Autenticación sin contraseña
¿Son las passkeys realmente autenticación multifactor?
8 de septiembre de 2026 · 5 min de lectura

Una objeción habitual a las passkeys: «Todo ocurre en mi teléfono, así que es un solo factor—no es MFA de verdad». La intuición se entiende. La MFA se ha vendido durante años como «contraseña más algo en otro dispositivo».
El documento del NCSC sobre credenciales tradicionales y FIDO2 para uso personal es más claro: una credencial FIDO2 con verificación de usuario se trata como equivalente a la autenticación multifactor. Los factores son la clave criptográfica que posees y el PIN o la biometría que la desbloquea—no la exigencia de que vivan en gadgets distintos.
La objeción: «mismo dispositivo, así que no hay dos factores»
Se oye «multifactor» y se imaginan dos cosas separadas: una contraseña en algún sitio y luego un código o un push en el teléfono. Cuando la passkey vive en ese mismo teléfono y se desbloquea con Face ID o un PIN, parece un solo gesto en un solo dispositivo—luego «no es MFA».
Esa objeción mezcla dos ideas: cuántos factores de autenticación intervienen y cuántos dispositivos físicos. Los estándares se ocupan de lo primero. El marketing cotidiano a menudo sugirió lo segundo.
Qué significan de verdad los «factores»
Los factores de autenticación son categorías de pruebas, no una lista de gadgets separados:
- Algo que tienes — un dispositivo, una llave de seguridad o una credencial criptográfica que controlas.
- Algo que sabes — una contraseña, un PIN u otro secreto.
- Algo que eres — una biometría como huella o reconocimiento facial.
Cómo encajan las passkeys en esos factores
Una passkey es una credencial FIDO2 / WebAuthn de clave pública. La clave privada permanece en el autenticador (teléfono, portátil o llave hardware). Demostrar posesión de esa clave es algo que tienes. Cuando la parte confiante pide verificación de usuario, el autenticador también exige un PIN local o biometría antes de firmar— algo que sabes o algo que eres.
Juntos, eso es autenticación multifactor en el sentido del NCSC y alineado con cómo FIDO describe la verificación de usuario. No es «solo pulsar Aprobar»: la prueba criptográfica solo avanza tras el éxito de la UV local.
Para un recorrido práctico de registro y uso diario, consulta nuestro resumen de passkeys.
La crítica del mismo dispositivo corta en ambos sentidos
Si «dos factores en un mismo teléfono» descalificara la MFA, la mayoría de los despliegues reales fallarían. Gestores de contraseñas, códigos SMS, apps de autenticación y aprobaciones push suelen vivir en el mismo handset con el que se navega.
Una contraseña tecleada en el teléfono más un SMS que llega a ese teléfono sigue describiéndose como MFA—porque los factores son pruebas de naturaleza distinta, aunque el canal de entrega sea el mismo dispositivo. Las passkeys con verificación de usuario siguen la misma lógica, con mucha más resistencia al phishing que SMS o TOTP.
Cuándo importa la verificación de usuario
FIDO2 también puede ejecutarse sin verificación de usuario en algunos flujos (solo presencia, un toque). Entonces demuestras sobre todo posesión del autenticador. La equivalencia MFA que el NCSC sostiene para credenciales FIDO2 de uso personal asume que la verificación de usuario está activa cuando el sitio la solicita.
En la práctica, las grandes plataformas de consumo piden UV al iniciar sesión con passkey: desbloqueo biométrico o PIN del dispositivo y luego la firma del desafío. Prefiere sitios que traten las passkeys como inicio primario respaldado por UV—no como un débil «confirmar una vez» sin barrera local.
Qué implica esto para las cuentas personales
No descartes las passkeys como «un solo factor» porque se sientan como un desbloqueo. Prefiérelas para correo, banca, nube y otras cuentas críticas cuando estén disponibles. Combinan posesión de una clave privada con verificación local y vinculan el inicio al origen real—a diferencia de códigos que se pueden phishar mediante un proxy.
Mantén contraseñas largas y únicas y MFA clásica solo donde aún no haya passkeys. Cuando existan ambas, la ruta passkey resistente al phishing es el mejor valor por defecto para uso personal.
En resumen
Multifactor significa varios tipos de prueba—no necesariamente varios dispositivos. Una passkey con verificación de usuario es algo que tienes más algo que sabes o eres. Por eso el NCSC trata FIDO2 con UV como equivalente a MFA en uso personal, y por qué «todo está en mi teléfono» no es un buen motivo para quedarse con contraseñas y SMS.
Prefiere un inicio resistente al phishing
Usa contraseñas largas y únicas donde aún no haya passkeys, y lee nuestro resumen de passkeys sobre registro y verificación de usuario en el día a día.