Passkeys: qué son, cómo funcionan y por qué son más seguras que las contraseñas
Las passkeys sustituyen las contraseñas por claves criptográficas vinculadas a cada servicio. Descubre cómo funcionan, sus límites y cómo activarlas sin perder el acceso a tus cuentas.

Las contraseñas llevan décadas protegiendo nuestras cuentas, pero tienen un defecto difícil de corregir: dependen de que una persona recuerde, custodie e introduzca correctamente un secreto. Podemos reutilizarlo, escribirlo en una página falsa o dejarlo expuesto en una filtración.
Las passkeys, también llamadas claves de acceso, cambian ese modelo. En vez de pedir una contraseña que pueda copiarse, utilizan criptografía de clave pública y el sistema de desbloqueo de tu dispositivo. Puedes autorizar el acceso con la huella, el rostro o el PIN del teléfono u ordenador, sin entregar esos datos biométricos al servicio.
Su gran ventaja no consiste solamente en iniciar sesión más rápido: están diseñadas para impedir que una web de phishing robe una credencial reutilizable.
Qué es una passkey
Una passkey es una credencial digital basada en los estándares FIDO. Está asociada a una cuenta y a un sitio o aplicación concretos. Puede guardarse en un teléfono, un ordenador, un gestor compatible o una llave de seguridad física.
No es una contraseña más sofisticada y tampoco es tu huella dactilar. La huella, el reconocimiento facial o el PIN únicamente permiten que el dispositivo utilice la passkey. La FIDO Alliance explica que los datos biométricos permanecen en el dispositivo: la web recibe la confirmación de la operación, no una copia de tu rostro o tu huella.
Cómo funciona una passkey paso a paso
Cuando activas una passkey en un servicio compatible, el dispositivo crea dos claves relacionadas matemáticamente:
- Clave pública: se entrega al servicio y no necesita permanecer secreta.
- Clave privada: queda bajo el control de tu dispositivo o proveedor de credenciales y nunca se envía a la web.
Al volver a entrar, el servicio envía un desafío aleatorio. Tras desbloquear el dispositivo, este firma el desafío con la clave privada. El servidor verifica la firma con la clave pública registrada. No escribes el secreto en un formulario y una respuesta capturada no sirve para repetir el acceso.
El proceso se apoya habitualmente en FIDO2 y WebAuthn, el estándar web para credenciales de clave pública.
Por qué resisten mejor el phishing
Una contraseña puede introducirse en cualquier formulario que imite al original. Una passkey queda vinculada criptográficamente al dominio para el que fue creada. Si registraste una credencial para ejemplo.com, una falsificación alojada en ejemp1o.com no puede solicitarla como si fuera el servicio legítimo.
El navegador y el sistema operativo participan en esa comprobación. La seguridad ya no depende únicamente de que detectes una letra cambiada en la dirección. El NIST considera WebAuthn resistente al phishing precisamente por esta vinculación con el nombre del verificador.
Además:
- cada servicio recibe una credencial distinta;
- no existe una contraseña que pueda adivinarse;
- una filtración del servidor expone la clave pública, no la privada;
- no hay un código temporal que puedas copiar en una página fraudulenta.
Esto no elimina todas las estafas ni el robo de sesiones, pero sí bloquea una de las técnicas favoritas del phishing: conseguir que la víctima entregue voluntariamente su credencial.
Passkeys frente a contraseñas, SMS y aplicaciones de códigos
Una contraseña puede reutilizarse o entregarse por error. Añadir un código SMS o de una aplicación mejora mucho la protección, pero una web falsa aún puede capturar ese código y retransmitirlo inmediatamente al servicio real.
Con una passkey no se introduce manualmente un secreto. Una llave física FIDO2 aplica el mismo principio, aunque mantiene la credencial vinculada al dispositivo físico.
El SMS o una aplicación de códigos siguen siendo preferibles a utilizar solo una contraseña. Si aún no puedes activar una passkey, empieza por nuestra guía sobre qué es MFA y cómo protege tus cuentas.
¿Una passkey cuenta como MFA?
Puede hacerlo, aunque depende de la implementación. La credencial representa algo que tienes: acceso al dispositivo o al proveedor que la custodia. Si exige verificación del usuario, también debes desbloquearla mediante algo que sabes —un PIN— o algo que eres —un dato biométrico—.
En la práctica, una passkey con verificación local puede sustituir en muchos servicios al flujo de contraseña más código. La política de recuperación de la cuenta sigue siendo decisiva: si existe una alternativa débil para entrar, esa alternativa continuará siendo el camino más sencillo para un atacante.
Passkeys sincronizadas y vinculadas a un dispositivo
Las passkeys sincronizadas pueden estar disponibles en varios dispositivos conectados al mismo proveedor. Esto facilita la recuperación cuando cambias de móvil u ordenador.
Las passkeys vinculadas a un dispositivo no se sincronizan. Son habituales en llaves físicas FIDO2 y determinados entornos corporativos. Aportan más control sobre dónde reside la credencial, pero conviene registrar otra llave o un método de recuperación para evitar bloqueos.
Para una cuenta personal, la sincronización suele equilibrar seguridad y facilidad de recuperación. En cuentas administrativas o de alto impacto puede interesar una credencial física de respaldo custodiada por separado.
Qué pasa si pierdes el móvil
Perder el teléfono no implica necesariamente perder todas las cuentas. Si utilizas passkeys sincronizadas, normalmente podrás recuperarlas al configurar un nuevo dispositivo y restaurar el acceso al proveedor. También puedes registrar otra passkey en un segundo dispositivo o en una llave física.
El problema aparece cuando la recuperación no se ha preparado. Antes de depender exclusivamente de una passkey:
- comprueba qué cuenta sincroniza tus claves;
- protege esa cuenta con MFA y métodos de recuperación actualizados;
- registra una segunda passkey en tus cuentas más importantes;
- guarda los códigos de recuperación fuera del dispositivo principal;
- aprende a revocar la credencial de un equipo perdido.
Riesgos que las passkeys no eliminan
Una passkey mejora la autenticación, pero no protege todo lo que sucede antes y después. Un dispositivo desbloqueado puede permitir que otra persona use la credencial. Un malware con acceso a una sesión ya iniciada puede actuar sin volver a pedir autenticación. Un atacante también puede intentar secuestrar el proceso de recuperación.
Evita estos errores:
- crear una passkey en un ordenador compartido o público;
- usar un PIN de desbloqueo fácil de adivinar;
- conservar dispositivos antiguos con acceso sin revisarlos;
- depender de un solo equipo sin alternativa de recuperación;
- ignorar los avisos de creación de una nueva credencial;
- mantener una contraseña débil como vía alternativa permanente.
Cómo empezar de forma segura
- Actualiza el sistema operativo y el navegador.
- Activa un bloqueo seguro en el teléfono y el ordenador.
- Protege primero el correo principal y la cuenta que sincroniza tus passkeys.
- Crea la credencial desde los ajustes de seguridad del servicio, no desde un enlace recibido.
- Registra una segunda forma de acceso y conserva los códigos de recuperación.
- Prueba el inicio de sesión desde otro dispositivo antes de retirar métodos antiguos.
- Revisa periódicamente las passkeys registradas y elimina equipos que ya no controles.
Antes de cambiar todas tus cuentas, conviene entender activos, amenazas y capas de protección en el curso gratuito de Fundamentos de ciberseguridad.
Preguntas frecuentes sobre passkeys
¿Es una contraseña guardada?
No. Un gestor puede rellenar una contraseña que el servidor reconoce. Una passkey utiliza un par criptográfico y el servidor conserva únicamente la clave pública.
¿Necesito huella o reconocimiento facial?
No necesariamente. También puede autorizarse con el PIN seguro del dispositivo.
¿Pueden robarla hackeando una web?
Una filtración de la web no debería revelar la clave privada porque el servicio almacena la pública. Aun así, una cuenta puede sufrir por sesiones robadas, dispositivos comprometidos o recuperaciones inseguras.
¿Debo eliminar inmediatamente mis contraseñas?
No. Confirma primero que tienes otra passkey o un método de recuperación probado. Después puedes retirar los métodos antiguos si el servicio lo permite.
Una passkey protege la entrada; tu seguridad digital necesita más capas. El Manual de supervivencia digital de Cyber2Camp reúne procedimientos sobre credenciales, dispositivos, copias, phishing y respuesta ante incidentes para usuarios Cyber2Camp+.