Los passkeys FIDO2 para la protección de acceso eliminan contraseñas con criptografía de clave pública. Descubre cómo funcionan.

La criptografía de clave pública que sustenta FIDO2 hace que el phishing deje de ser una amenaza viable para el robo de credenciales.
La criptografía de clave pública que sustenta FIDO2 hace que el phishing deje de ser una amenaza viable para el robo de credenciales.

Las contraseñas tradicionales llevan décadas siendo el principal punto de entrada para atacantes: se reutilizan, se filtran y se olvidan. Los passkeys FIDO2 para la protección de acceso representan un cambio de paradigma real, sustituyendo la contraseña por un par de claves criptográficas que nunca abandonan el dispositivo del usuario. Si gestionas información sensible —ya sea empresarial, personal o de tus clientes—, entender cómo funciona esta tecnología es hoy una necesidad, no una opción.

Qué es FIDO2 y qué son los passkeys

FIDO2 es el estándar abierto que define los passkeys FIDO2 para la protección de acceso: credenciales criptográficas que sustituyen a las contraseñas de forma segura y sin esfuerzo para el usuario.

FIDO2 es un estándar abierto desarrollado por la FIDO Alliance y el W3C que define cómo autenticar usuarios sin contraseñas. Dentro de ese estándar, los passkeys son las credenciales concretas que se generan y almacenan. Se componen de dos piezas: una clave privada que reside en tu dispositivo (teléfono, ordenador o llave de hardware) y una clave pública registrada en el servidor del servicio al que quieres acceder.

El proceso de autenticación consiste en un reto criptográfico: el servidor envía un desafío y tu dispositivo lo firma con la clave privada. El servidor verifica esa firma con la clave pública. En ningún momento se transmite ningún secreto por la red. Esto elimina de raíz el phishing y los robos masivos de bases de datos de contraseñas.

Cómo funcionan los passkeys FIDO2 paso a paso

  1. Registro: el usuario se da de alta en un servicio y el dispositivo genera un par de claves único para ese dominio. La clave pública se envía al servidor; la privada nunca sale del dispositivo.
  2. Verificación local: para autenticarse, el usuario confirma su identidad localmente mediante huella dactilar, reconocimiento facial o PIN del dispositivo.
  3. Reto-respuesta: el servidor lanza un desafío criptográfico que solo puede resolverse con la clave privada. El dispositivo firma el reto y lo devuelve.
  4. Validación: el servidor comprueba la firma con la clave pública almacenada y concede el acceso.
  5. Sincronización opcional: plataformas como iCloud Keychain o Google Password Manager permiten sincronizar passkeys entre dispositivos del mismo ecosistema, manteniendo el modelo de seguridad intacto.

Passkeys FIDO2 para la protección de acceso frente al doble factor clásico

El segundo factor de autenticación (2FA) basado en SMS o en códigos TOTP supuso un avance importante, pero sigue siendo vulnerable al phishing en tiempo real y a la interceptación de mensajes. Los passkeys FIDO2 son intrínsecamente resistentes a estos ataques. La clave privada nunca sale del dispositivo, y la vinculación al dominio del servicio está integrada en el propio estándar. Si un atacante crea un sitio falso, el passkey simplemente no funciona allí.

Entre las ventajas más relevantes para entornos profesionales destacan:

  • Eliminación del riesgo de reutilización de contraseñas entre servicios.
  • Resistencia demostrada al phishing y a los ataques de intermediario (man-in-the-middle).
  • Experiencia de usuario más rápida y menos fricción en el inicio de sesión.
  • Compatibilidad creciente con navegadores, sistemas operativos y servicios en la nube.

Consideraciones técnicas antes de adoptar passkeys

La adopción de passkeys FIDO2 para la protección de acceso requiere evaluar varios aspectos antes de desplegarlos en un entorno real. El servicio o aplicación debe implementar la API WebAuthn, que es la parte del estándar FIDO2 orientada a la web. Los dispositivos de los usuarios deben contar con un autenticador compatible. La mayoría de los smartphones fabricados desde 2019 ya lo incluyen. Los sistemas operativos actuales (Windows 11, macOS Ventura, Android 9+, iOS 16+) también lo soportan de forma nativa.

También es fundamental definir una estrategia de recuperación de acceso. Si el usuario pierde su dispositivo y no tiene alternativa, pierde el acceso: sin la clave privada no hay forma de entrar. Las opciones habituales incluyen passkeys de respaldo en un segundo dispositivo o llaves de hardware físicas (como YubiKey). Algunos servicios ofrecen también mecanismos de recuperación propios.

El papel de los passkeys en una estrategia de seguridad moderna

Los passkeys FIDO2 no son una solución aislada, sino una pieza dentro de una arquitectura de seguridad por capas. Complementan políticas de control de acceso basado en roles (RBAC), cifrado de datos en reposo y en tránsito, y monitorización de actividad anómala. Para desarrolladores y equipos técnicos, integrar WebAuthn es hoy accesible. Existen librerías maduras disponibles en los principales lenguajes y frameworks.

La transición hacia un entorno sin contraseñas es gradual. La mayoría de los servicios ofrecen passkeys como opción adicional y mantienen la contraseña como alternativa durante el camino. Sin embargo, la dirección del sector es clara. Apostar por los passkeys FIDO2 para la protección de acceso protege tanto los datos propios como los de quienes confían en los sistemas que construimos.

Si te interesa profundizar en la seguridad del acceso a los datos de tu organización, puedes leer nuestra entrada sobre gobernanza de datos para pymes. Y si tienes dudas sobre cómo aplicar estas medidas en tu contexto concreto, escríbenos y te orientamos.