El evangelio de las passkeys y por qué los datos no lo cuentan todo
La FIDO Alliance anunció en mayo de 2026, tras el World Passkey Day, que ya hay unos 5.000 millones de passkeys en uso en el mundo. Según el reporte citado por 9to5Mac, más de 15.000 millones de cuentas ya pueden iniciar sesión con passkey, y Google ha autenticado a sus usuarios con passkeys más de 1.000 millones de veces en más de 400 millones de cuentas. Microsoft hizo que las cuentas nuevas fueran passwordless por defecto. Son cifras de adopción que nadie puede ignorar.
Pero los números cuentan una cara de la historia. La otra es lo que le pasa al usuario individual cuando la passkey deja de funcionar, cuando pierde el dispositivo o cuando el ecosistema decide cerrarle la puerta.
Qué resuelve una passkey (y por qué sigue siendo buena idea para empresas)
Una passkey es un par de claves criptográficas: una privada que nunca sale del dispositivo (protegida por el Secure Enclave en iPhone y Mac, o su equivalente en Android) y una pública que guarda el servidor del sitio. Para iniciar sesión, el dispositivo demuestra que tiene la clave privada sin enviarla, lo que elimina el phishing tradicional y el credential stuffing.
👥 ¿Quieres ir más allá de la noticia?
En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.
👥 Unirme a la comunidad9to5Mac lo resume así: las contraseñas son algo que sabes; las passkeys son algo que tienes (en un dispositivo) o algo que eres (biometría). En entornos corporativos con flotas administradas y provisioning controlado, el balance riesgo/beneficio es claramente favorable: el phishing sigue siendo el vector número uno de compromiso de cuentas empresariales.
Los tres riesgos que la campaña de marketing no menciona
El desarrollador Ben Hawksley publicó el 18 de septiembre de 2026 un análisis crítico que enumera tres riesgos concretos que la narrativa de Google, Apple y Microsoft suele omitir.
1. Lockout permanente. Si pierdes todos los dispositivos donde guardas la passkey, la única recuperación vuelve a ser el viejo enlace de email o el SMS, exactamente la vulnerabilidad que las passkeys prometían hacer obsoleta. 9to5Mac lo confirma: el protocolo FIDO2 no tiene un flujo de recuperación integrado, por eso muchos sitios siguen dejando el campo de contraseña en la pantalla.
2. Bans automatizados de ecosistema. Apple y Google quieren anclar tu identidad a sus sistemas operativos. Si sus sistemas automatizados deciden banear tu cuenta de Apple o de Google un día, pierdes irreversiblemente todas las passkeys sincronizadas que tenías en cuentas de terceros. Una contraseña es un string que puedes copiar a mano; una passkey sincronizada, no.
3. Fricción en gestores de terceros. Guardar passkeys en Bitwarden o KeePassXC significa pelearse con la plataforma. Hay APIs nuevas, como Credential Manager en Android, pero la experiencia de autofill fuera del navegador y dentro de apps nativas sigue siendo inconsistente, según Hawksley.
Un estudio de Cornell añade un dato incómodo
Un estudio de Cornell Tech, presentado en el 35º USENIX Security Symposium en agosto de 2026, refuerza la advertencia desde otro ángulo. La investigación, liderada por la estudiante de doctorado Alaa Daffalla, reclutó a 31 personas (estudiantes, residentes comunitarios y clínicos del Clinic to End Tech Abuse de Cornell) y midió si eran capaces de detectar y eliminar una passkey adversaria plantada en cuentas de Google, PayPal o LinkedIn.
La mayoría no pudo completar los tres pasos necesarios (eliminar la passkey, cambiar la contraseña, cerrar las demás sesiones) sin ayuda de los investigadores. Muchos ni siquiera identificaron la passkey sospechosa. Algunos confundieron el email de aviso de nuevo registro con un intento de phishing, una ironía oscura, dado que el anti-phishing es la principal bandera de venta de las passkeys.
El problema, según Cornell, no es de implementación puntual: es arquitectónico. FIDO2 no vincula las operaciones de passkey a la biometría específica del usuario que la registró. Cualquier huella dactilar del dispositivo puede autorizar cualquier passkey guardada en él. Y un cambio de contraseña no revoca las passkeys: son métodos de autenticación independientes.
¿Qué significa esto para tu startup?
Si tu producto ya ofrece passkeys o estás a punto de hacerlo, la evidencia disponible te deja tres acciones concretas para mejorar la experiencia de tus usuarios y reducir tickets de soporte.
- Diseña el flujo de recuperación pensando en el peor caso. No asumas que el usuario tiene otro dispositivo o acceso a su ecosistema. Ofrece un fallback explícito y pruébalo con personas que no sean developers. Según el reporte de FIDO Alliance, 65% de las organizaciones en Singapur ya desplegaron passkeys para empleados, pero 83% todavía persigue ser 100% passwordless como objetivo: el talón de Aquiles sigue siendo la recuperación.
- Etiqueta cada passkey con dispositivo y fecha, no con la ubicación de almacenamiento. El estudio de Cornell encontró que mostrar "iCloud Keychain" o "Google Account" en lugar del nombre del dispositivo hace que dos passkeys distintas, la legítima y la del atacante, se vean idénticas. Cambiar este copy cuesta poco y reduce soporte.
- No elimines la opción de contraseña como fallback hasta tener datos de uso real. Apple dio un paso clave con iOS 26 al agregar exportación cross-platform de passkeys, pero 9to5Mac advierte que, hasta que el Credential Exchange Protocol funcione limpio entre todos los ecosistemas, el campo de contraseña sigue siendo el seguro de tu producto.
Para usuarios individuales, el consejo del propio Hawksley se mantiene vigente: una combinación de contraseñas aleatorias en un gestor de terceros + TOTP independiente devuelve el control al usuario sin sacrificar la flexibilidad del texto plano. Las passkeys son una mejora enorme para quien reutiliza contraseñas. Para el resto, hoy son un paso atrás.
Fuentes
- I don't like passkeys (Ben Hawksley)
- Passkeys Hit Mainstream in Singapore: FIDO Alliance Reports Widespread Adoption Following World Passkey Day 2026 (Yahoo Finance)
- Security Bite: Passkeys were supposed to have killed the password by now (9to5Mac)
- Cornell Study: Passkeys Let Abusers Backdoor Accounts Past Password Resets (TechTimes)
👥 ¿Quieres ir más allá de la noticia?
En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.
👥 Unirme a la comunidad














