Elecciones 2026Vea quién creemos que merece su voto, según nuestros criteriosLa guía →
ESCRITO EN ESPAÑOL CLARO.
CLAY TRIBUNE.
Publicidad

Por qué las passkeys podrían dejarte fuera de tus cuentas para siempre

Las passkeys prometen inicios de sesión más seguros, pero pueden dejarte fuera para siempre. He aquí por qué son un paso atrás para las cuentas personales.

Por mitch·4 min de lectura
A person looks at a locked digital screen with a question mark and padlock symbol.

La industria tecnológica no deja de decirte que las passkeys son el futuro del inicio de sesión. Google te dice que omitas las contraseñas cuando sea posible. Microsoft quiere que hagas tu cuenta sin contraseña. La propuesta es simple: las passkeys son más seguras que las contraseñas porque no se pueden robar de un servidor. Esa es la buena noticia. La mala noticia es que las passkeys podrían dejarte fuera de tus cuentas para siempre.

Por qué las passkeys son más seguras que las contraseñas

Las passkeys son ideales para la seguridad corporativa. Están vinculadas al sitio para el que fueron creadas, así que un hacker no puede robarlas engañándote para que escribas tu contraseña en otro lugar. Si un sitio sufre una filtración de datos, las passkeys son asimétricas, lo que significa que los hackers no pueden recuperarlas a partir de los detalles del servidor. Eso las hace casi imposibles de pescar.

Pero para la seguridad personal, las passkeys crean un problema mayor del que resuelven. Los mayores riesgos para un individuo son el bloqueo permanente de la cuenta, las prohibiciones automatizadas de cuentas y la pérdida de un dispositivo. Las passkeys te protegen de los ataques de intermediario, pero aumentan las posibilidades de perder por completo el acceso a tus cuentas.

Publicidad

El problema del bloqueo

El phishing desaparece con las passkeys. Ese es el punto. Pero crea una falsa sensación de seguridad. La seguridad real de tu cuenta depende del método de recuperación más débil que hayas configurado en otro lugar: SMS, enlaces por correo electrónico, preguntas de seguridad. Si esos métodos de recuperación no están habilitados, sigues corriendo el riesgo de un bloqueo permanente.

Las llaves de hardware son limitadas

Se supone que las llaves de hardware resuelven esto. Puedes agregar passkeys a un dispositivo físico. Pero no puedes respaldarlas. Solo puedes agregarlas o eliminarlas, no moverlas. Así que necesitas comprar 2 o 3 llaves de hardware e inscribir cada una en cada sitio. Eso se vuelve caro rápidamente.

Estas llaves también tienen límites. Una llave de hardware puede contener solo entre 25 y 100 cuentas por sitio, y algunas llaves de gama alta llegan hasta 300. Una vez que alcanzas el límite, o eliminas cuentas o compras otro juego de llaves.

Las passkeys sincronizadas te atan a un solo proveedor

Apple y Google quieren que tu identidad esté vinculada a sus sistemas operativos. Su «camino feliz» es utilizar la gestión de claves de acceso sincronizadas vinculadas a tu cuenta de Apple o Google. Si sus sistemas automatizados deciden prohibir tu cuenta algún día, pierdes el acceso a todas tus claves de acceso en todas las cuentas de terceros. Es irreversible.

La alianza FIDO está trabajando para que las claves de acceso sean más portátiles, pero la experiencia aún es fragmentada e inconsistente entre proveedores. Está mejorando, pero aún no está lista.

Los gestores de terceros son frágiles

Almacenar claves de acceso en un gestor de contraseñas como Bitwarden o KeePassXC es el compromiso actual. Pero lucha contra la plataforma. Los sistemas operativos han comenzado a introducir API, como el Administrador de credenciales de Android, para que las herramientas de terceros se integren. La experiencia aún es fragmentada y carece de las décadas de refinamiento construidas en torno al autocompletado de contraseñas.

El autocompletado fuera del navegador y dentro de aplicaciones nativas es especialmente inconsistente. En el futuro, las claves de acceso de terceros probablemente serán el camino a seguir. Todavía no hemos llegado ahí.

Qué sucede cuando las claves de acceso no funcionan

Iniciar sesión en cuentas en dispositivos propios funciona muy bien con claves de acceso. En la computadora de un colega, se vuelve incómodo. Puedes conectar una llave de hardware, pero no siempre tienes acceso a los puertos. Puedes iniciar sesión y usar una clave de acceso sincronizada, pero eso significa confiar en que la computadora no filtrará todas tus otras claves de acceso.

La última opción es el «Transporte híbrido», donde escaneas un código QR y te conectas simultáneamente por Bluetooth a la computadora. Es seguro en teoría, pero la realidad está plagada de casos límite donde las conexiones fallan o el Bluetooth simplemente no es compatible.

La conclusión

Función de seguridad Idoneidad empresarial Idoneidad personal
Claves de acceso Perfecto Deficiente
Contraseñas Riesgos de phishing conocidos Fácil de recuperar

Los usuarios empresariales tienen buenas razones para usar claves de acceso. El ecosistema aún no es lo suficientemente maduro para los individuos. Los códigos TOTP tienen riesgos de phishing conocidos, pero los riesgos de recuperación y bloqueo de las claves de acceso representan un riesgo cotidiano mayor para la mayoría de las personas que un proxy AiTM.

Para los usuarios que antes reutilizaban contraseñas en todos sus sitios, las claves de acceso son un gran avance. Para todos los demás, actualmente es un retroceso.

Material de origen: “I don’t like passkeys”, hawksley.dev.

El Cuaderno

Recibe El Cuaderno.

Las mejores historias del día y cada veredicto nuevo, en español claro, en tu correo a las siete. Un correo al día, nada más.

Enviamos una nota para confirmar. Cada número trae un enlace para darte de baja con un clic.

Publicidad

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Como Afiliado de Amazon, Clay Tribune obtiene ingresos por las compras adscritas que cumplen los requisitos aplicables.