Aprende qué es una passkey, en qué se diferencia de una contraseña, dónde se guarda, y cómo iniciar sesión o recuperar el acceso al cambiar o perder un dispositivo.
Entraste en la configuración de tu cuenta y viste un botón: «Crear una passkey». Antes de tocarlo, esto es a lo que estás accediendo.
Una passkey es una credencial criptográfica vinculada a tu cuenta en un sitio web o aplicación concreta. No la creas tú mismo, y no necesitas recordarla. En su lugar, tu dispositivo la genera, y tú la desbloqueas de la misma forma en que ya desbloqueas tu teléfono u ordenador: con tu huella, tu rostro o un PIN.
Esa es la parte que vale la pena precisar desde el principio: tu huella o el escaneo de tu rostro no es la passkey. Es solo la acción cotidiana que te da permiso para usar una.
A continuación: cómo funciona crear e iniciar sesión con una passkey, en qué se diferencia de una contraseña, dónde viven tus passkeys, y qué pasa si pierdes el teléfono o cambias de dispositivo.
Cuando creas una passkey, tu dispositivo genera un par de claves criptográficas vinculadas a esa cuenta y a ese sitio web específicos.
Una de esas claves es pública. Se envía al sitio web y se guarda en su servidor. La otra es privada, y nunca sale de tu dispositivo o de tu proveedor de passkeys, la app o servicio responsable de crearla y protegerla. El sitio web nunca recibe tu clave privada, y tampoco recibe tu huella o el escaneo de tu rostro. Ambas cosas se quedan en tu dispositivo.
Las passkeys vienen en dos formas, sincronizadas o vinculadas a un dispositivo, algo que afecta dónde las encontrarás más adelante. Más sobre esa diferencia en la sección de almacenamiento, abajo.
Iniciar sesión sigue una secuencia fija:
Nada de esto envía tus datos biométricos al sitio web. Tu dispositivo confirma localmente que realmente eres tú, y solo la firma resultante viaja a algún lugar.
| Punto de comparación | Contraseña | Passkey |
|---|---|---|
| Qué recuerdas | La contraseña en sí | Nada específico de la cuenta, solo la forma en que ya desbloqueas tu dispositivo |
| Cómo se verifica el inicio de sesión | El sitio compara lo que escribiste con un valor guardado | El sitio verifica una firma criptográfica contra una clave pública guardada |
| Qué guarda el sitio web | Idealmente un hash salteado de tu contraseña, no la contraseña en sí, aunque esto depende por completo de que el sitio lo haga correctamente | Una clave pública y metadatos relacionados, que no es un secreto y no sirve de nada por sí sola |
| Reutilización entre sitios | La misma contraseña suele reutilizarse, que es exactamente lo que hace funcionar los ataques de credential stuffing | Una passkey concreta solo funciona para el sitio para el que se creó |
| Resistencia al phishing | Un sitio falso convincente simplemente puede pedirte que escribas tu contraseña, y puedes hacerlo sin darte cuenta de que algo va mal | Tu dispositivo comprueba que el sitio que la solicita es el mismo para el que se creó la passkey; un sitio falso no puede conseguir una firma válida |
| Usar otro dispositivo | Funciona desde cualquier dispositivo, ya que solo la escribes | Depende de si la passkey está sincronizada a ese dispositivo o usas un flujo de inicio de sesión entre dispositivos, que se explica más abajo |
| Recuperación | Restablecimiento por correo o SMS, un proceso familiar pero también muy atacado | Depende del propio proceso de recuperación de tu proveedor de passkeys, no del restablecimiento de contraseña del sitio |
| Disponibilidad | Compatible en todas partes, por definición | Creciendo rápido, pero no universal; algunos sitios y dispositivos antiguos aún no lo admiten |
Aquí es donde la gente suele confundirse:
Que el navegador autocomplete una contraseña guardada no es lo mismo que usar una passkey, aunque ambas cosas puedan sentirse como un inicio de sesión de un solo toque. Sigue siendo la misma contraseña por debajo.
Un solo PIN en tu dispositivo puede desbloquear muchas passkeys distintas, para muchas cuentas distintas. No es una contraseña maestra única para todo internet, es el mismo paso de desbloqueo local aplicado por separado a cada una.
Crear una passkey para una cuenta no elimina automáticamente tu contraseña de esa cuenta. Muchos sitios mantienen ambas cosas, al menos durante un tiempo, y algunos dejan la contraseña como respaldo.
Y «sin contraseña» (passwordless) es una categoría más amplia que «passkey». Un código de un solo uso enviado por SMS también es una forma de inicio de sesión sin contraseña, pero no es una passkey y no tiene la misma resistencia al phishing.
Para la tarea específica de iniciar sesión, sí, de formas bastante bien establecidas. El National Cyber Security Centre del Reino Unido revisó la seguridad de las passkeys frente a configuraciones tradicionales de múltiples factores y concluyó que las passkeys se mantienen igual de seguras o más que la verificación en dos pasos usando incluso una contraseña fuerte. Esa es una comparación con fundamento, no una frase de marketing, ya que tiene en cuenta las defensas por capas con las que suelen combinarse las contraseñas hoy en día, no solo una contraseña sola.
La resistencia al phishing viene de que una passkey está vinculada a la identidad de un sitio web específico, no a texto escrito que podría ir a cualquier parte. Cuando tu navegador está a punto de usar una passkey, comprueba que el sitio que la solicita es el mismo para el que se creó. Una página de inicio de sesión falsa convincente, incluso una copia pixel por pixel, sigue siendo una dirección distinta por detrás, así que simplemente no puede conseguir que tu dispositivo produzca una firma válida. Esa es una comprobación estructural que hace tu navegador, no algo que dependa de que tú notes una URL sospechosa.
La reutilización de contraseñas entre sitios también desaparece como riesgo, ya que una passkey de una cuenta no sirve de nada en ningún otro lugar. Y como la clave pública que está en el servidor de un sitio web no es un secreto, una filtración del lado del servidor que la exponga no le da a un atacante nada que pueda usar para iniciar sesión como tú, a diferencia de una base de datos de contraseñas filtrada.
También vale la pena no meter todos los métodos de segundo factor en el mismo saco como si fueran igual de fuertes. Una contraseña combinada con un código por mensaje de texto sigue siendo phishable, ya que ambas piezas se pueden escribir en un sitio falso. Una llave de seguridad física es una categoría completamente distinta, más cercana a la propia resistencia al phishing de una passkey que a un código SMS.
Una passkey protege el momento en que inicias sesión. No protege todo lo que rodea ese momento.
Si tu propio dispositivo está comprometido, malware ejecutándose en él, o alguien que ha logrado pasar tu bloqueo de pantalla, tus passkeys quedan expuestas de la misma forma que cualquier otra cosa en ese dispositivo. Una sesión ya abierta y robada (la cookie que te mantiene conectado después de iniciar sesión) no la tocan las passkeys en absoluto, ya que ese robo ocurre después del inicio de sesión, no durante él. Y cualquier vía de respaldo o recuperación ligada a tu cuenta, una pregunta de seguridad antigua, un correo de recuperación que ya no revisas, un número de SMS al que ya no tienes acceso, es tan fuerte como su eslabón más débil, sin importar lo fuerte que sea tu passkey.
Nada de esto hace que las passkeys sean débiles. Significa que «más seguro al iniciar sesión» y «tu cuenta nunca puede verse comprometida» son afirmaciones distintas, y solo la primera es cierta.
La mayoría de la gente termina con passkeys sincronizadas, gestionadas por un proveedor de passkeys como iCloud Keychain de Apple, Google Password Manager, o un gestor de credenciales de terceros como 1Password o Dashlane.
Esto es lo que hace ese proveedor: crea y protege la passkey, usa el desbloqueo de tu dispositivo para confirmar que realmente eres tú antes de dejar que se use la passkey, y la copia (sincroniza) a tus otros dispositivos conectados a la misma cuenta con el mismo proveedor. Así es como una passkey que creas en tu teléfono puede aparecer lista para usar en tu portátil sin que hagas nada extra.
La propia documentación de seguridad de Apple es un ejemplo específico útil aquí: las passkeys se sincronizan a través de iCloud Keychain, que está cifrado de extremo a extremo, y se pueden recuperar incluso si pierdes todos tus dispositivos, mediante un proceso de custodia que igualmente requiere tu contraseña de cuenta, un código enviado a un dispositivo de confianza, y el código de acceso de tu dispositivo para desbloquearse. Google Password Manager y los proveedores de terceros tienen cada uno su propia versión de esto, y los pasos exactos varían según el proveedor, no según algún estándar universal de passkeys.
Algunas passkeys están deliberadamente construidas para no salir nunca de un solo dispositivo o llave de seguridad física. Esto es común en llaves de seguridad USB o NFC dedicadas, y es la opción que algunas personas eligen para una cuenta específica, un banco, una cuenta de correo, una cartera de criptomonedas, donde quieren la garantía más fuerte posible de que la credencial existe en exactamente un lugar físico y en ningún otro.
El compromiso es directo: no tener nada que sincronizar significa que tampoco hay nada que se pueda recuperar a través de un proveedor en la nube. Si se pierde esa llave o dispositivo específico, dependes de cualquier método de inicio de sesión de respaldo que ofrezca el propio sitio web, no del proceso de recuperación de un proveedor de passkeys.
| Componente | Rol |
|---|---|
| Sitio web | Registra tu clave pública y la verifica en cada intento de inicio de sesión |
| Navegador | Conecta la solicitud del sitio web con el proveedor de passkeys disponible en tu dispositivo |
| Proveedor de passkeys | La app o servicio real que crea, guarda y usa la passkey, el gestor de credenciales de tu teléfono, el de tu ordenador, o una llave de seguridad |
| Tú | Apruebas cada uso con el método de desbloqueo que ya tiene tu dispositivo |
Nada de esto es fijo para cada situación. Una passkey no siempre está sentada específicamente en tu navegador, no está garantizado que se sincronice en todas partes automáticamente, y no siempre permanece vinculada al dispositivo en el que empezó. Cuál de estas cosas es cierta para una passkey concreta depende de qué proveedor la creó y de cómo la configuraste.
La redacción exacta cambia de un servicio a otro, pero la forma del proceso suele ser la misma:
Esto es lo que eso parece en concreto, verificado contra las instrucciones oficiales actuales de Google en el momento de escribir esto.
En tu Cuenta de Google, bajo Seguridad, hay una página dedicada de Passkeys y llaves de seguridad. Tocar «Crear una passkey» te pide desbloquear tu dispositivo, y ese es todo el paso de creación, sin formularios, sin nuevas credenciales que inventar. La próxima vez que inicies sesión, escribir tu nombre de usuario en la página de inicio de sesión de Google puede mostrar una passkey guardada directamente como una opción de autocompletado; seleccionarla y desbloquear tu dispositivo es todo el inicio de sesión. Cada passkey que has creado aparece en esa misma página de Passkeys y llaves de seguridad, donde también puedes eliminar una si has perdido el dispositivo al que estaba vinculada.
Algunas cosas aplican sin importar qué servicio uses: normalmente no necesitas un sensor de huellas específicamente, un PIN o patrón del dispositivo suele funcionar como un método de desbloqueo igual de válido. No crees una passkey en un dispositivo que también usan otras personas, ya que desbloquear ese dispositivo pasa a ser suficiente para acceder a la cuenta. Y crear una passkey no es motivo para eliminar de inmediato todas las vías de respaldo de tu cuenta, conserva al menos una que funcione hasta que hayas confirmado que la passkey funciona como esperas.
| Escenario | Qué ocurre |
|---|---|
| Pierdes el teléfono, pero tienes otro dispositivo con el mismo proveedor de passkeys sincronizado | Puedes seguir iniciando sesión desde ese otro dispositivo de inmediato. Por separado, protege o borra el teléfono perdido mediante las herramientas de gestión de dispositivos de tu proveedor. |
| Consigues un teléfono nuevo | Que tus passkeys aparezcan depende de volver a iniciar sesión en la misma cuenta de tu proveedor de passkeys en el nuevo dispositivo, esto es un paso a nivel del proveedor, no algo que controle el sitio web en el que intentas entrar. |
| Pierdes el único dispositivo con una passkey vinculada a él | No hay copia en la nube a la que recurrir. Necesitarás otro método de inicio de sesión registrado, o el propio proceso de recuperación de cuenta del sitio. |
| Necesitas iniciar sesión en un ordenador usando tu teléfono | Los sitios compatibles ofrecen un flujo entre dispositivos: un código QR en el ordenador, escaneado con tu teléfono, seguido de una verificación por huella, rostro o PIN en el propio teléfono. |
| Estás cambiando de gestor de credenciales o de ecosistema por completo | Mover passkeys entre proveedores distintos depende de lo que cada proveedor específico admita para exportar o transferir. No es automático, ni está garantizado. |
Cuatro cosas se confunden constantemente entre sí:
Sincronizar es lo que hace que una passkey esté disponible en tus propios dispositivos a través de un mismo proveedor. Iniciar sesión entre dispositivos es distinto: permite que un dispositivo (normalmente tu teléfono) te ayude a iniciar sesión en otro dispositivo para esa sesión concreta, sin copiar realmente la passkey. Recuperar tu gestor de credenciales te devuelve el acceso a la bóveda que contiene tus passkeys. Recuperar tu cuenta en un sitio web específico es el propio proceso separado de ese sitio, y recuperar tus passkeys no arregla automáticamente una cuenta bloqueada si hay algo más que necesita verificarse.
Un teléfono nuevo no restaura automáticamente el acceso a todas las cuentas para las que tenías passkeys. Restaura el acceso a tu proveedor de passkeys, y a partir de ahí, a las passkeys que ese proveedor haya sincronizado.
Donde estén disponibles, sí, en general, pero vale la pena comprobar algunas cosas antes de tocar «Crear una passkey» en piloto automático:
No necesitas convertir todas las cuentas de golpe. Las passkeys y las contraseñas pueden coexistir en la misma cuenta durante todo el tiempo que un sitio lo permita, así que un cambio gradual, empezando por las cuentas que más te importan, es una forma razonable de hacerlo.
¿Una passkey es lo mismo que una huella dactilar o Face ID?
No. Tu huella o el escaneo de tu rostro es solo cómo apruebas usar la passkey que ya está guardada en tu dispositivo. La passkey en sí es una credencial criptográfica; tus datos biométricos nunca salen de tu dispositivo y nunca se envían al sitio web.
¿Puedo usar una passkey sin datos biométricos?
Sí. Un PIN o patrón del dispositivo funciona de la misma forma que una huella o un escaneo de rostro, como el paso de desbloqueo que autoriza la passkey. Qué opciones están disponibles depende de tu dispositivo y proveedor de passkeys específicos.
¿Sigo necesitando una contraseña después de crear una passkey?
A menudo, al menos durante un tiempo. Que un sitio te permita eliminar la contraseña por completo, la mantenga como respaldo, o la requiera para ciertas acciones varía según el servicio. No des por sentado que es seguro eliminar tu contraseña solo porque hayas añadido una passkey, revisa primero la configuración de ese sitio específico.
¿Las passkeys reemplazan la autenticación de dos factores?
Cambian cómo se ve la autenticación de dos factores más de lo que la eliminan. Una passkey ya combina algo que tienes (tu dispositivo) con algo que eres o sabes (tu dato biométrico o PIN), así que muchos servicios tratan un inicio de sesión con passkey como si ya cumpliera con el 2FA por sí solo, en lugar de pedir un segundo paso aparte. Esa es una decisión que toma cada servicio, no una regla universal, así que no desactives el 2FA en otros lugares asumiendo que una passkey ya lo cubre.
¿Borrar la caché de mi navegador eliminará mis passkeys?
No por sí solo. La caché es información temporal y desechable que tu navegador guarda para cargar páginas más rápido, no es donde se guardan tus passkeys. Tus passkeys viven con tu proveedor de passkeys, ya sea el gestor de credenciales integrado en tu dispositivo o una app aparte. Dicho esto, algunas opciones de limpieza del navegador o del dispositivo van más allá de borrar la caché, borrar un perfil del navegador o restablecer un gestor de credenciales sí puede eliminar passkeys, así que comprueba exactamente qué cubre cualquier opción de «borrar datos» antes de usarla. Para más sobre qué se elimina y qué no, consulta qué elimina realmente borrar la caché del navegador.
¿Las passkeys me hacen anónimo en internet?
No. Una passkey hace que sea más difícil para otra persona iniciar sesión como tú, lo cual es un problema distinto de que te rastreen mientras navegas. Iniciar sesión de forma segura y no dejar rastro son objetivos distintos, resueltos por herramientas distintas. Para eso segundo, consulta cómo los sitios web te rastrean.
