Passkeys: la letra chica del estándar de FIDO Alliance

Passkeys: el estándar que ya usan millones y que un análisis cuestiona

La FIDO Alliance estima que hay 5.000 millones de passkeys en uso en el mundo, un hito que la organización anunció tras el World Passkey Day 2026 y que difundió Business Wire. Para una startup la promesa es directa: eliminar el robo de credenciales y frenar el phishing sin agregar fricción al usuario. Pero un análisis publicado en el blog Nonfunctional sostiene que bajo la palabra passkey conviven tecnologías muy distintas, y que una de ellas, la attestation remota, le entrega a las plataformas un control sobre tu login que hoy no tienes ni con una contraseña ni con una app de códigos.

Esa discusión no es académica. Cualquier equipo que esté definiendo su estrategia de autenticación va a tomar decisiones difíciles de revertir: qué proveedor usa, cómo recupera el acceso un empleado y qué dispositivo se vuelve obligatorio.

¿Qué son las passkeys y de dónde salen?

Las passkeys son la implementación del estándar WebAuthn, definido por la FIDO Alliance, un consorcio donde conviven grandes tecnológicas, bancos, gobiernos, agencias de inteligencia, empresas más chicas y organizaciones como Mozilla. En lugar de una contraseña compartida, el usuario tiene un par de claves criptográficas: la privada queda en su dispositivo y la pública la guarda el sitio.

¿Y esto cómo se aplica en tu negocio?

En CAR, dueños de empresa de Latinoamérica y España usan la tecnología para ser más rentables. Empiezas con una ruta de 7 días y terminas con un sistema funcionando en tu negocio.

👥 Probar 7 días

La ventaja real es la resistencia al phishing: una web falsa no puede convencer al navegador de usar la passkey en el dominio equivocado. El propio análisis lo reconoce y también concede el punto de la conveniencia: no hay números que escribir ni palabras que recordar.

El problema, según el autor, no está en la criptografía sino en el nombre. Bajo la misma etiqueta conviven passkeys copiables y no copiables, transferibles y no transferibles, respaldadas por hardware o por software, que exigen o no la presencia del usuario, verificadas o no con biometría. Y una última categoría que cambia el juego: attestadas y no attestadas. El estándar WebAuthn, señala, casi no usa la palabra passkey: habla de credenciales discoverable, undiscoverable, hardware-backed o software-backed. Esa ambigüedad, argumenta, hace que el usuario no mire la letra chica.

¿Qué es la attestation remota y por qué incomoda?

En este punto está el núcleo del texto. WebAuthn incluye un mecanismo, la attestation remota, que permite al sitio verificar criptográficamente que la passkey se generó con un gestor aprobado y en un dispositivo confiable. Tiene usos legítimos: bloquea a un gestor falso que roba datos.

La objeción es qué implica cuando se vuelve obligatoria. Para pasar el chequeo tienen que cooperar el chip seguro del equipo, el gestor de passkeys, el sistema operativo y el firmware. Si uno falla, por ejemplo porque el teléfono dejó de recibir actualizaciones de seguridad y el usuario instaló un sistema alternativo para no comprar un equipo nuevo, el sitio puede rechazar el login. En la práctica, tu acceso queda atado a la combinación de hardware y software que otra empresa considera aceptable.

El autor aclara que la mayoría de los sitios todavía no la exige, pero que el estándar ya la contempla y una plataforma puede activarla cuando estime que la mayoría de sus usuarios no se verá afectada.

Y ya no es teoría. HID anunció la disponibilidad de Enterprise Attestation en su portafolio de autenticadores FIDO: permite a las organizaciones aceptar solo credenciales emitidas por la empresa y bloquear el registro de cualquier dispositivo que no presente datos válidos, según informó Security Systems News. El mecanismo ya se vende como producto, y el mismo medio cita un informe de la FIDO Alliance sobre despliegue empresarial según el cual el 20% de las organizaciones menciona las regulaciones estrictas como barrera para adoptar passkeys.

¿Qué tan rápido avanza la adopción?

La adopción corre más rápido que el debate. Además de los 5.000 millones de passkeys que reporta la FIDO Alliance, Microsoft convirtió las passkeys en el método de autenticación por defecto de Entra ID y dejará de ofrecer autenticación por SMS y voz el 1 de febrero de 2027, según CSO Online.

Del lado de los equipos, la brecha entre discurso y práctica es amplia. Una encuesta de Yubico y Okta realizada por Talker Research entre el 2 y el 16 de julio de 2026, con casi 2.000 profesionales de seguridad y TI en nueve países, encontró que el 43% sigue usando contraseñas en el trabajo y que el 52% heredó credenciales el primer día en su puesto, un punto de partida que según el informe perpetúa hábitos inseguros. Entre quienes distinguen matices, el 31% considera que las passkeys con respaldo de hardware son la opción más segura, por encima de las sincronizadas (27%) y las atadas al dispositivo móvil (23%). Los datos fueron difundidos por FinancialContent a partir del comunicado de las compañías.

Lo que frena la migración no es la falta de conciencia, sino la operación: recuperación de cuentas, credenciales corporativas atadas a ecosistemas personales como una Apple ID y sistemas heredados que no soportan el estándar. Esa es la lectura de los especialistas citados por CSO Online, y la recomendación que se repite es híbrida: passkeys para las aplicaciones cloud modernas y un método resistente al phishing para lo antiguo.

¿Qué alternativas existen para no ceder el control?

El propio análisis propone tres caminos verificables.

  • TOTP: los códigos de un solo uso basados en tiempo (estándar abierto RFC 6238, el que usan las apps de autenticación) funcionan sin internet, duran 30 segundos y puedes generarlos con el software o el hardware que quieras, incluso escribiendo tu propio generador. La web sugiere Google Authenticator, pero no es obligatorio usarlo.
  • Llaves de seguridad físicas: dispositivos como YubiKey son, en palabras del autor, passkeys físicas que llevas contigo. Al ser autocontenidos, sus requisitos de attestation no obligan a bloquear todo el sistema operativo.
  • Diseñar la recuperación primero: la FIDO Alliance incluye los métodos de recuperación al evaluar la resistencia al phishing, según Compare the Cloud. Registrar una passkey y dejar una vía de recuperación débil sin control no equivale a estar protegido.

Sobre rendimiento: Microsoft reporta en su guía de despliegue que un inicio de sesión con contraseña en cuentas de consumidor tarda hasta 24 segundos en promedio contra 3 segundos con passkeys sincronizadas, cifras reportadas por el proveedor y recogidas por Compare the Cloud. Es un argumento de conveniencia, no una medición del onboarding de empleados.

Qué significa esto para tu startup

La discusión sobre attestation importa menos por lo que pasa hoy y más por la dirección en la que se mueve el estándar. Estas son las decisiones que puedes tomar ahora:

  • Separa el proveedor de identidad del lugar donde vive la credencial. El servicio de identidad controla el acceso a tus aplicaciones; el autenticador guarda la credencial. Si ambos roles quedan en el mismo proveedor, migrar después es mucho más caro.
  • Diseña y prueba la recuperación antes de exigir passkeys. Simula un teléfono perdido, un equipo robado y un empleado que cambia de rol. Si tu recuperación depende de un SMS o de un mensaje enviado desde la cuenta afectada, tienes un agujero abierto.
  • No hagas del smartphone personal un requisito implícito. Cubre en el piloto a quien usa un equipo compartido, a quien trabaja remoto y a quien no puede usar biometría.
  • Pregunta por attestation al proveedor. Antes de firmar, pide por escrito si la plataforma exige credenciales attestadas y qué dispositivos o sistemas operativos quedarían fuera. En roles críticos, la llave física sigue siendo la opción más autocontenida.
  • Planifica la salida de SMS. Si tu identidad corporativa depende de Microsoft, la ventana se cierra el 1 de febrero de 2027.

Conclusión: la decisión de autenticación no se delega

Las passkeys resuelven un problema real y son mucho más seguras que una contraseña reutilizada. La advertencia del análisis no es que sean malas, sino que la etiqueta agrupa mecanismos distintos y que la attestation remota habilita un control del que el usuario nunca fue informado con claridad. Para una startup eso se traduce en una tarea concreta: entender qué está comprando, quién decide qué dispositivos son válidos y cómo recupera el acceso su equipo el día que algo falla. La comodidad de un prompt de confirmación es real, pero la letra chica se paga en el momento menos oportuno.

Fuentes

¿te gustó o sirvió lo que leíste?, Por favor, comparte.

¿Y esto cómo se aplica en tu negocio?

En CAR, dueños de empresa de Latinoamérica y España usan la tecnología para ser más rentables. Empiezas con una ruta de 7 días y terminas con un sistema funcionando en tu negocio.

👥 Probar 7 días

Daily Shot: Tu ventaja táctica

Lo que pasó en las últimas 24 horas, resumido para que tú no tengas que filtrarlo.

Suscríbete para recibir cada mañana la curaduría definitiva del ecosistema startup e inversionista. Sin ruido ni rodeos, solo la información estratégica que necesitas para avanzar:

  • Venture Capital & Inversiones: Rondas, fondos y movimientos de capital.
  • IA & Tecnología: Tendencias, Web3 y herramientas de automatización.
  • Modelos de Negocio: Actualidad en SaaS, Fintech y Cripto.
  • Propósito: Erradicar el estancamiento informativo dándote claridad desde tu primer café.

📡 El Daily Shot Startupero

Noticias del ecosistema startup en 2 minutos. Gratis, todos los días.

Share to...