Volver al glosario

Passkey

2 min de lectura

En autenticación, una passkey es una credencial FIDO2 y WebAuthn: un par de claves creado para un sitio concreto, en el que la clave privada se queda en el dispositivo del usuario y el inicio de sesión es una firma sobre un reto. Es la única credencial de consumo ampliamente desplegada que un proxy de phishing no puede capturar y reproducir.

29 de julio de 2026
Compartir:

Cómo funciona

En el registro, el autenticador, que puede ser una llave de seguridad, un teléfono o un módulo de plataforma dentro de un portátil, genera un par de claves para el origen de ese sitio y devuelve la clave pública. Al iniciar sesión, el sitio manda un reto, el autenticador lo firma después de que el usuario haga un gesto o presente un dato biométrico, y el sitio verifica la firma contra la clave pública que tiene guardada. Es la forma fuerte de la autenticación sin contraseña.

Hay dos propiedades que hacen el trabajo. El servidor no guarda en ningún momento un secreto capaz de autenticar, así que una brecha de la base de credenciales entrega claves públicas. Y la firma incluye el origen con el que el navegador estaba hablando de verdad, que el autenticador obtiene del navegador y no de la página. Un proxy sobre un dominio parecido recibe, por tanto, una firma atada a ese dominio parecido, que el sitio real rechaza. Por eso las passkeys derrotan el phishing de adversary in the middle donde un segundo factor por código no lo hace.

Qué sale mal

El recurso alternativo sobrevive. Un despliegue que añade passkeys y mantiene como alternativa un código de un solo uso o un aviso de aprobación del doble factor corriente no se ha vuelto resistente al phishing, porque un atacante simplemente empuja al usuario hacia la alternativa. La seguridad de la cuenta es igual al método habilitado más débil, y en una prueba ese es el método que usamos.

La recuperación de la cuenta es el segundo hueco y es más difícil. A un usuario que pierde su dispositivo hay que volver a darle de alta, y el proceso de recuperación se convierte en el mecanismo de autenticación de verdad. Un centro de soporte que vuelve a dar de alta a partir de información que un atacante puede investigar es el control entero, y hacerle ingeniería social a ese centro sale más barato que atacar la credencial.

El tercero es la distinción entre credenciales sincronizadas y credenciales atadas al dispositivo. Las passkeys sincronizadas se copian entre los dispositivos del usuario a través de una cuenta de plataforma, que es lo que las hace prácticas para el consumidor y hace que la credencial herede la seguridad de esa cuenta. Las credenciales atadas al dispositivo, en hardware, no se pueden exportar. Para un requisito de garantía alta la diferencia es material; comprueba la letra del esquema que aplique antes de afirmar que se cumple.

Dónde aparece esto en una auditoría

En un ejercicio de phishing el resultado medible es si nuestro proxy consiguió una sesión utilizable. Contra un tenant donde las passkeys están impuestas y no queda ningún método más débil, no la consigue, y el informe lo dice con la evidencia delante, que es un argumento mucho más fuerte a favor del despliegue que la afirmación de un fabricante. Donde existe una alternativa, la usamos e informamos del camino. Esto forma parte de cómo desplegamos y probamos un inicio de sesión resistente al phishing.

¿Quieres ver cómo trabajamos en Asperis Security?

Agenda 30 minutos con uno de nuestros especialistas. Revisamos tu stack y te decimos qué conviene probar primero.