Passkeys: ¿pueden sustituir a las contraseñas?
Las passkeys permiten iniciar sesión con tu huella, tu rostro o el PIN del dispositivo, sin contraseña. Mira cómo funcionan y cómo empezar a usarlas.

Las contraseñas llevan décadas siendo la forma habitual de demostrar quién eres en internet, y son un desastre. La gente las reutiliza, las olvida, las escribe en sitios falsos y las ve filtradas en brechas de datos. Las passkeys (o llaves de acceso) son un método de inicio de sesión más reciente, diseñado para resolver esos problemas. En lugar de un secreto que escribes, apruebas el acceso con algo que ya haces para desbloquear tu dispositivo, como una huella, un escaneo facial o un PIN. Este artículo explica qué son las passkeys, cómo funcionan y si te conviene dar el salto.
¿Qué es una passkey?
Una passkey es una credencial digital almacenada en tu dispositivo que te permite iniciar sesión en un sitio web o una aplicación sin escribir una contraseña. Cuando creas una, tu dispositivo genera un par de claves criptográficas vinculadas. El sitio web guarda la clave pública, que no es secreta. Tu dispositivo guarda la clave privada, que nunca sale de él y nunca se comparte con el sitio.
Cuando inicias sesión, el sitio web envía un desafío. Tu dispositivo desbloquea la clave privada con tu huella, tu rostro o el PIN de bloqueo de pantalla y la usa para firmar ese desafío. El sitio comprueba la firma con la clave pública. En ningún momento se envía por internet un secreto reutilizable, así que no hay nada que un atacante pueda interceptar ni que una base de datos filtrada pueda exponer de forma útil.
En pocas palabras: una contraseña es un secreto que compartes con cada sitio. Una passkey es un secreto que tu dispositivo guarda para sí mismo y que solo demuestra conocer cada vez que inicias sesión.
Por qué las passkeys son más seguras que las contraseñas
- Resistentes al phishing. Una passkey está vinculada a la dirección real del sitio para el que se creó. Si llegas a una página que solo lo imita, tu dispositivo no ofrecerá la passkey, así que no hay nada que entregar.
- Nada que robar del servidor. Los sitios solo almacenan claves públicas. Una base de datos filtrada no da a los atacantes nada que puedan usar para iniciar sesión.
- Sin reutilización. Cada passkey es única para una cuenta, de modo que una brecha no puede abrir otras.
- Sin adivinanzas. No existe una contraseña débil y predecible que descifrar.
- Segundo factor integrado. Iniciar sesión suele requerir tanto tu dispositivo como tu dato biométrico o tu PIN, lo que combina dos comprobaciones en un solo paso.
Contraseñas frente a passkeys
| Pregunta | Contraseña | Passkey |
|---|---|---|
| ¿Qué aportas? | Un secreto que recuerdas y escribes | Una huella, un escaneo facial o el PIN del dispositivo |
| ¿Se puede suplantar con phishing? | Sí, si la escribes en un sitio falso | Diseñada para resistirlo |
| ¿Se puede reutilizar? | Sí, y a menudo se hace | No, una por cuenta |
| ¿Y si el sitio sufre una brecha? | Los hashes almacenados pueden ser atacados | Solo se exponen claves públicas |
| ¿Hay que memorizarla? | Sí, o usar un gestor | No |
| ¿Funciona en todos los sitios? | Sí | Solo donde es compatible |
Dónde se guardan las passkeys y cómo se sincronizan
Las passkeys viven en una zona segura de tu dispositivo o en un gestor de credenciales. Muchas plataformas pueden sincronizarlas entre tus dispositivos mediante una cuenta cifrada, de modo que una passkey creada en tu teléfono puede estar disponible en tu tableta o tu portátil. Algunos gestores de contraseñas también almacenan passkeys, lo que puede ayudar si usas dispositivos de distintos fabricantes.
También puedes usar la passkey de un dispositivo para iniciar sesión en otro. Por ejemplo, la página de acceso en un ordenador puede mostrar un código QR que escaneas con el teléfono para aprobar el inicio de sesión. El teléfono hace la verificación y el ordenador nunca recibe tu clave privada. Algunas personas usan una llave de seguridad física para guardar sus passkeys, una opción más estricta.
Cómo empezar a usar passkeys
- Asegúrate de que tu dispositivo esté protegido. Configura un bloqueo de pantalla robusto, ya que protege tus passkeys. Mantén el sistema actualizado.
- Busca en los ajustes de seguridad de tu cuenta. Busca "passkey" o "iniciar sesión con una passkey" en los sitios que más usas, como el correo, las compras y las redes sociales.
- Crea la passkey. Sigue las indicaciones y aprueba con tu huella, tu rostro o tu PIN.
- Pruébala. Cierra la sesión y vuelve a iniciarla con la passkey para confirmar que funciona.
- Conserva una vía de acceso alternativa. No elimines tus opciones de recuperación hasta sentirte seguro. Sé cómo recuperar el acceso si pierdes un dispositivo.
- Amplía poco a poco. Añade passkeys a más cuentas con el tiempo, empezando por las más importantes, como tu correo principal.
Limitaciones que conviene conocer
- Todavía no están en todas partes. Muchos servicios aún exigen contraseña, así que por ahora probablemente usarás ambas.
- La recuperación de la cuenta es importante. Si pierdes todos tus dispositivos y no hay nada sincronizado ni respaldado, dependerás de un proceso de recuperación que varía según el servicio.
- Diferencias entre ecosistemas. Mover passkeys entre plataformas distintas es cada vez más fácil, pero todavía puede resultar incómodo.
- Dispositivos compartidos. En un ordenador que usan muchas personas, ten cuidado al guardar passkeys y cierra la sesión al terminar.
- El bloqueo de tu dispositivo es crítico. Cualquiera que pueda desbloquear tu dispositivo con tu PIN podría usar tus passkeys, así que mantén ese PIN en privado.
Preguntas frecuentes
¿Se envía mi huella al sitio web?
No. Tus datos biométricos se usan de forma local para desbloquear la clave privada de tu dispositivo. El sitio web nunca recibe los datos de tu huella ni de tu rostro.
¿Qué pasa si pierdo el teléfono?
Si tus passkeys se sincronizan mediante una cuenta, normalmente puedes restaurarlas en un dispositivo nuevo después de iniciar sesión en esa cuenta. Sin sincronización, tendrías que recurrir a las opciones de recuperación de cada servicio, así que mantenlas al día.
¿Sigo necesitando un gestor de contraseñas?
Por ahora, sí. Muchos sitios no admiten passkeys, y un gestor mantiene únicas y robustas las contraseñas que te queden. Algunos gestores también pueden almacenar passkeys.
¿Son lo mismo que la autenticación de dos factores?
No exactamente. Una passkey puede sustituir a la contraseña e incluye además una comprobación del dispositivo y una verificación biométrica o con PIN, por lo que a menudo cubre lo que hacen dos factores. Algunos sitios aún pueden pedir una verificación adicional en ciertas situaciones.
Conclusión
Las passkeys son un avance práctico: son más fáciles de usar que las contraseñas y mucho más difíciles de suplantar, adivinar o robar. Probablemente no sustituirán a las contraseñas de la noche a la mañana, porque su compatibilidad aún está creciendo, pero ya puedes beneficiarte hoy. Actívalas en tus cuentas más importantes, mantén al día tus opciones de recuperación y sigue usando un gestor de contraseñas para todo lo demás hasta que las passkeys se conviertan en la norma.


