¿Qué Son las Passkeys y Debería Usarlas su Empresa?
Una passkey le permite iniciar sesión en una aplicación o sitio web usando la misma huella dactilar, rostro o PIN con el que desbloquea su teléfono o portátil, sin escribir ninguna contraseña. Está construida sobre un estándar de seguridad llamado FIDO que no puede ser víctima de phishing, porque la passkey solo funciona en el sitio real y no hay contraseña que robar o reutilizar. La mayoría de las grandes plataformas y una lista creciente de herramientas empresariales admiten passkeys, y Microsoft 365 las incluye sin coste adicional. Para la mayoría de las empresas, merece la pena empezar a implementarlas, comenzando por las cuentas más sensibles.
Las passkeys son el primer sustituto de las contraseñas que realmente merece la atención del dueño de una pequeña empresa, sobre todo porque su implantación no tiene que ser todo o nada. Puede ponerlas en las cuentas que importan y dejar el resto igual.
La razón por la que importan más que otra ronda de normas sobre contraseñas: una passkey no puede entregarse a una página de inicio de sesión falsa por convincente que sea, porque solo funciona en el sitio real. Eso cierra la puerta al ataque con el que empiezan la mayoría de las intrusiones que vemos en el Inland Empire.
Las contraseñas son el punto débil de la mayoría de las empresas.
La gente las reutiliza entre cuentas, las apunta en notas adhesivas y las teclea en páginas de inicio de sesión falsas muy convincentes sin darse cuenta.
Las passkeys son la tecnología creada para sustituir a las contraseñas, y resuelven las partes que más problemas causan.
Una passkey le permite iniciar sesión con la misma huella dactilar, escaneo facial o PIN que ya usa para desbloquear su teléfono o portátil. No hay contraseña que escribir, así que no hay nada que un atacante pueda robar, adivinar o sonsacarle.
Veamos qué son las passkeys, por qué son mucho más difíciles de atacar que las contraseñas y si su empresa debería empezar a usarlas.
¿Qué es una passkey?
Una passkey sustituye su contraseña por la seguridad propia de su dispositivo.
En lugar de escribir una contraseña, demuestra que es usted de la misma forma en que desbloquea su teléfono: una huella dactilar, un escaneo facial o un PIN.
Cuando configura una passkey para un sitio web, su dispositivo crea dos claves emparejadas.
La clave privada permanece bloqueada en su dispositivo y nunca sale de él.
La clave pública la guarda el sitio web.
Cuando inicia sesión, el sitio envía un desafío que solo su clave privada puede responder, su dispositivo lo responde una vez que usted confirma con su huella o PIN, y ya está dentro. El sitio web nunca ve una contraseña, porque no existe. Este enfoque proviene de un estándar llamado FIDO, sobre el que construyen Apple, Google y Microsoft.
Por qué las passkeys son más difíciles de atacar que las contraseñas
Una contraseña es un secreto que usted comparte con el sitio web cada vez que inicia sesión, y eso es exactamente lo que buscan los atacantes.
Una passkey no tiene secreto compartido. Esa única diferencia resuelve los mayores problemas de las contraseñas.
- No pueden ser objeto de phishing. Una passkey solo funciona en el sitio web real para el que se creó. Si aterriza en una copia convincente, la passkey sencillamente no funcionará, así que no hay nada que entregar. Eso importa, porque el phishing es como empiezan la mayoría de las intrusiones.
- No hay contraseña que robar en una filtración. El sitio web solo guarda su clave pública, que por sí sola es inútil. Si hackean a la empresa, no hay ninguna lista de contraseñas que llevarse y probar en sus otras cuentas.
- Nada que reutilizar ni que olvidar. Cada passkey es única para un sitio y se genera automáticamente, así que las contraseñas reutilizadas y débiles dejan de ser un problema.
Métodos más antiguos, como los códigos por mensaje de texto y las notificaciones de aprobación en aplicaciones, todavía pueden sonsacarse a las personas.
Dónde puede usar passkeys ya mismo
El soporte se ha extendido rápido.
Ya puede iniciar sesión con passkeys en cuentas de Microsoft, Google y Apple, además de una lista creciente de bancos, gestores de contraseñas y herramientas empresariales.
Apple, Google y Microsoft han integrado las passkeys en sus teléfonos, portátiles y navegadores, así que el dispositivo que lleva en el bolsillo ya puede almacenarlas y usarlas.
Hay dos tipos que conviene conocer.
Una passkey sincronizada se respalda en su cuenta de Apple, Google o Microsoft, de modo que funciona en todos sus dispositivos y queda cubierto si pierde uno.
Una passkey vinculada al dispositivo permanece en un solo aparato, como una llave de seguridad física que se conecta, que es la opción más blindada y una elección habitual para cuentas sensibles.
¿Debería usarlas su empresa?
Para la mayoría de las empresas, sí, y puede empezar poco a poco. No hace falta cambiarlo todo de la noche a la mañana ni abandonar las contraseñas el primer día.
Si usa Microsoft 365, las passkeys ya están disponibles a través de Microsoft Entra.
El personal puede iniciar sesión con una passkey almacenada en la aplicación Microsoft Authenticator, una llave de seguridad o su propio dispositivo. Google Workspace también las admite.
Además, sencillamente son más rápidas. Microsoft indica que iniciar sesión con una passkey sincronizada lleva unos 3 segundos, frente a unos 69 segundos de una contraseña más un código MFA tradicional. En todo un equipo, eso suma.
Así puede empezar a usar passkeys:
- Active las passkeys primero en sus cuentas más sensibles: administradores, finanzas y cualquiera que pueda mover dinero o cambiar sistemas.
- Permita que el resto añada una passkey como forma más rápida y segura de iniciar sesión, junto a su acceso habitual al principio.
- Asegúrese de que cada persona tenga un respaldo, como un segundo dispositivo o una llave de seguridad, para que un teléfono perdido no deje a nadie fuera.
Su proveedor de TI puede activar esto y gestionar el despliegue para que nadie se quede bloqueado por el camino.
Qué tener en cuenta
Las passkeys no son mágicas, y hay algunas cosas que conviene planificar.
- Recuperación de cuenta. Si alguien pierde el único dispositivo con su passkey y no tiene respaldo, puede quedarse bloqueado. Una passkey sincronizada o un segundo dispositivo registrado lo resuelve, pero hay que configurarlo con antelación.
- No todo las admite todavía. El soporte crece rápido, pero algunos sistemas antiguos y proveedores más pequeños siguen dependiendo de contraseñas, así que convivirán ambos durante un tiempo.
- Dispositivos y accesos compartidos. Las passkeys están vinculadas a una persona y su dispositivo, así que cualquier ordenador compartido o cuenta compartida necesita su propio plan.
Preguntas frecuentes
¿Qué es una passkey en términos sencillos?
Es una forma de iniciar sesión usando su huella dactilar, rostro o PIN en lugar de una contraseña. Su dispositivo demuestra al sitio web que es usted, y nunca se escribe ni se almacena ninguna contraseña.
¿Son las passkeys más seguras que las contraseñas?
Sí. No pueden ser objeto de phishing, no hay contraseña que un atacante pueda robar en una filtración de datos, y no hay nada que reutilizar u olvidar. Agencias de seguridad como CISA recomiendan los inicios de sesión basados en FIDO, que es lo que son las passkeys, como la opción más sólida ampliamente disponible.
¿Qué pasa si pierdo el dispositivo con mi passkey?
Si era una passkey sincronizada, está respaldada en su cuenta de Apple, Google o Microsoft y sigue disponible en sus otros dispositivos. Si estaba vinculada al dispositivo y no tiene respaldo, tendría que usar un método de recuperación para volver a entrar, y por eso importa configurar de antemano una segunda passkey o dispositivo.
¿Microsoft 365 admite passkeys?
Sí. Las passkeys están disponibles a través de Microsoft Entra sin coste adicional, incluido el nivel gratuito. El personal puede usar una passkey en la aplicación Microsoft Authenticator, una llave de seguridad o su dispositivo.
¿Las passkeys sustituyen a la autenticación multifactor?
Una passkey puede contar por sí sola como autenticación multifactor. Desbloquearla requiere tanto su dispositivo (algo que tiene) como su huella, rostro o PIN (algo que es o que sabe), así que cubre dos factores en un solo paso y puede sustituir la vieja rutina de contraseña más código por mensaje.
Empiece por las cuentas que pueden mover dinero
El primer grupo sensato es pequeño: administradores, quien maneje los pagos y cualquiera que pueda cambiar sistemas. Esas son las cuentas que quiere un atacante, y son aquellas donde un inicio de sesión resistente al phishing se amortiza de inmediato.
La parte que la mayoría de las empresas se salta es el respaldo. Una passkey en un solo teléfono sin nada más registrado es un bloqueo esperando a ocurrir, y ocurrirá justo el día en que esa persona esté de viaje. Registre un segundo dispositivo o una llave de seguridad en el mismo momento en que active la primera, no después.
Si usa Microsoft 365, esto ya está incluido en su licencia: no hay nada extra que comprar. Con gusto gestionamos la implantación para que nadie se quede tirado a mitad de camino.
