Autenticación Sin Contraseña: Passkeys y el Futuro de la Identidad Digital en Empresas

Autenticación Sin Contraseña: Passkeys y el Futuro de la Identidad Digital en Empresas

Contexto: por qué las contraseñas han llegado a su límite

El problema de las contraseñas es estructural, no de disciplina del usuario. Incluso con políticas estrictas de complejidad, rotación obligatoria y gestores de contraseñas corporativos, las credenciales siguen siendo el objetivo más explotado en ciberseguridad. El DBIR 2026 de Verizon confirma que más del 80% de las brechas involucran credenciales comprometidas. La razón es simple: las contraseñas son secretos compartidos que existen en dos lugares —el usuario y el servidor—, y cualquiera de los dos puede ser comprometido.

Las passkeys eliminan este problema de raíz: no existe un secreto compartido entre el usuario y el servidor. La clave privada nunca abandona el dispositivo del usuario, y el servidor solo almacena la clave pública. No hay nada que filtrar en una brecha del servidor, no hay secreto que interceptar en un ataque de phishing.

Cómo funcionan las passkeys técnicamente

Criptografía de clave pública aplicada a la autenticación

Cuando un usuario crea una passkey para un servicio, el dispositivo genera un par de claves asimétricas: la clave pública se envía al servidor del servicio; la clave privada se almacena de forma segura en el enclave seguro del dispositivo (Secure Enclave en Apple, Trusted Platform Module en Windows, Android Keystore en Android) y nunca puede exportarse en texto claro. Para autenticarse, el servidor envía un desafío criptográfico aleatorio; el dispositivo lo firma con la clave privada (desprotegida mediante biometría o PIN local) y envía la firma al servidor, que la verifica con la clave pública.

Vinculación al dominio: imposibilidad estructural de phishing

Cada passkey está vinculada al dominio exacto del servicio para el que fue creada. Si un atacante crea un sitio de phishing en «g00gle.com», el dispositivo del usuario detecta que el dominio no coincide con el registrado para la passkey de Google y no completa la autenticación. Esta es la diferencia fundamental respecto al phishing de contraseñas y OTP: no se puede phishear algo que el dispositivo se niega a usar en el dominio incorrecto.

Sincronización entre dispositivos

Las passkeys pueden sincronizarse de forma cifrada entre dispositivos del mismo usuario a través de los ecosistemas de Apple (iCloud Keychain), Google (Google Password Manager) o Microsoft. Esto resuelve el problema de la pérdida del dispositivo: si el usuario pierde su iPhone, sus passkeys siguen accesibles desde su iPad o Mac. Para organizaciones que requieren passkeys vinculadas exclusivamente al hardware (sin sincronización), se utilizan passkeys vinculadas a dispositivo (device-bound), típicamente implementadas con llaves de seguridad físicas FIDO2.

Estado de adopción de passkeys en 2026

En 2026, más de 10.000 millones de cuentas en plataformas de consumo soportan passkeys, incluyendo Google, Apple, Microsoft, Amazon, GitHub, LinkedIn, PayPal y la mayoría de las plataformas de banca online de los principales bancos europeos. En el ámbito corporativo, Microsoft Entra ID, Okta, Ping Identity y Duo Security tienen soporte completo de passkeys FIDO2. La FIDO Alliance estima que para finales de 2026 el 40% de los inicios de sesión en dispositivos móviles en los mercados desarrollados se realizará con passkeys en lugar de contraseñas.

Qué debería hacer una empresa para adoptar passkeys

  1. Inventariar servicios corporativos y su soporte actual de FIDO2/passkeys: identificar cuáles ya soportan passkeys y cuáles están en hoja de ruta.
  2. Comenzar con servicios de alto riesgo: correo corporativo, VPN, acceso a código fuente, plataformas cloud de producción. Son los que más se benefician de eliminar contraseñas.
  3. Proveer llaves de seguridad físicas FIDO2 para roles críticos: administradores de sistemas, acceso a datos muy sensibles. Las llaves físicas (YubiKey, Google Titan Key) ofrecen el nivel más alto de seguridad.
  4. Definir política de recuperación de cuentas sin contraseña: si un usuario pierde acceso a su passkey, el proceso de recuperación se convierte en el nuevo vector de ataque. Debe ser robusto y bien documentado.
  5. Actualizar la formación de empleados: explicar qué son las passkeys, cómo se registran, cómo se usan en diferentes dispositivos y qué hacer si pierden el dispositivo.
  6. Planificar la migración en fases: la transición de contraseñas a passkeys no es instantánea. Un período de coexistencia donde ambas opciones estén disponibles facilita la adopción gradual.
  7. Documentar el proceso para auditorías: la adopción de passkeys FIDO2 es una medida de seguridad avanzada que puede demostrar diligencia ante reguladores (AEPD, NIS2) en caso de incidente.

Preguntas frecuentes

¿Qué pasa si pierdo mi dispositivo con las passkeys?

Si las passkeys están sincronizadas en la nube (Apple iCloud, Google Password Manager), son accesibles desde otros dispositivos vinculados a la misma cuenta. Si son passkeys de dispositivo (device-bound), se pierden con el dispositivo y deben registrarse nuevamente mediante un proceso de recuperación de cuenta alternativo. Es recomendable tener siempre al menos dos métodos de acceso registrados.

¿Las passkeys funcionan en todos los navegadores y plataformas?

En 2026, Chrome, Safari, Firefox y Edge soportan passkeys en sus versiones actualizadas. iOS 16+, Android 9+, Windows 10/11 con Windows Hello y macOS Ventura+ tienen soporte nativo. La compatibilidad es amplia pero no universal: sistemas operativos muy antiguos o navegadores sin actualizar pueden no soportarlas.

¿Son las passkeys más seguras que el MFA tradicional?

Contra phishing, sí. Una passkey no puede ser capturada por un sitio de phishing. Un OTP (código de 6 dígitos) sí puede ser capturado en tiempo real por herramientas como Evilginx. Contra el robo del dispositivo físico, la seguridad depende de que la passkey esté protegida por biometría o PIN que el atacante no conoce, lo que en la práctica ofrece una protección muy robusta.

¿Puede un perito informático analizar evidencias de autenticación con passkeys?

Sí. Los logs de autenticación en proveedores de identidad (Azure AD, Okta, Google Workspace) registran los eventos de autenticación con passkeys con timestamps, dispositivo y geolocalización. El análisis forense de estos logs permite reconstruir quién autenticó, desde qué dispositivo y en qué momento, información relevante en investigaciones de acceso no autorizado o uso indebido de credenciales.

¿Qué es una llave de seguridad física FIDO2 y cuándo usarla?

Es un dispositivo hardware (USB, NFC, Bluetooth) que almacena la clave privada en un chip seguro aislado del sistema operativo. Al conectarse al dispositivo, el usuario toca físicamente la llave para autorizar la autenticación. Ofrece el nivel más alto de seguridad porque la clave privada nunca puede exportarse ni ser accedida por malware en el dispositivo host. Recomendada para administradores de sistemas, acceso a código fuente y cualquier rol con privilegios elevados.

¿El RGPD tiene implicaciones en la adopción de passkeys?

La implementación de passkeys puede implicar el almacenamiento de datos biométricos (si se usa huella dactilar o reconocimiento facial para desbloquear la clave privada). Bajo el RGPD, los datos biométricos son categoría especial (art. 9) y requieren base legal específica y medidas de seguridad reforzadas. Es importante evaluar dónde se almacena y procesa la información biométrica: en el Secure Enclave del dispositivo (procesamiento local, sin transmisión) o en servidores del proveedor.

¿Las passkeys corporativas se pueden revocar centralmente?

Sí. En proveedores de identidad corporativa como Microsoft Entra ID u Okta, el administrador puede revocar las passkeys de un usuario (por ejemplo, cuando abandona la organización) desde la consola de administración. La revocación es inmediata: el usuario no puede autenticarse con esa passkey en ningún servicio integrado con el proveedor de identidad corporativo.

¿Tu empresa está evaluando la adopción de passkeys?

La transición hacia una autenticación sin contraseña es uno de los cambios más impactantes en la seguridad de identidad corporativa. ¿Ha comenzado tu organización la evaluación de passkeys para accesos críticos? ¿Cuáles son las principales dudas o resistencias que encuentras en este proceso? La experiencia de profesionales de TI y seguridad que están viviendo esta transición es enormemente valiosa para el resto de la comunidad.

¿Necesitas ayuda para implementar autenticación robusta en tu empresa?

En CiberPerito360 y NYXQLAB asesoramos en la implementación de arquitecturas de autenticación modernas (MFA FIDO2, passkeys, Zero Trust Identity), analizamos incidentes de compromiso de credenciales y elaboramos informes periciales sobre accesos no autorizados para procedimientos judiciales. Consulta con nuestros especialistas en identidad digital y seguridad corporativa.

Referencias

FIDO Alliance — Passkeys Overview | W3C — WebAuthn Level 3 Standard | CISA — Implementing Phishing-Resistant MFA | Microsoft — Passwordless Authentication with Entra ID | NCSC — Passkeys Guidance

Escrito por

Andrés Torres

Perito Informático Judicial en España. Experto en peritaje digital, análisis forense y ciberseguridad. Fundador de CiberPerito360.