Volver al blog

Autenticación sin contraseña

Cómo mantener las passkeys fuertes: una checklist práctica

8 de septiembre de 2026 · 6 min de lectura

Ilustración de passkeys para autenticación sin contraseña

Las passkeys son más fuertes que la MFA tradicional frente a ataques comunes, pero el beneficio no es automático. Depende de la higiene del dispositivo, la elección del autenticador, la protección del sync fabric, las copias de seguridad y lo que implementen los sitios. El papel del NCSC que compara credenciales tradicionales y FIDO2 para uso personal (23 de abril de 2026) deja esas condiciones claras.

Esta checklist convierte esa guía en pasos concretos para usuarios y sitios. Para lo básico, empiece con nuestra guía de autenticación con passkeys. Para más contexto, vea riesgos del sync fabric y recuperación tras pérdida de dispositivo.

Las passkeys son criptografía fuerte envuelta en decisiones

Las credenciales FIDO2 / WebAuthn usan criptografía de clave pública vinculada al origen real del sitio. La clave privada permanece en el autenticador o en un sync fabric protegido; el sitio solo ve una firma sobre un desafío. Ese diseño resiste el phishing adversary-in-the-middle que aún derrota SMS, TOTP, push y OTP por correo.

La fortaleza no es gratuita. Usted sigue eligiendo qué autenticador usar, si las credenciales se sincronizan, cómo se protege la cuenta de sync, si existe una segunda clave y si el sitio cierra fallos XSS y de recuperación. Trate las passkeys como criptografía fuerte envuelta en decisiones operativas—y tome las buenas decisiones a propósito.

Checklist de usuario — preferir passkeys; si no, contraseña + MFA fuerte

Priorice las cuentas que desbloquean todo lo demás: correo, gestor de contraseñas, banca, nube y consolas de desarrollador.

  • Prefiera una passkey o llave de seguridad donde el servicio la ofrezca.
  • Donde falten passkeys, use una contraseña larga y única de un gestor más la MFA más fuerte disponible—evite el SMS como segundo factor principal si hay algo mejor.
  • Vigile la UX de degradación MFA («iniciar sesión de otra forma», restablecer contraseña, SMS en lugar de passkey) y rechace caminos más débiles cuando haya una passkey registrada.
  • Revise las opciones de recuperación para que «olvidé la contraseña» no borre en silencio la resistencia al phishing.

Elegir un gestor que use almacenamiento respaldado por el SO / hardware

Cuando importa la resistencia al malware—sobre todo en escritorio—prefiera gestores y autenticadores de plataforma que guarden secretos en almacenamiento integrado en el SO o respaldado por hardware, no solo en un proceso de bóveda software.

Los fabrics first-party de Apple, Google y Microsoft suelen integrarse con la seguridad de la plataforma. Los gestores de terceros varían: compruebe si el enrolamiento de passkeys exige MFA y si los secretos aprovechan secure enclave / TPM. Los valores por defecto importan tanto como el marketing.

Proteger el sync fabric con auth resistente al phishing + recuperación sólida

Las passkeys sincronizadas heredan el modelo de confianza de la cuenta que las respalda. Endurezca ese fabric como haría con la recuperación del correo. Vea también nuestra nota más profunda sobre el riesgo del sync fabric.

  • Active una passkey o llave FIDO de hardware para la cuenta de la bóveda / plataforma siempre que el producto lo permita.
  • Prefiera fabrics que exijan MFA para enrolar o sincronizar—no solo MFA opcional después.
  • Documente la recuperación antes de necesitarla: códigos de recovery, dispositivos de confianza o flujos que entienda.
  • Trate las peticiones inesperadas de reautenticar la cuenta de sync como hostiles hasta demostrar lo contrario.

Respaldar claves de un solo dispositivo / hardware (registrar un segundo autenticador)

Las credenciales ligadas al dispositivo y las llaves de seguridad hardware no se sincronizan. Si se pierde el único autenticador registrado, cae en recuperación por sitio—o bloqueo. La regla práctica: registre un segundo autenticador mientras todo sigue funcionando. Más sobre disponibilidad en nuestro artículo sobre pérdida de dispositivo.

  • Enrolé una llave de seguridad de respaldo o una segunda credencial ligada al dispositivo para cuentas de alto valor.
  • Como alternativa, mantenga una passkey sincronizada junto a una llave hardware para que perder un camino no signifique bloqueo.
  • No espere a que desaparezca el bolso—el registro de respaldo es una tarea del día uno.

Mantener dispositivo y navegador limpios (malware, extensiones maliciosas)

Las passkeys reducen el phishing, pero el malware en el dispositivo aún puede robar sesiones, superponer UI o abusar de autenticadores desbloqueados. Las extensiones del navegador con permisos amplios son un eslabón débil frecuente.

  • Mantenga el SO y el navegador actualizados; quite software sin usar.
  • Instale extensiones solo de fuentes de confianza; audite permisos con regularidad.
  • Prefiera bloquear el autenticador con PIN / biometría y bloquear la pantalla al alejarse.
  • Trate los avisos inesperados de «aprobar este inicio de sesión» como señal de compromiso, no como ruido.

Checklist del lado del sitio

Los relying parties comparten la responsabilidad. Buenos hábitos de usuario no compensan un mal manejo del origen, XSS o almacenamiento irrevocable de credenciales.

  • Unificar origen / Related Origin Requests: mantenga la autenticación en un origen primario claro; use Related Origin Requests con cuidado cuando varios hosts legítimos deban compartir credenciales.
  • CSP + Trusted Types frente al XSS: una sesión robada o un script inyectado puede socavar incluso una ceremonia passkey perfecta. Despliegue Content Security Policy y Trusted Types donde sea práctico.
  • Permitir revocar claves públicas: usuarios y admins deben poder quitar un autenticador perdido o comprometido sin esperar un ticket opaco.
  • Recomendar una segunda passkey para credenciales ligadas al dispositivo: si el registro es de un solo dispositivo, anime a añadir un respaldo antes del uso diario.

Conclusión

Las passkeys se mantienen fuertes cuando la criptografía, la protección del sync, las copias de seguridad, la higiene del dispositivo y los controles del sitio se alinean. Omita uno de esos puntos y reintroduce en silencio el caos de recuperación o un riesgo cercano al phishing.

Use esta checklist como práctica viva: enrole passkeys en cuentas joya de la corona, endurezca el fabric que las sincroniza, registre un segundo autenticador para claves ligadas al dispositivo, mantenga los dispositivos limpios y espere que los sitios revoquen claves y resistan el XSS. Hasta que cada servicio ofrezca passkeys, conserve contraseñas únicas y fuertes para el resto.

Proteja las cuentas que aún necesitan contraseñas

Genere una contraseña fuerte y única para cada cuenta que aún no ofrezca passkeys, y luego lea nuestra guía de passkeys para actualizar los inicios de sesión de alto valor cuando aparezca la opción.