Passkeys frente a contraseñas: análisis de seguridad, ventajas y limitaciones reales
El artículo analiza el debate entre las passkeys y las contraseñas tradicionales como métodos de autenticación. Aunque las estadísticas muestran que muchas brechas de seguridad se producen por credenciales robadas o reutilizadas, el problema radica principalmente en los malos hábitos de los usuarios y no en el propio sistema de contraseñas. Una contraseña larga, única y gestionada correctamente con un gestor de contraseñas y TOTP sigue siendo muy segura.
Las passkeys, basadas en criptografía asimétrica y el estándar FIDO2/WebAuthn, eliminan el secreto compartido y ofrecen resistencia nativa al phishing y al credential stuffing. Generan un par de claves donde la privada nunca sale del dispositivo, protegida por enclaves seguros y desbloqueo biométrico. Existen dos tipos: sincronizadas (en la nube) y ligadas a hardware (como YubiKey).
Entre sus ventajas destacan tasas de éxito en login superiores (93% frente a 63%), mayor comodidad y eliminación de muchos ataques comunes. Sin embargo, presentan riesgos importantes: dependencia del dispositivo, vulnerabilidades en la sincronización en nube, posibles ataques a través de extensiones de navegador, problemas de recuperación si se pierde el teléfono y dificultades de portabilidad entre gestores o ecosistemas (Apple, Google, etc.).
El texto concluye que las passkeys son un avance significativo pero no sustituyen completamente a las contraseñas, especialmente para usuarios que no gestionan bien su seguridad o en escenarios de recuperación de cuentas. Recomienda adoptarlas donde estén disponibles, combinarlas con buenas prácticas y usar tokens hardware para cuentas críticas. Su adopción sigue creciendo, pero aún es limitada y requiere planificación para evitar bloqueos de acceso.
