Tiempo de lectura:
±8 minutos
Para escuchar mientras lees:
Una casilla para el usuario, otra para la contraseña, un enlace por si la hemos olvidado y, debajo, el pequeño ritual de siempre: introducir un código recibido por SMS, abrir una aplicación o aprobar una notificación. La puerta de internet se ha ido llenando de cerrojos porque el primero era malo. Seguimos confiando en una palabra secreta que debe ser larga, distinta en cada servicio, imposible de adivinar y, de alguna manera, fácil de recordar.
Las claves de acceso, conocidas por su nombre inglés, passkeys, parten de una idea menos agotadora: dejar de pedirnos que fabriquemos y transportemos secretos. Apple, Google, Microsoft y numerosos servicios ya permiten utilizarlas, mientras organismos como el Centro Nacional de Seguridad Cibernética británico recomiendan escogerlas siempre que estén disponibles. No son una promesa futurista ni otra capa añadida sobre la contraseña. Son un mecanismo diferente, y conviene empezar a familiarizarse con él antes de que el viejo formulario desaparezca de verdad.


Dos llaves que nunca se encuentran
Al crear una passkey, el teléfono, el ordenador o el gestor de credenciales genera dos claves matemáticamente relacionadas. La pública se entrega al sitio web. La privada permanece protegida en el dispositivo o en el gestor donde guardamos nuestras credenciales. Durante el acceso, el servicio envía un desafío y nuestro dispositivo lo firma. La web comprueba esa firma con la clave pública y abre la cuenta. La clave privada no viaja, no se escribe y el servidor nunca llega a conocerla.
El proceso parece más complicado contado así que utilizado. En la pantalla suele reducirse a pulsar «Iniciar sesión con una clave de acceso» y desbloquear el dispositivo con la huella, el rostro, un patrón o el PIN habitual. La biometría no se envía al servicio. Su función consiste en autorizar localmente el uso de la clave privada, del mismo modo que Face ID o una huella permiten abrir el teléfono. El servidor recibe una confirmación criptográfica, no una fotografía de nuestra cara ni una copia de la huella.
Aquí aparece una confusión comprensible. Una passkey no es la huella digital, ni el código del teléfono, ni una contraseña especialmente larga escondida en una carpeta. Es una credencial que el dispositivo utiliza después de comprobar que quien lo sostiene está autorizado. Incluso puede guardarse en una llave física de seguridad. El gesto resulta familiar; la arquitectura que hay detrás cambia por completo.

El phishing se queda sin botín
La contraseña tiene una debilidad difícil de corregir: puede entregarse. Una página falsa puede imitar con bastante precisión la web de un banco, una tienda o una red social. Si escribimos allí nuestras credenciales, el atacante se las lleva. También puede pedir el código temporal y utilizarlo inmediatamente. La persona ve un formulario convincente; el navegador, mientras tanto, está conectado al dominio equivocado.
Las passkeys están vinculadas al sitio o a la aplicación que las creó. El navegador y el sistema operativo comprueban ese origen antes de permitir su uso. Una copia visual de la página no basta. Si la dirección no corresponde al servicio legítimo, el dispositivo no ofrece la clave adecuada. La seguridad deja de depender de que alguien detecte una letra cambiada en una dirección web mientras intenta pagar, trabajar o recoger a sus hijos.
También desaparece la reutilización. Cada servicio recibe una clave pública diferente, de modo que una credencial no sirve para entrar en otra cuenta. Y si una empresa sufre una filtración, el atacante puede obtener las claves públicas almacenadas en sus servidores, pero esas claves no permiten iniciar sesión ni reconstruir las privadas. El habitual efecto dominó —una contraseña robada que abre el correo, las compras y media vida digital— pierde su pieza principal.
Esto no vuelve invulnerable a una cuenta. Un dispositivo infectado, una sesión ya abierta que sea secuestrada o un proceso de recuperación mal diseñado siguen siendo problemas reales. La tecnología eleva mucho el coste de varios ataques frecuentes; no convierte el teléfono en un objeto mágico. La investigación reciente sobre FIDO2 sigue encontrando vectores posibles, aunque también concluye que requieren bastante más esfuerzo y recursos que el robo de contraseñas.

La transición todavía tiene costuras
La experiencia es especialmente cómoda cuando todos nuestros dispositivos pertenecen al mismo ecosistema. Las passkeys pueden sincronizarse mediante el gestor de credenciales de Apple, Google, Microsoft o una aplicación de terceros. Al estrenar un equipo, reaparecen después de identificarnos en ese gestor. También es posible usar el teléfono para acceder en un ordenador cercano, normalmente escaneando un código QR y confirmando la operación.
Pero internet no es un catálogo ordenado. Hay servicios que llaman «passkey» a experiencias algo distintas, navegadores que presentan menús confusos y cuentas compartidas que encajan mal en un sistema pensado para identificar a una persona. Cambiar entre iPhone, Android, Windows, macOS y Linux puede obligar a decidir dónde queremos conservar nuestras credenciales. Esa elección importa más que con una contraseña anotada, precisamente porque la clave privada no está diseñada para copiarse manualmente.
La recuperación merece atención. Una passkey sincronizada suele sobrevivir a la pérdida del teléfono, pero dependemos de poder recuperar la cuenta principal del gestor de credenciales. Conviene mantener actualizados el correo y el número de recuperación, proteger bien el bloqueo de los dispositivos y disponer de más de un equipo confiable. Para cuentas especialmente sensibles, una llave física FIDO2 puede funcionar como copia de seguridad separada.
Hay otra costura menos visible. Muchos servicios permiten entrar con passkey, pero conservan la contraseña y los códigos como alternativa. Eso mejora la comodidad cotidiana, aunque el atacante todavía puede buscar la entrada más débil. La propia FIDO Alliance distingue entre ofrecer passkeys y eliminar los métodos vulnerables al phishing. Mientras exista una recuperación basada en una contraseña pobre o en un SMS fácil de desviar, la casa tendrá una puerta nueva y una ventana antigua.

Empezar por las cuentas que sostienen las demás
No hace falta migrar cien cuentas durante una tarde. El mejor comienzo está en el correo principal, la cuenta de Apple, Google o Microsoft y el gestor de contraseñas, siempre que esos servicios permitan crear una clave de acceso y conservar opciones de recuperación razonables. Son las cuentas desde las que se restablecen muchas otras; reforzarlas cambia más que añadir una passkey a un foro olvidado.
Después conviene aceptar la opción cuando aparezca en servicios habituales y revisar dónde se ha guardado. En Apple estará normalmente en Contraseñas y el Llavero de iCloud; en Android y Chrome, en el Gestor de contraseñas de Google; Windows integra el acceso con Windows Hello y sus gestores compatibles. Quien utilice varios sistemas puede preferir un gestor independiente que sincronice passkeys entre plataformas. La elección debe responder a los dispositivos reales de cada persona, no a una supuesta pureza tecnológica.
Durante esta etapa es prudente no borrar apresuradamente contraseñas ni métodos de recuperación. Primero hay que comprobar que la passkey funciona en el móvil, el ordenador y cualquier equipo imprescindible. Después se puede reducir la dependencia de los métodos antiguos cuando el servicio lo permita. Donde no existan claves de acceso, siguen siendo necesarias una contraseña larga y única generada por un gestor y la verificación en dos pasos. El NCSC mantiene precisamente esa recomendación para los servicios que aún no han dado el salto.
Las contraseñas han sobrevivido durante décadas porque se entienden con facilidad: sabemos escribirlas, copiarlas y olvidarlas. Las passkeys piden confiar una parte mayor del proceso al dispositivo, y esa pérdida de control visible provoca recelo. Sin embargo, también retiran de nuestras manos una tarea para la que el ser humano nunca ha sido especialmente bueno: reconocer una web falsa, recordar cientos de secretos y no repetir ninguno.
El cambio no llegará con una ceremonia. Ocurrirá cuenta a cuenta, cuando un botón nuevo sustituya al campo que llevamos rellenando desde los primeros años de la web. Empezar ahora permite aprender dónde se guardan esas llaves, cómo se recuperan y qué dispositivos pueden utilizarlas. La próxima vez que una página exija doce caracteres, una mayúscula, un símbolo y una memoria prodigiosa, la alternativa quizá ya esté justo al lado.