Una passkey es una credencial criptográfica que vive en tu dispositivo — móvil, portátil, llave física — y se desbloquea con tu huella o tu cara. No hay nada que escribir, nada que recordar y, crucialmente, nada que robar mediante phishing: la clave privada nunca sale del dispositivo y solo funciona en el dominio legítimo.
Por qué son inmunes al phishing
Cuando un empleado introduce su contraseña en una web clonada, el atacante la captura y la reutiliza. Con passkeys este ataque es matemáticamente imposible: la passkey de tuempresa.com no responde ante tuempresa-login.co. El navegador ni siquiera la ofrece. No es que el empleado "deba fijarse mejor" — es que no hay nada que pueda entregar por error.
Esto convierte a las passkeys en la única medida que elimina de raíz la categoría completa de ataques de robo de credenciales, en lugar de mitigarla. Eso incluye el phishing por código QR, que acaba igualmente en una web clonada.
Contraseña vs. passkey, sin tecnicismos
| Riesgo | Contraseña | Passkey |
|---|---|---|
| Phishing | Vulnerable, incluso con MFA por SMS | Inmune por diseño |
| Filtración del servidor | Hash crackeable y reutilizable | Solo se filtra la clave pública: inservible |
| Reutilización entre servicios | El hábito más extendido y peligroso | Imposible: una por servicio, automática |
| Fricción para el usuario | Recordar, rotar, gestionar | Huella o cara: dos segundos |
Las cuentas protegidas con passkeys resisten más del 99% de los ataques de apropiación automatizados; el inicio de sesión es además ocho veces más rápido que con contraseña y MFA tradicional.
— Datos publicados por la FIDO Alliance y los principales proveedores de identidad
Plan de despliegue en 4 fases
- Inventario (semana 1–2): identifica qué aplicaciones soportan ya FIDO2/WebAuthn. Microsoft 365, Google Workspace y la mayoría de SaaS modernos lo hacen; tu ERP de 2009 probablemente no, y no pasa nada: prioriza el correo y la identidad central, que es donde ocurre el phishing.
- Piloto con IT y dirección (semana 3–4): dos semanas, grupo reducido, recogida de fricciones reales — dispositivos compartidos, perfiles sin móvil corporativo, recuperación de cuenta.
- Despliegue general (mes 2): activación por departamentos con la contraseña como respaldo temporal. La comunicación importa más que la técnica: explica el "por qué" antes del "cómo".
- Eliminación del respaldo (mes 3+): política de passkey obligatoria donde sea posible y contraseña deshabilitada. Hasta este paso, el phishing sigue funcionando: el atacante simplemente pide "el método antiguo".
El mayor obstáculo no es técnico, es de comunicación: la gente desconfía de lo que no entiende ("¿y si me cortan el dedo?", nos preguntan en serio en las formaciones). Acompaña el despliegue con una píldora formativa que explique qué es una passkey y por qué es más cómoda — cuando el empleado entiende que gana en comodidad y en seguridad a la vez, la adopción se dispara.
Nuestro módulo de formación sobre passkeys está incluido en todos los itinerarios de la plataforma, junto con la guía de despliegue para administradores. Quince minutos de formación que eliminan la principal puerta de entrada de los atacantes.