¿Qué es Passkey?

Passkey es una técnica de inicio de sesión diseñada para reemplazar las contraseñas tradicionales. Se basa en estándares de FIDO y utiliza claves criptográficas para la autenticación, en lugar de requerir que los usuarios ingresen una contraseña que pueden recordar, copiar o reutilizar. Cuando los usuarios ven la opción de inicio de sesión en un sitio web, pueden confirmar su identidad a través de reconocimiento de huellas dactilares, reconocimiento facial, PIN o desbloqueo de dispositivo en sus teléfonos o computadoras. Esto significa que los usuarios todavía necesitan verificar su identidad, pero ya no tienen que recordar una contraseña para cada sitio web. Passkey no es una función exclusiva de una sola empresa, sino un método de autenticación universal basado en estándares abiertos como FIDO2 que ya es compatible con los principales sistemas operativos, navegadores y proveedores de Passkey.

¿Qué diferencia hay entre Passkey y las contraseñas tradicionales?

El mayor problema con las contraseñas tradicionales es que son un secreto que necesita ser ingresado y guardado. Si los usuarios reutilizan sus contraseñas, una filtración de datos en un sitio podría permitir a los atacantes intentar acceder a otros servicios utilizando la misma contraseña. Esta es una de las razones por las que funciona el Credential Stuffing. El diseño de Passkey es diferente. Al crear un Passkey, el dispositivo genera un par de claves criptográficas. El servicio guarda la clave pública, mientras que la clave privada se queda en el entorno de autenticación del usuario. Al iniciar sesión, el servicio verifica mediante autenticación criptográfica si el usuario posee la clave privada correspondiente, en lugar de pedir al usuario que envíe una contraseña al sitio. Por lo tanto, incluso si la base de datos de un sitio ha sido comprometida, no se obtendrá una contraseña que pueda ser reutilizada en otros sitios de la misma manera que en los sistemas de contraseñas tradicionales.

¿Por qué Passkey es más resistente a ataques de phishing?

Esta es una de las características de seguridad más importantes de Passkey. Los sitios de phishing tradicionales pueden imitar la página de inicio de sesión de bancos, plataformas sociales u otros servicios, engañando a los usuarios para que ingresen su correo electrónico y contraseña. Una vez que los usuarios ingresan esta información, los atacantes pueden obtenerla fácilmente. La verificación de Passkey se asocia con un dominio o fuente de servicio específica. El mecanismo de verificación de FIDO verifica si el requerimiento de inicio de sesión proviene de la misma fuente que el servicio correcto; por lo tanto, crear un sitio de phishing que solo se parezca a un verdadero sitio no podrá pedir a los usuarios que entreguen su Passkey como lo hacen las contraseñas tradicionales. Este diseño se denomina resistencia a phishing o verificación resistente a phishing. Por lo tanto, la seguridad de Passkey no es solo porque es más compleja, sino porque cambia la forma de autenticar la identidad por completo.

¿Se envían las huellas dactilares y los datos faciales al sitio al usar Passkey?

Normalmente no. Al utilizar huellas dactilares o reconocimiento facial para desbloquear Passkey, la biometría se completa en el dispositivo del usuario. Lo que recibe el servidor es el resultado de la verificación, no los datos biométricos originales del usuario. Por ejemplo, cuando usas la huella dactilar de tu teléfono para iniciar sesión en un sitio, el sitio no obtiene una imagen de tu huella, sino que el dispositivo confirma que has completado la autenticación localmente, y luego utiliza la credencial criptográfica correspondiente para completar el inicio de sesión. Esta es una diferencia clave entre Passkey y los métodos en que se ingresan datos de identidad directamente en un sitio.

¿Pasará Passkey si cambio de teléfono?

Esto depende del tipo de Passkey y el método de gestión utilizado. Los Passkey comunes se dividen en Passkey sincronizados y Passkey ligados a un dispositivo. Los Passkey sincronizados pueden ser eliminados a través de un Proveedor de Passkey entre los dispositivos del usuario, por lo que al cambiar de teléfono o agregar nuevos dispositivos, se pueden recuperar los Passkey guardados después de completar la configuración de la cuenta y el dispositivo correspondientes. Los Passkey ligados a un dispositivo tienen una relación más directa con un dispositivo específico o una llave de seguridad, por lo que su seguridad y los métodos de recuperación de cuentas varían. Por lo tanto, después de crear un Passkey, los usuarios aún deben estar atentos a los problemas de recuperación de cuentas y la pérdida de dispositivos. Passkey aborda el problema de seguridad de inicio de sesión, pero el proceso de recuperación de cuentas también debe ser protegido.

¿Puede Passkey reducir el Credential Stuffing?

Sí, y esta es una de sus ventajas más importantes. El Credential Stuffing depende de las cuentas y contraseñas ya obtenidas que permiten intentos de inicio de sesión automatizados en otros servicios. Passkey no es una contraseña que pueda ser ingresada repetidamente en diferentes sitios, por lo que no hay problema de reutilización de contraseñas como en el sistema tradicional. La FIDO Alliance también considera que la resistencia al phishing y la reducción del riesgo de Credential Stuffing son ventajas centrales de seguridad de Passkey. Esto también implica que la transición de iniciar sesión con contraseña a Passkey no es solo cambiar la pantalla de ingreso actual a un botón diferente, sino también disminuir el riesgo de ataques comunes desde la base de la autenticación.

¿Para qué cuentas es recomendable usar Passkey?

Passkey es especialmente adecuada para cuentas principales que requieren protección a largo plazo. Por ejemplo:

  • Correo electrónico principal
  • Cuentas de almacenamiento en la nube
  • Plataformas sociales
  • Cuentas laborales
  • Servicios financieros y de pago
  • Plataformas de desarrollo y gestión importantes

Si un servicio ya admite Passkey, especialmente si se trata de un correo electrónico principal u otros servicios con capacidades de recuperación de cuenta, se debe considerar habilitarlo como prioridad. Sin embargo, después de habilitar Passkey, no se debe descuidar la configuración de recuperación de cuentas, la seguridad del dispositivo y otros métodos de inicio de sesión. Si el servicio aún permite el acceso a la cuenta a través de un método de inicio de sesión antiguo que puede estar expuesto a phishing, entonces la seguridad general aún depende de esas entradas más débiles. La FIDO Alliance también ha señalado que, si Passkey coexiste con métodos de inicio de sesión o recuperación vulnerables al phishing, los atacantes todavía pueden usar esos puntos de entrada débiles para eludir la verificación mejorada.

Escenario realista de Passkey utilizando claves criptográficas para conectar dispositivos de usuarios y sitios mientras resiste ataques de phishing

¿Asegura Passkey que la era de la contraseña ha terminado por completo?

Aún no se puede entender de esa manera. La adopción de Passkey está en aumento, principales plataformas y numerosos sitios ya han comenzado a ofrecer soporte, pero existen diferencias en los métodos de inicio de sesión, los procesos de recuperación de cuentas y los métodos de gestión de Passkey según el servicio. Por lo tanto, el enfoque más práctico no es asumir inmediatamente que todas las cuentas deben abandonar por completo las contraseñas, sino utilizar Passkey en servicios importantes que lo apoyen como prioridad. Para los usuarios, lo verdaderamente importante es que el método de autenticación pueda reducir los riesgos de filtración de contraseñas, phishing y reutilización. El valor de Passkey radica en que no pide a los usuarios que mejoren la gestión de contraseñas, sino que reduce directamente la dependencia de las contraseñas.

Preguntas frecuentes sobre Passkey

¿Puede un atacante ingresar a mi cuenta si roba mi Passkey?

Passkey no es un conjunto de contraseñas replicables en el sentido tradicional. La entrada depende de la clave privada en el dispositivo y del control del usuario sobre el dispositivo, así que incluso si un atacante conoce tu correo electrónico, no puede ingresar y completar el inicio de sesión simplemente escribiendo algo como lo haría con una contraseña normal. Sin embargo, esto no significa que se pueda ignorar la seguridad del dispositivo. Si el teléfono, computadora o cuenta de Proveedor de Passkey son controlados, el atacante podría obtener acceso a la cuenta por otros medios. Por lo tanto, el bloqueo del dispositivo, la seguridad de la cuenta principal y el proceso de recuperación siguen siendo muy importantes.

¿Qué diferencia hay entre Passkey y la autenticación de dos factores?

La autenticación de dos factores tradicional generalmente agrega otro factor de verificación además de la contraseña, como un código de verificación por SMS o una App de verificación. Passkey sustituye el inicio de sesión tradicional por credenciales criptográficas y verifica la identidad del usuario a través de biometría, PIN u otros modos de desbloqueo local en el dispositivo. Por lo tanto, Passkey no simplemente agrega una capa adicional de verificación, sino que cambia el método principal de autenticación. La FIDO Alliance considera que Passkey puede proporcionar una capacidad de resistencia al phishing más fuerte que las contraseñas tradicionales con un segundo factor agregado.

¿Si pierdo mi teléfono, perderé mi cuenta de Passkey?

No es seguro. Si estás utilizando Passkey sincronizadas, estas pueden ser sincronizadas a través del servicio de gestión correspondiente en otros dispositivos del usuario, así que normalmente puedes recuperarlas al cambiar de dispositivo. Si es un Passkey ligado al dispositivo, deberás seguir el método de respaldo o recuperación proporcionado por el servicio. Por lo tanto, tras crear un Passkey, también se debe confirmar que la cuenta tenga una forma de recuperación confiable y estar preparado con otros dispositivos de inicio de sesión o claves de seguridad de confianza.

Un punto clave que debes recordar: Passkey reemplaza las contraseñas con credenciales criptográficas, reduciendo riesgos de phishing, filtraciones de contraseñas y Credential Stuffing.