¿Eliminar las contraseñas? Por qué el auge de las Passkeys ignora la realidad
Google, Apple y Microsoft promueven un «futuro sin contraseñas» con Passkeys. Las promesas suenan bien: más seguras, más fáciles, resistentes al phishing. Sin embargo, la realidad es más compleja. El bloqueo del proveedor, la dependencia del dispositivo y la falta de mecanismos de recuperación hacen que las Passkeys sean un riesgo para las empresas. Un análisis objetivo más allá del marketing.
En resumen
- Las Passkeys son técnicamente superiores: criptografía de clave pública, resistentes al phishing, sin secreto compartido
- En la práctica, fracasan en el bloqueo del proveedor: las Passkeys están vinculadas a ecosistemas (Apple, Google, Microsoft) y no son portátiles
- La recuperación en caso de pérdida del dispositivo es el problema central sin resolver – quien pierde su smartphone se enfrenta a cuentas bloqueadas
- A las empresas les faltan herramientas de gestión: ningún MDM puede gestionar, revocar o auditar actualmente las Passkeys de manera centralizada
Lo que las Passkeys hacen bien
La crítica primero – pero luego el elogio. Las Passkeys se basan en FIDO2/WebAuthn y son sólidas desde el punto de vista criptográfico. En lugar de una contraseña que se puede transmitir y, por lo tanto, robar, el usuario se autentica mediante un procedimiento de clave pública. La clave privada nunca abandona el dispositivo. El phishing se vuelve estructuralmente imposible porque no hay ningún secreto que pueda ser interceptado.
Para aplicaciones de consumo, esto es un verdadero avance. Sin reutilización de contraseñas, sin credencial stuffing, sin fugas de bases de datos con millones de contraseñas en texto claro. Así es la teoría.
Dónde el auge oculta la realidad
1. Bloqueo del proveedor: Una Passkey almacenada en el iCloud Keychain de Apple funciona sin problemas en iPhone, iPad y Mac. Pero no en el smartphone de la empresa con Android. Ni en el ordenador de trabajo con Windows. La «tecnología abierta» se convierte en un adhesivo del ecosistema a través de mecanismos de sincronización propietarios. Google y Apple no tienen interés en la portabilidad – las Passkeys vinculan a los usuarios.
2. Dependencia del dispositivo: Su smartphone es su caja fuerte de Passkeys. Si se pierde, se roba o se estropea, se enfrenta a un problema de recuperación que las contraseñas nunca tuvieron. «Contraseña olvidada» es un flujo de trabajo resuelto. «Passkey perdida» no lo es.
3. Aptitud empresarial: Un administrador de TI que gestiona los accesos para 500 empleados necesita: provisión centralizada, revocación en caso de despido, registros de auditoría, mecanismos de copia de seguridad, independencia del dispositivo. Ninguno de estos problemas está resuelto de manera satisfactoria hoy en día. Las Passkeys se desarrollaron para consumidores, no para empresas.
Lo que las empresas deberían hacer en su lugar
MFA primero, no Passkeys primero: La mayor mejora de seguridad no proviene de las Passkeys, sino de la autenticación multifactor (MFA) consistente. Los tokens de hardware (YubiKey), las aplicaciones TOTP y las notificaciones push están desarrolladas, son independientes del dispositivo y aptas para empresas. Quien aún no tiene MFA debería solucionarlo antes de pensar en Passkeys.
Passkeys como opción, no como obligación: Ofrezca Passkeys como método de autenticación adicional – pero no lo imponga. Los usuarios con ecosistemas de dispositivos mixtos (iPhone privado, Windows de la empresa) perderán de lo contrario el acceso o recurrirán a soluciones alternativas inseguras.
Gestor de contraseñas en lugar de eliminación: Un gestor de contraseñas empresarial con contraseñas generadas, únicas y de 128 bits más MFA es hoy más seguro, portátil y manejable que las Passkeys. El futuro sin contraseñas está llegando – pero aún no ha llegado.
Conclusión: Evolución en lugar de revolución
Las Passkeys son el futuro de la autenticación – en tres a cinco años, cuando se resuelvan la portabilidad, la recuperación y la gestión empresarial. Hoy en día, son una característica prometedora para consumidores que crea más problemas para las empresas de los que resuelve. La recomendación honesta: desplegar MFA de manera generalizada, implementar gestores de contraseñas, observar y pilotar Passkeys – pero no venderlas como la bala de plata.
Datos clave
Adopción de Passkeys: Menos del 5 por ciento de los procesos de inicio de sesión en grandes servicios utilizan actualmente Passkeys – a pesar de la promoción agresiva por parte de Apple y Google desde 2023.
Problema de recuperación: El 37 por ciento de los usuarios que prueban Passkeys vuelven a las contraseñas dentro de los 90 días – motivo más frecuente: cambio de dispositivo o pérdida de acceso (FIDO Alliance, 2024).
Preguntas frecuentes
Cada pregunta está bloqueada. Un toque desbloquea la respuesta.
¿Son realmente las contraseñas menos seguras que las Passkeys?
Contraseñas débiles y reutilizadas: Sí, claramente. Contraseñas generadas, únicas con MFA: La diferencia de seguridad con Passkeys es marginal. El problema nunca fueron las contraseñas en sí, sino el manejo humano de las mismas.
¿Debería ofrecer Passkeys de todos modos?
Sí – como método opcional junto con MFA. Para usuarios tecnológicamente avanzados en ecosistemas homogéneos (por ejemplo, entorno puramente Apple) las Passkeys son más cómodas y seguras. Como único método para entornos empresariales heterogéneos aún no están maduras.
¿Cuándo estarán las Passkeys listas para empresas?
Cuando se cumplan tres condiciones: portabilidad entre plataformas (exportación/importación entre Apple, Google, Microsoft), gestión centralizada de MDM con revocación y auditoría, y un proceso de recuperación estándar en caso de pérdida del dispositivo. Pronóstico: 2027/2028.
Artículos relacionados
- Gestores de contraseñas: ¿Cuáles son los mejores para PC y smartphone
- Gestión de contraseñas empresariales: Defenderse inteligentemente de los ciberataques
- Seguridad de contraseñas: Desafíe a sus empleados
Más del red de MBF Media