Passkeys: una contraseña que no se puede entregar en una página falsa

Una passkey usa criptografía de clave pública. El servicio guarda una clave pública; la clave privada permanece en el dispositivo o en el gestor seguro del usuario. Para entrar se desbloquea con PIN o biometría.

La diferencia frente a una contraseña es decisiva: la credencial está vinculada al dominio. Una página falsa no puede pedirte que copies el secreto porque no existe un texto para copiar. CISA identifica FIDO/WebAuthn como la opción ampliamente disponible de autenticación resistente al phishing.

Cómo adoptarlas sin dejar a nadie fuera

Empieza por administradores y cuentas con mayor impacto. Mantén recuperación segura, registra más de un dispositivo cuando corresponda y conserva un método alternativo bien protegido. Explica que la biometría desbloquea la clave local; no se envía la huella al sitio.

Las passkeys no solucionan permisos excesivos ni equipos comprometidos, pero eliminan una clase enorme de ataques basados en robar o reutilizar contraseñas.

Fuente: CISA, MFA resistente al phishing.

Sigue explorando

Lecturas relacionadas

20 de agosto de 2026 Cuando un agente abre un enlace: el nuevo riesgo de la web automática Leer artículo → 13 de agosto de 2026 Marcas de agua para IA: una pista útil que no reemplaza el criterio Leer artículo → 8 de agosto de 2026 Actualizar rápido o esperar: la nueva tensión de seguridad en WordPress Leer artículo →
¿Tienes una idea?Conversemos por WhatsApp