Por qué las passkeys importan (aunque ya tengas una contraseña)
La mayoría de los inicios de sesión del inventario siguen empezando como hace veinte años: un correo y una contraseña. Es un secreto compartido. Tú lo escribes, el sitio lo comprueba, y cualquiera que lo aprenda puede hacerse pasar por ti. Las páginas de phishing, los inicios de sesión reutilizados de otras filtraciones y el malware infostealer funcionan porque el secreto puede salir de tu cabeza y viajar por la red.
El Data Breach Investigations Report 2026 de Verizon sigue encontrando el uso de credenciales robadas en alrededor del 36 % de las brechas. Las credenciales mismas aparecen como datos robados en más de un cuarto de ellas. El «elemento humano» (phishing, errores, ingeniería social) está presente en aproximadamente tres de cada cinco brechas. Las contraseñas no son la única puerta de entrada, pero siguen siendo una puerta fiable.
Qué es realmente una passkey
Una passkey es una credencial FIDO2 / WebAuthn: un par de claves pública/privada creado en tu dispositivo (o en un gestor de contraseñas o una clave de seguridad física) para un sitio concreto. El sitio guarda la clave pública. La clave privada nunca sale del authenticator. Cuando inicias sesión, el sitio envía un desafío de un solo uso. Tu dispositivo desbloquea la clave privada como desbloqueas el teléfono o el portátil (Windows Hello, Face ID, un PIN, un toque de clave de seguridad) y firma el desafío. El sitio comprueba la firma. Listo.
No hay contraseña que recordar, reutilizar o pegar. Tampoco hay un secreto en nuestra base de datos que sirva si alguien lo copia. Una clave pública extraída no permite iniciar sesión a nadie.
La FIDO Alliance trata «passkey» como un nombre común, como «contraseña». Las passkeys sincronizadas viajan con tu cuenta de Apple, Google o gestor. Las passkeys ligadas a un dispositivo (incluidas las claves de seguridad FIDO) se quedan en un solo authenticator. Las dos son passkeys. La versión sincronizada es la que usará la mayoría de la gente a diario. La versión ligada al dispositivo es la opción más estricta cuando quieres que la clave privada no salga nunca de un trozo de hardware.
Por qué el phishing rebota
La propiedad importante no es la biometría. Es la vinculación al origen. Cuando se crea la passkey,
el navegador registra el sitio real (el identificador de la parte de confianza, en la práctica el dominio). Al iniciar sesión,
el authenticator solo usará esa passkey si la petición viene de ese mismo dominio. Un impostor en
simpleinventorymanagement.example no puede ejercer una passkey registrada para
simpleinventorymanagement.com. El dispositivo se niega. Ni siquiera tienes ocasión de «confirmar»
en la página falsa.
Eso es lo que «resistente al phishing» significa en el lenguaje de CISA y NIST: el authenticator no entregará un secreto usable a un sitio que se hace pasar por el tuyo. El National Cyber Security Centre británico comparó las credenciales FIDO2 con las contraseñas y con la MFA clásica (contraseña más SMS, código de aplicación o notificación). Frente al phishing de tipo adversario en el medio, la MFA clásica sigue siendo vulnerable. FIDO2 no lo es. Los códigos SMS y las invitaciones a «aprobar este inicio de sesión» se pueden retransmitir en tiempo real. Una passkey no, porque la firma está vinculada al origen real.
Las Digital Identity Guidelines del NIST (SP 800-63B-4) exigen ahora que los servicios en el nivel de aseguramiento 2 ofrezcan una opción resistente al phishing, y la exigen en el nivel 3. CISA considera que FIDO/WebAuthn (claves de seguridad y passkeys) y las tarjetas inteligentes PKI son los métodos que realmente califican. Las notificaciones push, los códigos por correo y los SMS no.
Relleno, filtraciones y «usé una contraseña única»
Incluso una contraseña única y larga falla si se escribe en el sitio equivocado, o si un malware en el portátil la lee mientras escribes. El credential stuffing funciona porque la gente reutiliza contraseñas de un sitio a otro: una filtración en otro sitio se convierte en un inicio de sesión aquí. Los registros de infostealer en los informes recientes de Verizon siguen mostrando correos de empresa mezclados con cuentas personales en dispositivos no gestionados. Ninguno de esos ataques produce una clave privada usable en nuestro dominio.
Una encuesta de consumidores de la FIDO Alliance para el World Passkey Day 2025 encontró que el 36 % de las personas tenía al menos una cuenta comprometida por las contraseñas. No es motivo para entrar en pánico. Es un motivo para dejar de convertir el secreto de inicio de sesión en algo que se puede engañar a una persona para que lo escriba.
Lo que esto no es
- No es magia contra un portátil ya comprometido. Si un malware ya se ejecuta como tú, puede abusar de lo que puedas desbloquear, incluidos algunos almacenes de passkeys sincronizadas. Las passkeys suben el listón frente al phishing remoto. No sustituyen la higiene del dispositivo.
- No es un motivo para abandonar el SSO. Si tu empresa exige SAML, eso sigue ganando. Las passkeys son para las cuentas que inician sesión directamente aquí. No eluden la obligación de SSO en un dominio verificado.
- No es un segundo factor encima de la contraseña. Una passkey es un inicio de sesión primario. Conserva la 2FA por aplicación de autenticación que ya admitimos si quieres un segundo paso en el inicio de sesión con contraseña. No trates una passkey como ese segundo paso.
- No es irrecuperable. Conserva una contraseña (y, para una empresa, el SSO) para que un teléfono perdido sea un inconveniente, no un bloqueo. Registra más de una passkey si puedes: portátil más teléfono, o una clave física de reserva.
Dónde encajan las passkeys junto al SSO
El inicio de sesión único SAML sigue siendo la decisión correcta cuando una empresa ya vive en Okta, Entra ID o Google Workspace. El IdP se convierte en la puerta de entrada: la baja de un empleado es un interruptor, y la política MFA vive en un solo sitio. Las passkeys ayudan a todo el mundo demás, y ayudan al propietario que aún no está detrás de un IdP: la persona que, si no, reutilizaría una contraseña en la aplicación de inventario que guarda los costes de proveedores, las posiciones de stock y el historial de pedidos.
El inventario es un dato operativo. Un inicio de sesión robado no es solo «alguien vio un conteo». Es alguien que puede ajustar el stock, completar pedidos o leer en silencio lo que compras y lo que pagas. Hacer que ese inicio de sesión sea resistente al phishing es el mismo instinto que cerrar el almacén con llave. La diferencia es que el almacén falso en internet no puede forzar la cerradura.
Cómo empezar
- Inicia sesión como de costumbre y abre Passkeys en la configuración de la cuenta.
- Añade una passkey en el dispositivo que usas de verdad. Ponle un nombre que reconocerás más tarde.
- Añade una segunda si puedes (teléfono y portátil, o una clave física).
- En la próxima visita, usa «Iniciar sesión con una passkey», o deja que el navegador ofrezca una en el campo de correo.
Sigues teniendo tu contraseña. Es una puerta de más, no la demolición de la antigua. Para el resto de cómo protegemos las cuentas y las conexiones de IA, consulta la página de seguridad.