Contraseñas vs. passkeys: cuáles son las diferencias y por qué las claves de acceso son más seguras

 



Las contraseñas llevan décadas como principal barrera para proteger cuentas de correo, redes sociales, servicios financieros y todo tipo de plataformas digitales. El problema es que también concentran varias de las debilidades que aprovechan los ciberdelincuentes: pueden adivinarse, reutilizarse, filtrarse en una brecha de datos o entregarse por error en una página falsa.

Frente a ese modelo, las passkeys, también llamadas claves de acceso, reemplazan la contraseña por un sistema basado en criptografía. El usuario ya no necesita memorizar una combinación de caracteres ni escribirla cada vez que inicia sesión: puede autorizar el acceso mediante la huella digital, reconocimiento facial, PIN o el mecanismo que utiliza para desbloquear su dispositivo.

La diferencia no se limita a la comodidad. El diseño de las passkeys busca resolver uno de los principales problemas de las contraseñas: no existe un secreto que el usuario pueda escribir accidentalmente en un sitio de phishing. Cada clave queda asociada al servicio para el que fue creada y no puede utilizarse desde un dominio fraudulento que intente hacerse pasar por el original.

Contraseñas y passkeys: dónde está la principal diferencia

Una contraseña funciona como un secreto compartido. El usuario la conoce y el servicio debe disponer de información que le permita comprobar si la combinación ingresada es correcta. Aunque las plataformas aplican técnicas para proteger esas credenciales, una filtración, una contraseña débil o la reutilización de la misma clave en varios sitios pueden abrir la puerta a un ataque.

Las passkeys utilizan otro mecanismo. Al crearlas se genera un par de claves criptográficas vinculadas entre sí: una pública y otra privada. La pública queda registrada en el servicio; la privada permanece bajo control del sistema que administra las credenciales del usuario. El servidor no necesita conocer esa clave privada.

Cuando una persona intenta acceder a su cuenta, el servicio envía un desafío criptográfico. El dispositivo utiliza la clave privada para responder y el servidor comprueba el resultado mediante la clave pública que tiene almacenada.

Antes de autorizar ese proceso, el teléfono o la computadora pueden pedir huella digital, reconocimiento facial, PIN o patrón. La biometría sirve para desbloquear el uso de la passkey en el equipo: la huella o la imagen del rostro no se envían al sitio web.

El cambio también reduce el problema de la reutilización. Mientras una persona puede emplear la misma contraseña en diez servicios diferentes, cada passkey es única para la cuenta y el servicio en el que fue creada. Una credencial obtenida para una plataforma no sirve para iniciar sesión en otra.

Por qué las passkeys son resistentes al phishing

El phishing tradicional intenta convencer a la víctima de que escriba su usuario y contraseña en una página falsa. Si la imitación es suficientemente convincente, el atacante recibe las credenciales y puede intentar utilizarlas inmediatamente en el servicio legítimo.

Con una passkey, ese mecanismo cambia. La credencial está criptográficamente vinculada al dominio correspondiente y el navegador o sistema operativo comprueba esa relación antes de utilizarla. Una página creada para imitar a otro sitio no puede solicitar y obtener la passkey correspondiente al dominio legítimo.

Eso no significa que las passkeys eliminen todas las formas de fraude digital. Un atacante todavía puede recurrir a ingeniería social, malware, engaños para recuperar una cuenta u otras técnicas. La protección específica es especialmente importante frente al robo de credenciales mediante phishing y a los ataques basados en contraseñas filtradas o reutilizadas.

Otra diferencia aparece en el almacenamiento. Una contraseña depende de un secreto elegido por el usuario y de cómo lo gestiona cada plataforma. Con las passkeys, el sitio almacena la clave pública, que por sí sola no permite iniciar sesión ni reconstruir la privada.

Qué pasa si se pierde el teléfono

La idea de que una passkey vive exclusivamente dentro de un teléfono es una simplificación. Existen passkeys sincronizadas y passkeys vinculadas a un dispositivo específico.

Las primeras pueden almacenarse mediante gestores de credenciales y sincronizarse de forma cifrada entre dispositivos asociados a una misma cuenta. Eso permite recuperar el acceso al estrenar otro teléfono o computadora, siempre que el usuario pueda autenticarse ante ese proveedor. Las segundas permanecen ligadas a un equipo o a una llave física de seguridad.

Por ese motivo, tampoco es exacto afirmar que las passkeys eliminan cualquier proceso de recuperación. Lo que desaparece es la necesidad de restablecer una contraseña olvidada en el sentido tradicional. La recuperación puede depender del proveedor que administra las passkeys, de otro dispositivo autorizado o de los métodos alternativos que haya configurado cada servicio.

Las contraseñas todavía están lejos de desaparecer de Internet y muchos servicios mantienen sistemas híbridos. Sin embargo, la diferencia entre ambos modelos es estructural: las contraseñas depositan buena parte de la seguridad en un secreto que la persona debe recordar y proteger; las passkeys trasladan la autenticación a credenciales criptográficas específicas para cada servicio y protegidas por el dispositivo.

Ese cambio ataca dos problemas que acompañaron a las contraseñas desde sus comienzos: que pueden reutilizarse y que una persona puede entregarlas sin saberlo al sitio equivocado.

Artículo Anterior Artículo Siguiente