Adiós a las contraseñas: guía práctica de passkeys para empresas

Google, Microsoft y Apple ya permiten eliminar las contraseñas por completo. Explicamos qué son las passkeys, por qué son inmunes al phishing y cómo desplegarlas sin drama en tu organización.

Candado metálico cerrado sobre el teclado de un portátil iluminado en rojo y verde

Una passkey es una credencial criptográfica que vive en tu dispositivo — móvil, portátil, llave física — y se desbloquea con tu huella o tu cara. No hay nada que escribir, nada que recordar y, crucialmente, nada que robar mediante phishing: la clave privada nunca sale del dispositivo y solo funciona en el dominio legítimo.

Por qué son inmunes al phishing

Cuando un empleado introduce su contraseña en una web clonada, el atacante la captura y la reutiliza. Con passkeys este ataque es matemáticamente imposible: la passkey de tuempresa.com no responde ante tuempresa-login.co. El navegador ni siquiera la ofrece. No es que el empleado "deba fijarse mejor" — es que no hay nada que pueda entregar por error.

Esto convierte a las passkeys en la única medida que elimina de raíz la categoría completa de ataques de robo de credenciales, en lugar de mitigarla. Eso incluye el phishing por código QR, que acaba igualmente en una web clonada.

Pantalla de portátil con código en un entorno oscuro
Miles de millones de contraseñas filtradas circulan en listas combinadas que alimentan ataques automatizados de credential stuffing. Las passkeys no aparecen en ninguna lista: no hay nada que filtrar.

Contraseña vs. passkey, sin tecnicismos

RiesgoContraseñaPasskey
PhishingVulnerable, incluso con MFA por SMSInmune por diseño
Filtración del servidorHash crackeable y reutilizableSolo se filtra la clave pública: inservible
Reutilización entre serviciosEl hábito más extendido y peligrosoImposible: una por servicio, automática
Fricción para el usuarioRecordar, rotar, gestionarHuella o cara: dos segundos

Las cuentas protegidas con passkeys resisten más del 99% de los ataques de apropiación automatizados; el inicio de sesión es además ocho veces más rápido que con contraseña y MFA tradicional.

— Datos publicados por la FIDO Alliance y los principales proveedores de identidad

Plan de despliegue en 4 fases

  1. Inventario (semana 1–2): identifica qué aplicaciones soportan ya FIDO2/WebAuthn. Microsoft 365, Google Workspace y la mayoría de SaaS modernos lo hacen; tu ERP de 2009 probablemente no, y no pasa nada: prioriza el correo y la identidad central, que es donde ocurre el phishing.
  2. Piloto con IT y dirección (semana 3–4): dos semanas, grupo reducido, recogida de fricciones reales — dispositivos compartidos, perfiles sin móvil corporativo, recuperación de cuenta.
  3. Despliegue general (mes 2): activación por departamentos con la contraseña como respaldo temporal. La comunicación importa más que la técnica: explica el "por qué" antes del "cómo".
  4. Eliminación del respaldo (mes 3+): política de passkey obligatoria donde sea posible y contraseña deshabilitada. Hasta este paso, el phishing sigue funcionando: el atacante simplemente pide "el método antiguo".
Recomendación LegiLearn

El mayor obstáculo no es técnico, es de comunicación: la gente desconfía de lo que no entiende ("¿y si me cortan el dedo?", nos preguntan en serio en las formaciones). Acompaña el despliegue con una píldora formativa que explique qué es una passkey y por qué es más cómoda — cuando el empleado entiende que gana en comodidad y en seguridad a la vez, la adopción se dispara.


Nuestro módulo de formación sobre passkeys está incluido en todos los itinerarios de la plataforma, junto con la guía de despliegue para administradores. Quince minutos de formación que eliminan la principal puerta de entrada de los atacantes.

Seguir leyendo

Otros artículos del blog.

Ver todos

Pon a prueba a tu equipo esta semana.

Una campaña de phishing real, gratis y sin compromiso, con su informe de resultados.

Primera campaña gratis