Las contraseñas plantean un conflicto conocido: cuanto más complejas son, más cuesta recordarlas; cuanto más sencillas, mayor es el riesgo. El resultado se ve en abandonos durante el alta, incidencias de soporte, códigos por SMS, credenciales reutilizadas y campañas de phishing.
Las passkeys cambian el modelo. En lugar de almacenar un secreto que el usuario escribe y el servidor conoce, la aplicación utiliza criptografía de clave pública. La persona confirma el acceso en su dispositivo mediante rostro, huella, PIN o patrón, sin enviar una contraseña reutilizable.
Ya no es una tecnología experimental. En mayo de 2026, FIDO Alliance estimó que había cinco mil millones de passkeys en uso. En septiembre, Microsoft empezó a convertirlas en la experiencia de autenticación predeterminada de Entra ID, una señal clara para el ámbito corporativo.
Cómo funciona una passkey
Al registrar una passkey, el dispositivo crea un par criptográfico. La clave privada permanece protegida en el dispositivo o gestor de credenciales; el servidor conserva únicamente la pública. Durante el acceso, el servidor envía un reto que solo puede firmar la clave privada correspondiente.
La biometría no se envía a la aplicación ni al servidor. Solo autoriza el uso local de la credencial. Desde el punto de vista de privacidad, el sistema recibe una prueba criptográfica, no la imagen del rostro o de la huella.
Por qué resiste mejor el phishing
La credencial queda vinculada al dominio o a la aplicación para la que se creó. Una web falsa no puede solicitar una firma válida para otro dominio. Tampoco existe una contraseña que el usuario pueda revelar por mensaje, formulario o llamada.
Esto elimina dos puntos débiles: el secreto compartido susceptible de filtrarse y la necesidad de que una persona detecte si la página es legítima. Las passkeys no resuelven todos los riesgos —una sesión abierta también necesita protección—, pero reducen drásticamente los ataques basados en el robo de contraseñas.
Ventajas para productos digitales
- Menos fricción: acceder puede requerir una sola confirmación biométrica.
- Menos soporte: disminuyen los restablecimientos y problemas con códigos.
- Menos abandono: el alta y el regreso a la app son más rápidos.
- Protección frente al phishing: la credencial solo funciona en el servicio correcto.
- Experiencia consistente: el estándar funciona en los principales sistemas y navegadores.
Dónde aportan más valor
Aplicaciones para clientes
Fintech, comercios electrónicos, portales de servicios y aplicaciones de uso recurrente pueden reducir el esfuerzo de volver a entrar. Es especialmente útil cuando la sesión caduca por seguridad.
Sistemas internos
Los equipos acceden a ERP, CRM y paneles sin depender de contraseñas repetidas. La política de identidad puede combinar passkeys con dispositivo gestionado, rol del usuario y riesgo de la sesión.
Aplicaciones con información sensible
Sanidad, finanzas y operaciones críticas se benefician de la resistencia al phishing. Aun así, la autenticación debe acompañarse de permisos por perfil, auditoría y protección específica de las acciones sensibles.
Passkey no significa simplemente «entrar con biometría»
Muchas aplicaciones usan la biometría para desbloquear un token o una contraseña almacenada. Una passkey es un estándar interoperable basado en FIDO2/WebAuthn. Autentica el servicio mediante criptografía asimétrica y puede sincronizarse de forma segura con el gestor de credenciales elegido.
La diferencia afecta a la arquitectura, las API, el alta, la recuperación y la continuidad entre web y móvil. No basta con añadir un botón de huella a una pantalla existente.
Cómo planificar la adopción
- Analiza usuarios y dispositivos: incluye clientes, plantilla, equipos compartidos y sistemas antiguos.
- Propón el registro en el momento adecuado: después de un acceso válido, explica la ventaja sin jerga.
- Permite varias passkeys: el usuario puede alternar entre móvil, ordenador y gestores.
- Diseña la recuperación: perder un dispositivo no debe equivaler a perder la cuenta.
- Protege operaciones críticas: una sesión válida no autoriza por sí sola pagos, borrados o cambios de propietario.
- Mide la experiencia: adopción, errores, recuperación, tiempo de acceso e incidencias.
Migrar sin interrumpir el servicio
En una base existente, la transición puede ser gradual. El usuario accede con su método actual y registra una passkey. En las siguientes visitas, la aplicación presenta la nueva opción como principal. La contraseña puede quedar temporalmente como alternativa, con controles de riesgo y un plan de retirada.
También es posible crear cuentas «passkey-first», sin contraseña desde el alta. Este modelo exige cuidar la identificación de la cuenta, el cambio de dispositivo, el soporte y la prevención del fraude durante la recuperación.
Errores habituales
- tratar la passkey como una función aislada y olvidar la recuperación;
- forzar la migración sin explicar qué se crea y dónde se guarda;
- suponer que todas las personas usan un único dispositivo propio;
- mantener un método alternativo por SMS tan débil que anule la mejora;
- confundir autenticación con autorización dentro del sistema;
- no registrar dispositivos, sesiones y eventos relevantes para auditoría.
Web, Android e iOS
En la web, las passkeys utilizan WebAuthn. En aplicaciones, Android y el ecosistema Apple ofrecen API integradas con sus gestores de credenciales. Una implantación correcta asocia dominio y aplicación, comparte cuentas cuando corresponde y resuelve las diferencias de plataforma sin romper la experiencia.
Si un producto dispone de web y app, la identidad debe diseñarse como un único recorrido. Así se evita que el usuario genere credenciales desconectadas o repita pasos en cada canal.
Mejor experiencia y mayor seguridad
Las passkeys demuestran que seguridad y usabilidad no tienen por qué competir. Al retirar la contraseña, el producto reduce abandono y cierra una de las puertas más explotadas por el fraude.
ProativaIA desarrolla aplicaciones para iOS y Android y software empresarial a medida. Podemos revisar tu recorrido de autenticación, integrar passkeys y estructurar altas, recuperación, perfiles y auditoría según el riesgo del negocio.
