BRIEFING DE SEGURIDAD · 23.09.2026 DEENFRES

Práctica e Implementación

Seguridad de contraseñas 2024: Passkeys, MFA y el fin de la contraseña clásica

Por Tobias Massow · 9 de mayo de 2024 · 5 min de lectura

Más del 80% de todas las brechas de datos comienzan con credenciales comprometidas (Verizon DBIR 2024). Las contraseñas son estructuralmente inseguras: se reutilizan, se roban, se adivinan y se obtienen a través de phishing. En 2024 existen alternativas maduras – passkeys, MFA y sistemas modernos de IAM – que las empresas deben introducir sistemáticamente.

En resumen

¿Qué son los passkeys y por qué son mejores?

Los passkeys se basan en el estándar FIDO2/WebAuthn. En lugar de una contraseña, se crea un par de claves criptográficas durante el registro: la clave pública reside en el servicio, mientras que la clave privada se guarda de manera segura en el dispositivo del usuario (protegida por biometría o PIN). Durante el inicio de sesión, el usuario solo necesita confirmar biométricamente – no se transmite ninguna contraseña.

El resultado: el phishing es estructuralmente imposible porque no existe una contraseña que pueda ser robada. El Credential Stuffing no funciona porque no existen credenciales para rellenar. Apple, Google y Microsoft soportan passkeys de manera nativa desde 2022/2023.

Comparación de tipos de MFA

FIDO2/Passkey: Resistente al phishing, máxima seguridad. Recomendado para cuentas privilegiadas y objetivos de alto valor.

Token de hardware (YubiKey): Muy seguro, resistente al phishing. Ideal para administradores de TI y accesos remotos. Costo: 30-70 € por clave.

Aplicación de autenticación (TOTP): Adecuada para grupos amplios de usuarios. No es resistente al phishing (el phishing en tiempo real puede capturar códigos TOTP), pero mucho mejor que no tener MFA.

SMS/E-mail OTP: Mejor que no tener MFA, pero vulnerable al SIM-swapping y la interceptación. No debe usarse para sistemas críticos.

Estrategia de implementación para empresas

Fase 1 – Cuentas privilegiadas: Cuentas de administrador, cuentas de servicio, gestión en la nube. Aquí, implementar MFA (FIDO2 o token de hardware) de inmediato. Esto elimina rápidamente el mayor riesgo.

Fase 2 – Todos los empleados: Aplicación de autenticación para correo electrónico, VPN, aplicaciones SaaS. Configurar SSPR (Self-Service Password Reset) con MFA para desahogar el helpdesk.

Fase 3 – Introducción de passkeys: Donde los servicios soporten passkeys (Microsoft, Google, GitHub, Okta), cambiar a passkeys. La capacitación del usuario es crítica aquí.

Datos clave de un vistazo

Ataques a través de credenciales comprometidas: 80%+ (Verizon DBIR 2024)

Reducción de riesgo mediante MFA: El 99,9% de las cuentas con MFA no se comprometen (Microsoft)

Soporte de passkeys: Más de 13.000 millones de cuentas de usuarios pueden usar passkeys ahora (2024)

Costo de tokens de hardware: Desde 25 € (YubiKey Security Key) hasta 70 € (YubiKey 5 NFC)

Tasa de reutilización de contraseñas: El 65% de los usuarios utilizan la misma contraseña varias veces (estudio de Google)

Hecho: El 81% de todas las violaciones de datos utilizan contraseñas débiles o robadas como vector de ataque, según Verizon DBIR.

Hecho: Los ataques de Credential Stuffing aumentaron un 65% en 2024 en comparación con el año anterior, según Okta.

Preguntas frecuentes

Cada pregunta está bloqueada. Un toque desbloquea la respuesta.

¿Cuál es la diferencia entre passkeys y FIDO2?

FIDO2 es el estándar abierto (desarrollado por la FIDO Alliance) que proporciona la base técnica. Los passkeys son la implementación amigable para el usuario de este estándar por parte de Apple, Google y Microsoft – almacenados en la cadena de claves del dispositivo y disponibles a través de sincronización en la nube.

¿Puede el phishing eludir los passkeys?

No. Los passkeys están vinculados al dominio – la clave privada solo funciona en el dominio real para el cual fue registrada. Una página de phishing no puede aprovecharse de un passkey, incluso si el usuario cae en la trampa.

¿Qué gestor de contraseñas se recomienda para empresas?

Para empresas: 1Password Business, Bitwarden for Business, Dashlane Business o Keeper Security. Importante: panel de administración central, integración SSO, aplicación de políticas y registros de auditoría.

¿Qué hacer si un empleado pierde su autenticador?

Definir el proceso de recuperación con antelación: guardar códigos de respaldo de manera segura, factor de recuperación alternativo (token de hardware para administradores), verificación de identidad por parte de RRHH o gerente antes del restablecimiento de la cuenta.

¿Es SMS-OTP lo suficientemente seguro?

Para aplicaciones no críticas como solución transitoria, aceptable. Para sistemas críticos, administradores y accesos remotos no recomendado. Los ataques de SIM-swapping en SMS están bien documentados y son realistas.

Otros artículos sobre el tema

→ Mejor que la teoría: simulaciones de phishing en la práctica

Zero Trust para las PYMES

Lectura adicional en la red

Tendencias en gestión de identidades: mybusinessfuture.com

Proteger identidades en la nube: cloudmagazin.com

Artículos relacionados

Fuente de imagen: Pexels / Miguel Á. Padriñán

Lectura adicional

Práctica e Implementación · 31 de julio de 2026

Anthropic: Claude vulneró tres empresas

Claude de Anthropic superó tres evaluaciones cibernéticas: errores en Harness, malware en PyPI y lista de verificación para CISOs.

Práctica e Implementación · 29 de julio de 2026

Codex Security: CLI abierta alimenta a OpenAI

Codex Security CLI: Código del cliente bajo Apache-2.0 abierto, Backend de escaneo en fase beta limitada contra infraestructura de OpenAI.

Una revista de Evernine Media GmbH