Ciberseguridad

Passkeys: el fin de las contraseñas en la empresa

Las contraseñas son, hace más de treinta años, el eslabón más débil de cualquier sistema de acceso: se reutilizan entre servicios, se anotan en un post-it, se roban con phishing y se filtran en brechas de terceros que nada tienen que ver con la empresa. Las passkeys son el primer reemplazo real que tuvo tracción masiva: ya no hay secreto que memorizar, ni servidor que lo guarde para que se lo roben.

Cómo funcionan, sin la jerga técnica

Una passkey es un par de claves criptográficas: una privada, que nunca sale del dispositivo del usuario (celular, notebook, llave física), y una pública, que queda registrada en el servidor. Para iniciar sesión, el servidor le pide al dispositivo que "firme" un desafío con la clave privada. El dispositivo lo hace solo si el usuario se autentica localmente —huella, Face ID, PIN—. El servidor jamás ve ni almacena una contraseña, porque no existe.

Esto es lo que las hace resistentes a phishing por diseño: una passkey está atada criptográficamente al dominio exacto para el que se creó. Un sitio falso que imite el login de la empresa no puede "pedir" la passkey correcta, aunque el usuario caiga en el engaño visualmente — el navegador simplemente no la ofrece.

Passkeys vs. contraseña + MFA tradicional

AspectoContraseña + MFA (SMS/OTP)Passkey
Qué se guarda en el servidorHash de contraseña (robable)Solo clave pública (inútil sin la privada)
Resistencia a phishingVulnerable, el usuario puede tipear la clave en un sitio falsoResistente por diseño, atada al dominio
Reutilización entre sitiosComún y riesgosaImposible, cada passkey es única por sitio
Fricción para el usuarioRecordar clave + código de un segundo canalUn gesto biométrico o PIN local

Qué implica adoptarlas en una pyme

  • Requiere soporte del sistema: las aplicaciones deben implementar el estándar WebAuthn/FIDO2; no es un simple "toggle" en sistemas viejos sin actualizar.
  • Sincronización entre dispositivos: los principales gestores (Apple, Google, Microsoft, gestores de contraseñas) sincronizan las passkeys entre los dispositivos del usuario, evitando quedar bloqueado por perder un único equipo.
  • Plan de recuperación: igual que con cualquier credencial, hace falta un método de respaldo (otra passkey, llave física de backup) para el caso de pérdida total de dispositivos.
  • Convivencia con lo existente: la migración suele ser gradual: se ofrece passkey como opción junto a la contraseña, y se retira esta última recién cuando la adopción es alta.

Dónde tiene más impacto primero

El mayor retorno inmediato está en los accesos administrativos de mayor riesgo: paneles de administración, VPN, accesos a infraestructura crítica. Ahí el costo de un phishing exitoso es más alto, y el volumen de usuarios a migrar es chico, lo que hace viable un piloto rápido antes de expandir a toda la organización.

¿Tus accesos críticos siguen dependiendo de contraseñas?
Evaluamos qué sistemas de tu empresa pueden migrar a passkeys y armamos el plan de adopción.

Hablar con Intelix →