount.google.com/signinoptions/passkeys.
  3. Pulsa «Crear una clave de acceso». Es la opción que aparece en esa página.
  4. Desbloquea tu dispositivo. Usa tu huella, tu cara o tu PIN.
  5. Repite en otros dispositivos si quieres usarla en ellos.

Si usas una llave física, elige «Usar otro dispositivo» y sigue las instrucciones. En otros servicios, como Apple, el proceso es similar. Suele aparecer una oferta para crear la passkey al iniciar sesión. Esto último es una observación general.

¿Sustituyen las passkeys a las contraseñas?

A largo plazo, ese es el objetivo. La FIDO Alliance cita una encuesta propia según la cual el 53 % de las personas ha activado passkeys en al menos una cuenta. Además, el 22 % las usa en todas las cuentas en que puede.

Sin embargo, hoy conviene ser prudente por tres motivos.

  • No todos los servicios las admiten. Muchas webs aún exigen contraseña. No tenemos una cifra fiable de cuántas.
  • Dependes de tu cuenta de Apple o Google. Si pierdes el acceso a ella, pierdes el acceso a tus passkeys sincronizadas.
  • Sigues necesitando un plan B. Por eso conviene mantener un método de recuperación.

La recomendación práctica es sencilla. Activa passkeys en tus cuentas principales, como el correo. Mantén contraseñas fuertes y verificación en dos pasos en las demás. Para guardar esas contraseñas, consulta los mejores gestores de contraseñas.

Qué pasa si pierdes el dispositivo con tus passkeys

Si usas Google, el proceso es el siguiente.

  1. Inicia sesión desde otro dispositivo.
  2. Elimina la passkey del dispositivo perdido en los ajustes de seguridad de tu cuenta.
  3. Revisa tus dispositivos conectados en google.com/devices y revoca el acceso a los que no reconozcas.

Con Apple, las passkeys se pueden recuperar mediante el llavero de iCloud. Hace falta tu Apple ID y un código de verificación enviado a tu teléfono registrado. Además, tras 10 intentos fallidos la cuenta se bloquea y hay que contactar con el soporte de Apple.

Por eso conviene tener siempre configurado un método de recuperación y varios dispositivos de confianza.

Errores comunes al usar passkeys

  • Borrar las contraseñas antes de comprobar la passkey. Prueba primero que funciona.
  • No tener un método de recuperación. Si pierdes el dispositivo, te quedas fuera.
  • Dejar el dispositivo sin bloqueo de pantalla. Sin bloqueo no puedes usar passkeys, según Google.
  • Descuidar la cuenta de Apple o Google. Protege esa cuenta con verificación en dos pasos.
  • Pensar que protegen de todo. No te defienden de un dispositivo infectado, aunque es una apreciación general.

Preguntas frecuentes sobre passkeys

¿Qué es una passkey?

Es una credencial basada en estándares FIDO. Te permite iniciar sesión con tu huella, tu cara o el PIN de tu dispositivo, sin escribir una contraseña.

¿Son más seguras que las contraseñas?

Sí frente al phishing, porque están vinculadas a cada web. Además, no se pueden copiar ni compartir, según Google.

¿Puedo usar passkeys en varios dispositivos?

Sí. Las sincronizadas viajan entre tus dispositivos mediante la nube. También puedes entrar en uno nuevo con un código QR.

¿Qué hago si pierdo el móvil?

Inicia sesión desde otro dispositivo, elimina la passkey perdida y revisa tus dispositivos conectados.

¿Necesito seguir usando contraseñas?

De momento, sí, en los servicios que no admiten passkeys. Mantén contraseñas fuertes y verificación en dos pasos en ellos.

Conclusión: usa passkeys donde puedas, pero no tires las contraseñas

Las passkeys son un avance real contra el phishing y las filtraciones. Todavía no sustituyen del todo a las contraseñas. Así que actívalas en tus cuentas principales, guarda un método de recuperación y sigue cuidando el resto de tus claves.

Artículo redactado por el equipo de Ciberclaro a partir de fuentes públicas. Esta tecnología evoluciona rápido, así que comprueba siempre las instrucciones oficiales.

Fuentes

Por si te interesa

  • Autenticación en dos pasos: qué es y cómo activarla en tus cuentas
  • Cómo crear contraseñas seguras y recordarlas sin apuntarlas
  • Mejores gestores de contraseñas en 2026: comparativa y precios
  • Cómo cambiar de gestor de contraseñas sin perder datos
  • ¿Es seguro guardar tus contraseñas en un gestor?

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Scroll al inicio