Las contraseñas son, hace más de treinta años, el eslabón más débil de cualquier sistema de acceso: se reutilizan entre servicios, se anotan en un post-it, se roban con phishing y se filtran en brechas de terceros que nada tienen que ver con la empresa. Las passkeys son el primer reemplazo real que tuvo tracción masiva: ya no hay secreto que memorizar, ni servidor que lo guarde para que se lo roben.
Cómo funcionan, sin la jerga técnica
Una passkey es un par de claves criptográficas: una privada, que nunca sale del dispositivo del usuario (celular, notebook, llave física), y una pública, que queda registrada en el servidor. Para iniciar sesión, el servidor le pide al dispositivo que "firme" un desafío con la clave privada. El dispositivo lo hace solo si el usuario se autentica localmente —huella, Face ID, PIN—. El servidor jamás ve ni almacena una contraseña, porque no existe.
Passkeys vs. contraseña + MFA tradicional
| Aspecto | Contraseña + MFA (SMS/OTP) | Passkey |
|---|---|---|
| Qué se guarda en el servidor | Hash de contraseña (robable) | Solo clave pública (inútil sin la privada) |
| Resistencia a phishing | Vulnerable, el usuario puede tipear la clave en un sitio falso | Resistente por diseño, atada al dominio |
| Reutilización entre sitios | Común y riesgosa | Imposible, cada passkey es única por sitio |
| Fricción para el usuario | Recordar clave + código de un segundo canal | Un gesto biométrico o PIN local |
Qué implica adoptarlas en una pyme
- Requiere soporte del sistema: las aplicaciones deben implementar el estándar WebAuthn/FIDO2; no es un simple "toggle" en sistemas viejos sin actualizar.
- Sincronización entre dispositivos: los principales gestores (Apple, Google, Microsoft, gestores de contraseñas) sincronizan las passkeys entre los dispositivos del usuario, evitando quedar bloqueado por perder un único equipo.
- Plan de recuperación: igual que con cualquier credencial, hace falta un método de respaldo (otra passkey, llave física de backup) para el caso de pérdida total de dispositivos.
- Convivencia con lo existente: la migración suele ser gradual: se ofrece passkey como opción junto a la contraseña, y se retira esta última recién cuando la adopción es alta.
Dónde tiene más impacto primero
El mayor retorno inmediato está en los accesos administrativos de mayor riesgo: paneles de administración, VPN, accesos a infraestructura crítica. Ahí el costo de un phishing exitoso es más alto, y el volumen de usuarios a migrar es chico, lo que hace viable un piloto rápido antes de expandir a toda la organización.
¿Tus accesos críticos siguen dependiendo de contraseñas?
Evaluamos qué sistemas de tu empresa pueden migrar a passkeys y armamos el plan de adopción.