Passkeys: el sistema que puede sustituir a las contraseñas y cómo utilizarlo con seguridad

Contenido
Última actualización:
passkeys_portada
Las contraseñas forman parte de nuestra vida digital desde hace años. Las utilizamos para entrar en el correo electrónico, redes sociales, banca online, tiendas, plataformas de contenidos, aplicaciones de mensajería o servicios de la Administración.

Sin embargo, también son una de las principales puertas de entrada para los ciberdelincuentes. Muchas personas reutilizan la misma contraseña en varios servicios, eligen claves fáciles de recordar, las guardan en lugares poco seguros o las introducen en páginas falsas sin darse cuenta.


Para reducir estos riesgos, cada vez más servicios están incorporando las llamadas passkeys, también conocidas como claves de acceso. Se trata de un sistema de autenticación que permite iniciar sesión sin escribir una contraseña tradicional, utilizando el desbloqueo del dispositivo, como la huella, el reconocimiento facial, el PIN o una llave de seguridad.


En este reportaje le explicamos qué son, cómo funcionan y qué precauciones debe tener en cuenta para utilizarlas con seguridad.
 

Qué son las passkeys

Una passkey o clave de acceso es una credencial digital que permite entrar en una cuenta sin tener que escribir una contraseña.

En lugar de recordar una clave formada por letras, números y símbolos, el usuario se identifica utilizando un mecanismo de desbloqueo de su dispositivo, como la huella dactilar, el reconocimiento facial, el PIN del móvil o una llave física de seguridad.

Las passkeys se basan en estándares de autenticación y utilizan criptografía de clave pública. Esto significa que, al crear una passkey, se genera un par de claves: una clave privada, que permanece protegida en el dispositivo o gestor de credenciales del usuario, y una clave pública, que se registra en el servicio donde se va a iniciar sesión.

Cuando el usuario accede a esa cuenta, el servicio comprueba que quien intenta entrar posee la clave privada correspondiente, pero esa clave privada no se comparte con la página web o aplicación.

Puede consultarse más información técnica en la página de la FIDO Alliance sobre passkeys y en la información de Google sobre claves de acceso.

Por qué pueden ser más seguras que una contraseña

Las passkeys reducen algunos de los riesgos habituales de las contraseñas.

En primer lugar, el usuario no tiene que recordarlas ni escribirlas. Esto evita que utilice contraseñas débiles, repetidas o fáciles de adivinar.

En segundo lugar, están diseñadas para funcionar vinculadas al sitio web o aplicación legítima donde se crearon. Esto dificulta significativamente los ataques de phishing, en los que una página falsa intenta engañar al usuario para que introduzca su contraseña, aunque no elimina completamente el riesgo.

Además, como la clave privada no se entrega al servicio, un ataque contra la base de datos de una empresa no debería exponer una contraseña reutilizable por el delincuente en otros servicios.

Aun así, no debe entenderse que las passkeys eliminan todos los riesgos. Si alguien consigue acceder al dispositivo, desbloquearlo o tomar el control de la cuenta donde se sincronizan las claves, podría intentar utilizarlas. Por eso siguen siendo importantes la protección del móvil, ordenador o gestor de contraseñas, las actualizaciones de seguridad y los métodos de recuperación de cuenta.

passkeys_interior_imagen

Passkeys y datos biométricos

Muchas personas creen que, al usar una passkey con la huella o el reconocimiento facial, su huella o su rostro se envían a la página web. No es así en el funcionamiento habitual de estos sistemas. En este caso, la huella dactilar o la imagen facial se utilizan localmente para desbloquear la credencial pero no se transmiten al servicio durante el proceso de autenticación.

Aun así, los datos biométricos utilizados para identificar de manera unívoca a una persona constituyen una categoría especial de datos personales y deben tratarse con las garantías previstas en la normativa de protección de datos. Antes de activar cualquier sistema de desbloqueo biométrico, conviene revisar la configuración de privacidad del dispositivo y utilizar únicamente sistemas oficiales y actualizados.

La Agencia Española de Protección de Datos ofrece información sobre derechos, privacidad y protección de datos en su página web, así como materiales de ayuda para ciudadanía y empresas.

Cuidado con los dispositivos compartidos

No es recomendable crear passkeys en dispositivos compartidos, públicos o que no controla, como ordenadores de bibliotecas, cibercafés, aulas, hoteles o dispositivos de otra persona.

Si necesita iniciar sesión en un dispositivo ajeno, es preferible utilizar métodos temporales y cerrar sesión al terminar. También conviene evitar guardar credenciales o marcar opciones como “recordar este dispositivo”.

Si por error crea una passkey en un equipo que no es suyo, acceda cuanto antes a la configuración de seguridad de la cuenta y elimínela.

Empresas, comercios y servicios online

Las empresas que ofrecen servicios digitales pueden facilitar a sus usuarios la posibilidad de iniciar sesión mediante passkeys. Esta opción puede mejorar la seguridad y reducir incidencias relacionadas con contraseñas olvidadas, robadas o reutilizadas.

No obstante, si una empresa implanta passkeys, es conveniente que lo haga de forma clara y comprensible para el usuario, informando sobre el funcionamiento, creación, gestión, eliminación y recuperación de la cuenta, cumpliendo así las obligaciones de transparencia e información aplicables a los servicios digitales y al tratamiento de datos personales.

También debe cuidar la protección de datos personales, la seguridad del sistema y la accesibilidad para personas que no puedan o no quieran utilizar determinados sistemas biométricos.

10 consejos para utilizarlas con seguridad

Si va a utilizar passkeys, tenga en cuenta estas 10 recomendaciones:

  • Actívelas primero en cuentas importantes y servicios de confianza.
  • Mantenga sus dispositivos actualizados.
  • Use bloqueo de pantalla seguro.
  • No comparta el PIN de desbloqueo del dispositivo.
  • Proteja la cuenta que sincroniza sus passkeys.
  • Revise periódicamente qué dispositivos tienen acceso a sus cuentas.
  • Elimine las passkeys de dispositivos antiguos o perdidos.
  • Mantenga métodos de recuperación actualizados.
  • No cree passkeys en dispositivos compartidos.
  • Siga desconfiando de enlaces sospechosos, mensajes urgentes o páginas que imitan servicios conocidos.

Recuerda que...

Las passkeys pueden mejorar la seguridad y comodidad en el acceso a servicios digitales, porque permiten iniciar sesión sin escribir contraseñas y reducen algunos riesgos habituales, como el phishing o la reutilización de claves.

Aun así, no son una solución mágica. Para utilizarlas con seguridad, protege tus dispositivos, mantén actualizadas las cuentas, revisa los métodos de recuperación y actua con prudencia ante mensajes sospechosos.

El futuro puede tener menos contraseñas, pero seguirá necesitando usuarios atentos.