Passkeys: una contraseña que no se puede entregar en una página falsa
Una passkey usa criptografía de clave pública. El servicio guarda una clave pública; la clave privada permanece en el dispositivo o en el gestor seguro del usuario. Para entrar se desbloquea con PIN o biometría.
La diferencia frente a una contraseña es decisiva: la credencial está vinculada al dominio. Una página falsa no puede pedirte que copies el secreto porque no existe un texto para copiar. CISA identifica FIDO/WebAuthn como la opción ampliamente disponible de autenticación resistente al phishing.
Cómo adoptarlas sin dejar a nadie fuera
Empieza por administradores y cuentas con mayor impacto. Mantén recuperación segura, registra más de un dispositivo cuando corresponda y conserva un método alternativo bien protegido. Explica que la biometría desbloquea la clave local; no se envía la huella al sitio.
Las passkeys no solucionan permisos excesivos ni equipos comprometidos, pero eliminan una clase enorme de ataques basados en robar o reutilizar contraseñas.
Fuente: CISA, MFA resistente al phishing.