Volver al glosario

Passwordless

2 min de lectura

En autenticación, passwordless describe cualquier acceso que no exija al usuario presentar un secreto compartido memorizado. En la práctica el término se usa para dos cosas muy distintas, y solo una elimina el problema del phishing: las credenciales basadas en criptografía de clave pública, frente a los códigos y los enlaces enviados por un canal.

24 de julio de 2026
Compartir:

Cómo funciona

La forma fuerte es FIDO2 y WebAuthn. Se crea un par de claves en el dispositivo del usuario, la clave privada no sale de ahí, y el acceso es una firma sobre un desafío del sitio. De ahí se derivan dos propiedades. No hay ningún secreto compartido guardado en el servidor, así que una brecha de la base de datos entrega claves públicas. Y la firma está atada al origen que la pidió, así que un proxy en otro dominio no puede obtener una respuesta aprovechable. La credencial en esta forma es una passkey, que es la palabra que el mercado busca ya, y es la única opción ampliamente desplegada que resiste el phishing por construcción.

La forma débil son los enlaces mágicos y los códigos de un solo uso enviados por correo o por mensaje de texto. Quitan la contraseña memorizada y la sustituyen por un secreto en tránsito, que se puede interceptar, reenviar, o simplemente teclear en la página de un atacante por un usuario que cree estar accediendo a su servicio.

Qué sale mal

El marketing mete las dos formas en una sola palabra, y un pliego que pida passwordless aceptará las dos. Un parque que adopta códigos por correo ha trasladado el problema entero de la autenticación a la plataforma de correo y sigue siendo completamente phishable por un proxy adversary-in-the-middle.

El segundo problema es el respaldo. Un tenant que despliega credenciales fuertes y deja una vía de recuperación por código enviado por mensaje de texto, o un servicio de soporte que restablece según lo que conteste quien llama, es exactamente igual de fuerte que esa vía. No atacamos la credencial buena: pedimos la otra, y por eso mismo la autenticación multifactor y el passwordless no son alternativas la una de la otra.

El tercero es una distinción que decide si el despliegue satisface un requisito de garantía alta: si la credencial está sincronizada entre los dispositivos del usuario a través de una cuenta de plataforma, o si está atada a un solo dispositivo y no se puede exportar. Las credenciales sincronizadas son mucho más fáciles de desplegar y heredan la seguridad de la cuenta de plataforma por la que sincronizan. Las credenciales atadas al dispositivo en hardware son lo que espera un esquema de garantía alta; confirma la redacción exacta del esquema aplicable antes de afirmarlo en un documento.

Dónde aparece esto en una auditoría

Enumeramos todos los métodos de autenticación habilitados en el tenant, no el que desplegó el proyecto, y probamos el más débil que siga funcionando. El hallazgo suele ser el respaldo que ha sobrevivido y no el método nuevo. Comprobamos también si siguen siendo alcanzables los protocolos heredados incapaces de presentar una credencial moderna, porque se saltan la discusión entera. Esto forma parte de cómo revisamos la autenticación de un tenant de Microsoft 365.

¿Quieres ver cómo trabajamos en Asperis Security?

Agenda 30 minutos con uno de nuestros especialistas. Revisamos tu stack y te decimos qué conviene probar primero.