{"id":8857,"date":"2025-11-20T09:00:00","date_gmt":"2025-11-20T09:00:00","guid":{"rendered":"https:\/\/www.securitytoday.de\/2026\/04\/02\/post_id-4976-2\/"},"modified":"2026-07-04T12:34:43","modified_gmt":"2026-07-04T12:34:43","slug":"eliminar-las-contrasenas-por-que-el-auge-de-las-passkeys-ignora-la-realidad","status":"publish","type":"post","link":"https:\/\/www.securitytoday.de\/es\/2025\/11\/20\/eliminar-las-contrasenas-por-que-el-auge-de-las-passkeys-ignora-la-realidad\/","title":{"rendered":"\u00bfEliminar las contrase\u00f1as? Por qu\u00e9 el auge de las Passkeys ignora la realidad"},"content":{"rendered":"<p><strong>Google, Apple y Microsoft promueven un \u00abfuturo sin contrase\u00f1as\u00bb con Passkeys. Las promesas suenan bien: m\u00e1s seguras, m\u00e1s f\u00e1ciles, resistentes al phishing. Sin embargo, la realidad es m\u00e1s compleja. El bloqueo del proveedor, la dependencia del dispositivo y la falta de mecanismos de recuperaci\u00f3n hacen que las Passkeys sean un riesgo para las empresas. Un an\u00e1lisis objetivo m\u00e1s all\u00e1 del marketing.<\/strong><\/p>\n<h2>En resumen<\/h2>\n<ul>\n<li>Las Passkeys son t\u00e9cnicamente superiores: criptograf\u00eda de clave p\u00fablica, resistentes al phishing, sin secreto compartido<\/li>\n<li>En la pr\u00e1ctica, fracasan en el bloqueo del proveedor: las Passkeys est\u00e1n vinculadas a ecosistemas (Apple, Google, Microsoft) y no son port\u00e1tiles<\/li>\n<li>La recuperaci\u00f3n en caso de p\u00e9rdida del dispositivo es el problema central sin resolver  &#8211;  quien pierde su smartphone se enfrenta a cuentas bloqueadas<\/li>\n<li>A las empresas les faltan herramientas de gesti\u00f3n: ning\u00fan MDM puede gestionar, revocar o auditar actualmente las Passkeys de manera centralizada<\/li>\n<\/ul>\n<h2>Lo que las Passkeys hacen bien<\/h2>\n<p>La cr\u00edtica primero  &#8211;  pero luego el elogio. Las Passkeys se basan en FIDO2\/WebAuthn y son s\u00f3lidas desde el punto de vista criptogr\u00e1fico. En lugar de una contrase\u00f1a que se puede transmitir y, por lo tanto, robar, el usuario se autentica mediante un procedimiento de clave p\u00fablica. La clave privada nunca abandona el dispositivo. El phishing se vuelve estructuralmente imposible porque no hay ning\u00fan secreto que pueda ser interceptado.<\/p>\n<p>Para aplicaciones de consumo, esto es un verdadero avance. Sin reutilizaci\u00f3n de contrase\u00f1as, sin credencial stuffing, sin fugas de bases de datos con millones de contrase\u00f1as en texto claro. As\u00ed es la teor\u00eda.<\/p>\n<h2>D\u00f3nde el auge oculta la realidad<\/h2>\n<p><strong>1. Bloqueo del proveedor:<\/strong> Una Passkey almacenada en el iCloud Keychain de Apple funciona sin problemas en iPhone, iPad y Mac. Pero no en el smartphone de la empresa con Android. Ni en el ordenador de trabajo con Windows. La \u00abtecnolog\u00eda abierta\u00bb se convierte en un adhesivo del ecosistema a trav\u00e9s de mecanismos de sincronizaci\u00f3n propietarios. Google y Apple no tienen inter\u00e9s en la portabilidad  &#8211;  las Passkeys vinculan a los usuarios.<\/p>\n<p><strong>2. Dependencia del dispositivo:<\/strong> Su smartphone es su caja fuerte de Passkeys. Si se pierde, se roba o se estropea, se enfrenta a un problema de recuperaci\u00f3n que las contrase\u00f1as nunca tuvieron. \u00abContrase\u00f1a olvidada\u00bb es un flujo de trabajo resuelto. \u00abPasskey perdida\u00bb no lo es.<\/p>\n<p><strong>3. Aptitud empresarial:<\/strong> Un administrador de TI que gestiona los accesos para 500 empleados necesita: provisi\u00f3n centralizada, revocaci\u00f3n en caso de despido, registros de auditor\u00eda, mecanismos de copia de seguridad, independencia del dispositivo. Ninguno de estos problemas est\u00e1 resuelto de manera satisfactoria hoy en d\u00eda. Las Passkeys se desarrollaron para consumidores, no para empresas.<\/p>\n<h2>Lo que las empresas deber\u00edan hacer en su lugar<\/h2>\n<p><strong>MFA primero, no Passkeys primero:<\/strong> La mayor mejora de seguridad no proviene de las Passkeys, sino de la autenticaci\u00f3n multifactor (MFA) consistente. Los tokens de hardware (YubiKey), las aplicaciones TOTP y las notificaciones push est\u00e1n desarrolladas, son independientes del dispositivo y aptas para empresas. Quien a\u00fan no tiene MFA deber\u00eda solucionarlo antes de pensar en Passkeys.<\/p>\n<p><strong>Passkeys como opci\u00f3n, no como obligaci\u00f3n:<\/strong> Ofrezca Passkeys como m\u00e9todo de autenticaci\u00f3n adicional  &#8211;  pero no lo imponga. Los usuarios con ecosistemas de dispositivos mixtos (iPhone privado, Windows de la empresa) perder\u00e1n de lo contrario el acceso o recurrir\u00e1n a soluciones alternativas inseguras.<\/p>\n<p><strong>Gestor de contrase\u00f1as en lugar de eliminaci\u00f3n:<\/strong> Un gestor de contrase\u00f1as empresarial con contrase\u00f1as generadas, \u00fanicas y de 128 bits m\u00e1s MFA es hoy m\u00e1s seguro, port\u00e1til y manejable que las Passkeys. El futuro sin contrase\u00f1as est\u00e1 llegando  &#8211;  pero a\u00fan no ha llegado.<\/p>\n<h2>Conclusi\u00f3n: Evoluci\u00f3n en lugar de revoluci\u00f3n<\/h2>\n<p>Las Passkeys son el futuro de la autenticaci\u00f3n  &#8211;  en tres a cinco a\u00f1os, cuando se resuelvan la portabilidad, la recuperaci\u00f3n y la gesti\u00f3n empresarial. Hoy en d\u00eda, son una caracter\u00edstica prometedora para consumidores que crea m\u00e1s problemas para las empresas de los que resuelve. La recomendaci\u00f3n honesta: desplegar MFA de manera generalizada, implementar gestores de contrase\u00f1as, observar y pilotar Passkeys  &#8211;  pero no venderlas como la bala de plata.<\/p>\n<h2>Datos clave<\/h2>\n<p><strong>Adopci\u00f3n de Passkeys:<\/strong> Menos del 5 por ciento de los procesos de inicio de sesi\u00f3n en grandes servicios utilizan actualmente Passkeys  &#8211;  a pesar de la promoci\u00f3n agresiva por parte de Apple y Google desde 2023.<\/p>\n<p><strong>Problema de recuperaci\u00f3n:<\/strong> El 37 por ciento de los usuarios que prueban Passkeys vuelven a las contrase\u00f1as dentro de los 90 d\u00edas  &#8211;  motivo m\u00e1s frecuente: cambio de dispositivo o p\u00e9rdida de acceso (FIDO Alliance, 2024).<\/p>\n<h2>Preguntas frecuentes<\/h2>\n<p class=\"st-faq-hint\">Cada pregunta est\u00e1 bloqueada. Un toque desbloquea la respuesta.<\/p>\n<details>\n<summary><strong>\u00bfSon realmente las contrase\u00f1as menos seguras que las Passkeys?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Contrase\u00f1as d\u00e9biles y reutilizadas: S\u00ed, claramente. Contrase\u00f1as generadas, \u00fanicas con MFA: La diferencia de seguridad con Passkeys es marginal. El problema nunca fueron las contrase\u00f1as en s\u00ed, sino el manejo humano de las mismas.<\/p>\n<\/details>\n<details>\n<summary><strong>\u00bfDeber\u00eda ofrecer Passkeys de todos modos?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">S\u00ed  &#8211;  como m\u00e9todo opcional junto con MFA. Para usuarios tecnol\u00f3gicamente avanzados en ecosistemas homog\u00e9neos (por ejemplo, entorno puramente Apple) las Passkeys son m\u00e1s c\u00f3modas y seguras. Como \u00fanico m\u00e9todo para entornos empresariales heterog\u00e9neos a\u00fan no est\u00e1n maduras.<\/p>\n<\/details>\n<details>\n<summary><strong>\u00bfCu\u00e1ndo estar\u00e1n las Passkeys listas para empresas?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Cuando se cumplan tres condiciones: portabilidad entre plataformas (exportaci\u00f3n\/importaci\u00f3n entre Apple, Google, Microsoft), gesti\u00f3n centralizada de MDM con revocaci\u00f3n y auditor\u00eda, y un proceso de recuperaci\u00f3n est\u00e1ndar en caso de p\u00e9rdida del dispositivo. Pron\u00f3stico: 2027\/2028.<\/p>\n<\/details>\n<h2>Art\u00edculos relacionados<\/h2>\n<ul>\n<li><a href=\"https:\/\/www.securitytoday.de\/es\/2020\/07\/15\/post_id-2251\/\">Gestores de contrase\u00f1as: \u00bfCu\u00e1les son los mejores para PC y smartphone<\/a><\/li>\n<li><a href=\"https:\/\/www.securitytoday.de\/2021\/12\/13\/enterprise-password-management-cyberattacken\/\">Gesti\u00f3n de contrase\u00f1as empresariales: Defenderse inteligentemente de los ciberataques<\/a><\/li>\n<li>Seguridad de contrase\u00f1as: Desaf\u00ede a sus empleados<\/li>\n<\/ul>\n<p style=\"font-weight:700;color:#e6e3da;font-size:1.05em;margin:48px 0 16px;\">M\u00e1s del red de MBF Media<\/p>\n<div style=\"display:flex;flex-direction:column;gap:14px;margin-bottom:40px;\"><a href=\"https:\/\/mybusinessfuture.com\/ki-made-in-germany-935-startups-oekosystem\/\" class=\"st-net-card\" style=\"display:block;padding:16px 18px;background:#23261f;border:1px solid rgba(105,216,237,0.22);border-radius:10px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 2px 10px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;\"><span style=\"display:block;margin-bottom:6px;font-size:0.72em;font-weight:700;letter-spacing:0.06em;text-transform:uppercase;color:#aa8ac2;\">MyBusinessFuture<\/span><span style=\"display:block;color:#e6e3da;line-height:1.45;\">Identidad digital y autenticaci\u00f3n en mybusinessfuture.com<\/span><\/a><a href=\"https:\/\/www.cloudmagazin.com\/es\/2026\/02\/28\/cloud-trends-2026-was-it-entscheider-jetzt-auf-dem-radar-haben-muessen\/\" class=\"st-net-card\" style=\"display:block;padding:16px 18px;background:#23261f;border:1px solid rgba(105,216,237,0.22);border-radius:10px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 2px 10px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;\"><span style=\"display:block;margin-bottom:6px;font-size:0.72em;font-weight:700;letter-spacing:0.06em;text-transform:uppercase;color:#0bb7fd;\">cloudmagazin<\/span><span style=\"display:block;color:#e6e3da;line-height:1.45;\">Identidad en la nube y gesti\u00f3n de acceso en cloudmagazin.com<\/span><\/a><\/div>\n","protected":false},"excerpt":{"rendered":"Google, Apple y Microsoft promueven un \u00abfuturo sin contrase\u00f1as\u00bb con Passkeys. Las promesas suenan bien: m\u00e1s seguras, m\u00e1s f\u00e1ciles, resistentes al phishing. Sin embargo, la realidad es m\u00e1s compleja. El bloqueo del proveedor, la dependencia del dispositivo y la falta de mecanismos de recuperaci\u00f3n hacen que las Passkeys sean un riesgo para las empresas. Un [&hellip;]","protected":false},"author":55,"featured_media":4977,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_yoast_wpseo_focuskw":"passkeys","_yoast_wpseo_title":"\u00bfEliminar las contrase\u00f1as? Por qu\u00e9 el auge de las Passkeys ignora la realidad","_yoast_wpseo_metadesc":"Passkeys: m\u00e1s seguras pero con desaf\u00edos reales. Descubre por qu\u00e9 no son la soluci\u00f3n perfecta a\u00fan y c\u00f3mo afectan tu seguridad digital hoy. Aprende m\u00e1s aqu\u00ed.","_yoast_wpseo_meta-robots-noindex":"","_yoast_wpseo_meta-robots-nofollow":"","_yoast_wpseo_meta-robots-adv":"","_yoast_wpseo_canonical":"","_yoast_wpseo_opengraph-title":"","_yoast_wpseo_opengraph-description":"","_yoast_wpseo_opengraph-image":"","_yoast_wpseo_opengraph-image-id":0,"_yoast_wpseo_twitter-title":"","_yoast_wpseo_twitter-description":"","_yoast_wpseo_twitter-image":"","_yoast_wpseo_twitter-image-id":0,"_evm_slot_owner":"","evm_cvss":0,"evm_risk":0,"evm_casefile":"","evm_primary_cve":"","evm_external_preview_token":"","evm_external_preview_expires":"","_evm_translation_lang":"","featured_post":0,"featured_post_sortierung":0,"_wp_old_slug":["post_id-4976-2","post_id-4976"],"footnotes":""},"categories":[261],"tags":[],"class_list":["post-8857","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-strategie-governance-es"],"evm_reading_time_minutes":6,"wpml_language":"es","wpml_translation_of":4976,"_links":{"self":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/8857","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/users\/55"}],"replies":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/comments?post=8857"}],"version-history":[{"count":9,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/8857\/revisions"}],"predecessor-version":[{"id":20182,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/8857\/revisions\/20182"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/media\/4977"}],"wp:attachment":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/media?parent=8857"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/categories?post=8857"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/tags?post=8857"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}