
Introducción: por qué todo el mundo habla de las passkeys
Nos hemos pasado años acumulando contraseñas, reutilizándolas y sufriendo filtraciones. En paralelo, los códigos por SMS se han vuelto un engorro, los emails de verificación se pierden y los gestores de contraseñas no siempre se integran bien con cada servicio. Las passkeys (llaves de acceso) nacen para acabar con la contraseña en el día a día. Se desbloquean con tu huella, tu rostro o tu PIN local, y permiten entrar en tus cuentas sin escribir nada, con mayor seguridad y menos fricciones.
Ya funcionan en móviles y ordenadores modernos y están impulsadas por grandes plataformas y servicios populares. Si te suena a algo técnico, no te preocupes. En esta guía práctica vas a ver qué son, cómo activarlas, cómo migrar desde contraseñas tradicionales y cómo evitar errores comunes. El objetivo: salir con tus cuentas clave funcionando con passkeys en menos de una hora.
Qué son las passkeys y qué problema resuelven
Una passkey es una llave digital única asociada a una cuenta concreta (por ejemplo, tu correo o tu banco) que se guarda de forma segura en tu dispositivo o en un gestor con copia cifrada. En vez de compartir un secreto con el servicio (tu contraseña), pruebas que eres tú con un método local como tu huella o reconocimiento facial. El sitio web verifica esa prueba, pero nunca ve tu dato biométrico ni recibe una contraseña que pueda ser robada.
Esto resuelve tres problemas crónicos:
- Phishing: no hay contraseña que puedas escribir en una web falsa. La passkey solo funciona con el dominio correcto.
- Reutilización: cada servicio tiene su llave propia; un robo en uno no afecta a los demás.
- Fricción: te identificas con biometría o PIN local. Rápido y sin teclear códigos.
Cómo funcionan, explicado sin jerga
Detrás de las passkeys hay criptografía de clave pública. Te basta con esta idea: se crean dos piezas. Una se queda guardada en tu dispositivo (clave privada) y nunca sale. La otra (clave pública) se guarda en el servicio. Cuando quieres entrar, el servicio te lanza un reto que solo tu dispositivo puede resolver con su pieza privada. Tu huella o rostro no se envían; sirven para desbloquear la operación localmente.
Dos sabores que verás en la práctica
- Passkeys sincronizadas: viven en el llavero de tu ecosistema (por ejemplo, iCloud, el Gestor de contraseñas de Google o un gestor de terceros compatible) y aparecen en tus dispositivos conectados. Cómodas para el día a día.
- Passkeys “de hardware” o itinerantes: residen en una llave física (como una YubiKey) y se pueden usar en múltiples equipos por USB o NFC. Útiles como copia robusta y para entornos sensibles.
Seguridad comparada: contraseñas, 2FA y passkeys
- Solo contraseña: fácil de robar por phishing o filtraciones.
- Contraseña + 2FA por SMS: mejor que nada, pero interceptable y frágil ante SIM swapping.
- Contraseña + app de códigos o llave física: sólido, pero con más pasos.
- Passkeys: sin contraseña; resistentes a phishing y rápidas de usar. Puedes combinarlas con llaves físicas si quieres una capa extra.
¿Qué pasa si pierdes el móvil?
Depende de cómo guardas tus passkeys. Si están sincronizadas en la nube cifrada del proveedor (Apple, Google o un gestor compatible), se restauran al activar tu cuenta en otro dispositivo y pasar su verificación. Si solo estaban en un equipo, se pierden. Por eso conviene tener al menos dos copias: tu móvil y tu ordenador, o añadir una llave física como plan B.
Antes de empezar: decide dónde guardar tus passkeys
Tu elección marca la comodidad y la recuperación en caso de pérdida. Tienes tres rutas típicas:
1) Gestores nativos del sistema
- Apple iCloud Llavero: passkeys disponibles en iPhone, iPad y Mac con la misma cuenta de iCloud. Se sincronizan cifradas extremo a extremo.
- Google Password Manager: integrado en Android y Chrome. Sincroniza passkeys en tus dispositivos con tu cuenta de Google.
- Windows Hello + navegador: permite crear y usar passkeys en Windows con desbloqueo por PIN, rostro o huella.
Pros: integración perfecta, autocompletado rápido. Contras: más atado a un ecosistema.
2) Gestores de terceros compatibles
Algunos gestores modernos permiten crear, guardar y usar passkeys de forma multiplataforma, con copias cifradas y familia/equipos. Revisa que ofrezcan exportación segura y recuperación sin dolores.
Pros: independencia del sistema, compartición granular. Contras: cuota y una capa más a configurar.
3) Llaves de seguridad físicas (opcional)
Dispositivos como YubiKey o similares almacenan passkeys y funcionan por USB/NFC. Son el paracaídas perfecto si te roban o se rompe todo lo demás.
Pros: muy robustas, sin sincronización en la nube. Contras: necesitas dos (principal + copia), y hay que llevarlas encima cuando hagan falta.
Requisitos básicos para no atascarte
- Bloqueo de pantalla con PIN y, si puedes, biometría. Es tu “candado” local.
- Actualizaciones al día en móvil y ordenador. Navegadores modernos (Chrome, Safari, Edge o Firefox actualizados).
- Sesión en tu nube (Apple ID o Google) si vas a usar sincronización.
- Batería y Bluetooth si quieres usar el móvil como llave en el ordenador por proximidad.
Configura tus dispositivos paso a paso
iPhone, iPad y Mac
- Activa bloqueo con Face ID o Touch ID y un PIN robusto.
- Entra en Ajustes con tu Apple ID y verifica que iCloud Llavero está activado (en iCloud > Llavero).
- En Mac, usa Safari o Chrome actualizados; ambos manejan passkeys.
- Haz una prueba creando una passkey en un servicio compatible (ver más abajo) y verifica que aparece también en el otro dispositivo Apple que uses.
Android y Chromebook
- Configura bloqueo de pantalla y huella/rostro si tu equipo lo permite.
- Abre Google > Gestor de contraseñas y confirma que la opción de passkeys está activa.
- Usa Chrome o Edge actualizado. Crea una passkey de prueba y comprueba que aparece en tu Gestor de Google.
Windows 10/11
- Activa Windows Hello con PIN, rostro o huella (Configuración > Cuentas > Opciones de inicio de sesión).
- Usa Chrome, Edge o Firefox actualizados.
- Prueba a crear una passkey y a usar tu móvil como llave cercana si el sitio lo permite (se comunicará por Bluetooth).
Linux
Funciona mediante los navegadores modernos y, si quieres mayor robustez, con llaves físicas. Asegúrate de tener permisos para dispositivos USB/NFC si vas por esa ruta.
Añade passkeys en tus servicios más usados
Cada servicio lo nombra de forma parecida: Passkeys, Llaves de acceso o WebAuthn. La ruta general es: Cuenta > Seguridad > Passkeys o Llaves de acceso > Crear nueva.
- Ve a la configuración de tu cuenta de Google en Seguridad.
- Elige Passkeys y pulsa Crear passkey.
- Aprueba con tu biometría o PIN. Prueba a cerrar sesión y volver a entrar sin contraseña.
Microsoft (cuenta personal)
- Entra en la sección de Seguridad de tu cuenta Microsoft.
- Busca la opción Passkeys o Inicio de sesión sin contraseña.
- Crea una llave con Windows Hello o con tu móvil. Verifica el inicio de sesión.
Apple ID
- Desde un dispositivo Apple, abre Ajustes > Tu nombre > Contraseña y seguridad.
- Localiza las Llaves de acceso para tu Apple ID y sigue los pasos.
GitHub
- Ve a Settings > Password and authentication.
- En Passkeys, pulsa Register new passkey y aprueba con biometría.
Dropbox
- En Seguridad, busca Passkeys.
- Registra una nueva y pruébala en otro dispositivo.
PayPal
- Entra a tu cuenta y ve a Seguridad.
- Si ves Passkey o Llave de acceso, regístrala con tu dispositivo.
Amazon y eBay
Ambas plataformas permiten activar passkeys desde la sección de seguridad de la cuenta. La mecánica es similar: crear, aprobar con biometría y probar.
Usa el móvil como llave en un PC ajeno
En sitios compatibles, al iniciar sesión en un ordenador que no es tuyo, verás la opción “Usar un dispositivo cercano” o un código QR. Apunta con tu móvil, aprueba con tu biometría, y entrarás sin escribir la contraseña. Nada sensible se comparte entre el PC y tu teléfono; solo se valida que estás cerca y apruebas la operación.
Migración ordenada: del zoo de contraseñas a un acceso más limpio
Pasarte a passkeys no es “todo o nada”. La mejor estrategia es por oleadas, empezando por tus cuentas críticas.
1) Lista y prioriza
- Críticas: correo principal, gestor de contraseñas si usas, banca, nube de fotos.
- Importantes: tiendas online, redes, servicios de trabajo.
- Resto: foros, apps antiguas, pruebas.
2) Activa passkeys y conserva tu acceso alternativo… al principio
En cada servicio crítico: crea una passkey y no borres todavía la contraseña si el servicio lo permite. Mantén un método de recuperación (códigos, email alternativo o llave física). Así pruebas sin quedarte fuera si algo falla.
3) Añade una segunda copia
Registra la passkey también en otro dispositivo (tu portátil, por ejemplo) o en una llave física. Es tu red de seguridad si pierdes el móvil.
4) Limpia y actualiza
Cuando tengas confianza, puedes deshabilitar la contraseña si el servicio lo permite o, al menos, cambiarla por una fuerte y guardarla como plan de última instancia. Revisa que tus correos de recuperación y teléfonos estén al día.
Casos de uso avanzados y consejos finos
Combina passkeys sincronizadas y llaves físicas
La mezcla más práctica es: passkeys sincronizadas en tu ecosistema (comodidad) + dos llaves físicas registradas (resiliencia). Guarda una llave en casa y otra en la oficina o con alguien de confianza, etiquetadas y probadas.
Comparte acceso de forma controlada
Las passkeys son personales. Si necesitáis acceso compartido a una cuenta (por ejemplo, un buzón familiar), lo más seguro es:
- Activar passkeys por persona en el mismo servicio, si admite usuarios adicionales o roles.
- Si no, usar un gestor con bóvedas compartidas y establecer reglas claras de recuperación.
Viajes y conexiones sin cobertura
Las passkeys funcionan sin conexión a Internet para desbloquear localmente; solo el sitio web necesita la red. Si vas a viajar, comprueba que tienes al menos dos dispositivos con tus passkeys y conserva códigos de recuperación en papel, guardados aparte de tus aparatos.
Ordenadores “limpios” o de invitados
Evita registrar passkeys persistentes en equipos que no controlas. Usa la opción de dispositivo cercano con tu móvil o una llave física y cierra sesión al terminar.
Privacidad: qué datos salen y cuáles no
- El sitio recibe solo tu clave pública y la prueba firmada de que la operación se aprobó en tu dispositivo.
- Tu biometría nunca sale del equipo; desbloquea localmente.
- Los gestores que sincronizan usan cifrado para mover tus passkeys. Aun así, activa todo lo que refuerce tu cuenta de sincronización (verificación en dos pasos, alertas, dispositivos de confianza).
Errores comunes y cómo evitarlos
- Confiar en un solo dispositivo: registra la passkey también en otro equipo o añade una llave física. Evita el “punto único de fallo”.
- Desactivar 2FA demasiado pronto: mantén los métodos alternativos hasta probar bien varias semanas.
- Perder códigos de recuperación: genera, imprime y guarda fuera de tu cartera habitual. Si un servicio se bloquea, esos códigos te salvan.
- Mezclar conceptos: una passkey no es un código de una app OTP ni una contraseña; el flujo de inicio de sesión cambia.
- No actualizar el navegador: muchas mejoras de compatibilidad llegan por el navegador. Mantén Chrome, Safari, Edge o Firefox al día.
Preguntas rápidas
¿Puedo usar passkeys si mi web favorita no las ofrece?
No. Necesita soportarlas. Aun así, cada mes se suman más. Puedes consultar directorios de compatibilidad y, mientras tanto, usa contraseñas únicas y 2FA con app o llave física.
¿Y si cambio de móvil?
Si usas un sistema con sincronización cifrada (Apple o Google) o un gestor compatible, al configurar el nuevo dispositivo e iniciar sesión con tu cuenta, restaurará tus passkeys tras las verificaciones. Asegúrate de completar el proceso de recuperación de cuenta que te pida el proveedor.
¿Son compatibles con varios navegadores?
Sí. Chrome, Safari, Edge y Firefox modernos soportan passkeys en los sistemas operativos recientes. A veces la activación o el aspecto del diálogo cambia, pero la base es la misma.
¿Puedo “llevarme” mis passkeys a otro gestor?
Algunos gestores permiten exportar/importar passkeys de forma segura. Revisa la documentación del tuyo y, si migras, prueba durante unos días antes de borrar nada del origen.
¿Qué pasa con las empresas?
Muchas organizaciones están habilitando llaves sin contraseña para su personal. Aunque uses una cuenta corporativa, separa tus passkeys personales de las de trabajo y sigue las políticas de tu empresa.
Checklist de implantación en 1 hora
- 10 min: actualiza móvil y ordenador. Activa bloqueo biométrico y PIN.
- 5 min: confirma que iCloud Llavero o el Gestor de Google está activo (o tu gestor elegido).
- 15 min: crea passkeys en tus cuentas críticas (correo principal y nube de archivos).
- 10 min: registra una segunda copia en tu portátil o en una llave física.
- 10 min: genera y guarda códigos de recuperación donde toque.
- 10 min: prueba a iniciar sesión desde otro dispositivo y usando el móvil como llave cercana.
Buenas prácticas para vivir sin contraseñas (ni sustos)
- Capas de seguridad bien elegidas: passkeys como método principal, y una llave física como respaldo.
- Higiene de cuentas: correos alternativos al día, teléfono correcto, alertas activadas.
- Minimalismo en dispositivos: evita registrar passkeys en equipos efímeros o ajenos.
- Aprende a reconocer el diálogo del navegador: así evitas caer en pantallas falsas.
- Auditoría anual: revisa qué servicios ya tienen passkeys, qué copias tienes y borra accesos que no uses.
Pequeño glosario útil
- Passkey / Llave de acceso: credencial sin contraseña basada en criptografía de clave pública.
- WebAuthn: estándar web que permite a las páginas usar passkeys.
- Authenticator: el dispositivo que guarda tu clave privada (móvil, ordenador o llave física).
- Sincronización cifrada: copia segura entre tus dispositivos, protegida por tu cuenta principal.
- Llave física: dispositivo USB/NFC que almacena credenciales resistentes al phishing.
Errores y casos reales: qué aprendemos
“Actualicé el móvil y perdí acceso a mi nube de fotos”
Probablemente faltó terminar el proceso de recuperación de la cuenta que sincroniza tus passkeys. Solución: usa tus métodos de recuperación (códigos, email alternativo, llave física). Lección: no dependas solo de un dispositivo y completa la verificación en el nuevo equipo antes de resetear el viejo.
“Registré mi passkey en el PC del trabajo por prisa”
Ocurre. Entra a la sección de Passkeys del servicio y revoca la credencial asociada a ese equipo. Repite el registro desde tu dispositivo personal o usa el móvil como llave cercana cuando trabajes desde ese PC.
“Un sitio me pide contraseña aunque activé passkey”
Algunos servicios están en transición. A veces la passkey aparece solo en el flujo “Iniciar sesión con passkey” o “Probar otro método”. O necesitas cerrar sesión en el navegador para que ofrezca la nueva opción. Si sigue sin salir, revisa versión del navegador o consulta la ayuda oficial.
¿Y el futuro cercano?
Veremos tres mejoras prácticas: más sitios compatibles (incluidas administraciones y banca), mejor intercambio entre dispositivos (usar el móvil como llave en más contextos, con menos pasos) y compartición segura de acceso para familias y equipos, sin caer en malas prácticas de “cuentas compartidas”. También aparecerán atajos en navegadores y sistemas para mover passkeys entre gestores de forma clara y auditable.
Guía rápida para recomendar a alguien que empieza
- Activa bloqueo biométrico y usa un PIN fuerte.
- Elige un lugar de confianza para guardar passkeys (iCloud, Google o un gestor compatible).
- Empieza por tu correo principal y tu nube de archivos.
- Añade una llave física como copia.
- Guarda códigos de recuperación en papel.
- Prueba en un ordenador diferente usando el móvil como llave.
Resumen:
- Las passkeys eliminan la contraseña y resisten el phishing al usar claves públicas únicas por servicio.
- Guárdalas en tu ecosistema (Apple/Google), en un gestor compatible o en llaves físicas; combina opciones para resiliencia.
- Empieza por cuentas críticas, añade una segunda copia y mantén métodos de recuperación activos.
- Actualiza tus dispositivos y navegadores; aprende a usar el móvil como llave cercana en PCs ajenos.
- No registres passkeys en equipos que no controlas; revoca credenciales si te equivocas.
- Cada mes más servicios las habilitan; revisa compatibilidad y mantén una auditoría básica anual.
Referencias externas:
- FIDO Alliance: Passkeys
- MDN: Web Authentication API (WebAuthn)
- Google Support: Use passkeys to sign in
- Apple Support: Sign in with passkeys
- Microsoft Support: What is a passkey?
- GitHub Docs: Using passkeys
- Dropbox Help: Enable passkeys
- PayPal Help: What is a passkey?
- Passkeys.Directory: Sitios compatibles
- Yubico: Passkeys overview