Qué protege una passkey y qué no

Una passkey es una credencial criptográfica que utiliza un par de claves: el servicio conserva la clave pública y el dispositivo o proveedor de credenciales guarda la privada. Al iniciar sesión, el dispositivo responde a un desafío del servicio sin enviarle la clave privada. Como la credencial está asociada al sitio o la aplicación para la que se creó, puede ayudar a resistir el phishing: una página falsa no debería poder reutilizar la respuesta como si fuera la página legítima. Esto no significa que una passkey elimine todos los riesgos de una cuenta. El acceso al dispositivo, la cuenta que administra la sincronización y los mecanismos de recuperación siguen siendo relevantes. (developers.google.com)

Por eso, al comparar alternativas, conviene separar dos preguntas: cómo se autentica la cuenta y cómo recuperas la credencial o la cuenta si pierdes acceso. Una passkey puede reducir la exposición a páginas falsas y a contraseñas reutilizadas, pero no garantiza por sí sola que nadie pueda recuperar la cuenta por otra vía. La experiencia depende también de las opciones que ofrezca cada servicio, como un segundo autenticador o códigos de recuperación. La recuperación no es un detalle administrativo que pueda dejarse para después: forma parte del modelo de seguridad que realmente usarás.

Sincronizada o ligada a un dispositivo

Una passkey sincronizada puede estar disponible en más de un dispositivo mediante un servicio que administra y sincroniza credenciales. Esto facilita cambiar de teléfono o iniciar sesión desde otro equipo compatible. También introduce una dependencia adicional: el acceso a la credencial puede depender de la protección y recuperación de la cuenta que controla esa sincronización. El Instituto Nacional de Estándares y Tecnología de Estados Unidos (NIST) define estas credenciales como autenticadores sincronizables y trata la sincronización como una copia de claves a otros dispositivos, normalmente mediante un servicio en la nube. (pages.nist.gov)

Una passkey ligada a un dispositivo —o almacenada en una llave de seguridad— no se replica automáticamente como parte de una sincronización en la nube. Eso puede limitar dónde queda disponible, y perder o dejar inservible el dispositivo podría dejarte sin esa credencial. A cambio, las claves no exportables tienen una propiedad relevante para entornos con requisitos altos: NIST señala que las claves no exportables son necesarias para el nivel de aseguramiento AAL3, mientras que las claves sincronizables son exportables y no cumplen ese requisito de no exportabilidad. No conviertas esa distinción normativa en una clasificación universal de «segura» e «insegura»: las necesidades de una cuenta personal y las de un sistema regulado no son necesariamente las mismas. (pages.nist.gov)

Compara el sistema de respaldo, no solo el tipo de clave

Antes de escoger, identifica quién guarda la passkey, qué cuenta controla la sincronización y qué pasos exige el proveedor para recuperar el acceso. Comprueba si puedes consultar qué servicios tienen credenciales registradas y en qué dispositivos se han sincronizado: NIST indica que los autenticadores sincronizables deberían ofrecer una interfaz para revisar esos datos, sin revelar la clave privada. Esa visibilidad ayuda a detectar dispositivos que ya no usas o a entender por qué una passkey aparece en un equipo. No presupongas que todos los proveedores muestran la información igual ni que la misma credencial se puede mover libremente entre gestores. (pages.nist.gov)

La compatibilidad importa tanto como la protección. Si alternas entre sistemas operativos, navegadores o dispositivos de trabajo y personales, verifica de antemano dónde puedes usar la passkey y qué ocurre si el gestor principal no está disponible. Para una llave física, revisa qué método de conexión acepta cada dispositivo y si el servicio permite registrar más de una llave. Para credenciales sincronizadas, revisa cómo se protege la cuenta del proveedor, cómo se recupera y si ese proceso está disponible desde otro equipo. Estas son comprobaciones para realizar en la documentación del servicio: las funciones concretas pueden cambiar, así que no las des por sentadas a partir de la palabra «passkey».

Elige según tu escenario y tu tolerancia a la pérdida

Si utilizas principalmente dispositivos de un mismo ecosistema y valoras poder restaurar credenciales en otro equipo, una opción sincronizada puede resultar práctica, siempre que estés dispuesto a proteger la cuenta que la administra. Revisa su método de recuperación y activa las protecciones disponibles para esa cuenta; una clave de acceso guardada allí no resuelve el problema si no puedes volver a entrar en el sistema que la sincroniza. Apple, por ejemplo, documenta la sincronización y la recuperación como funciones separadas de iCloud Keychain; esto ilustra por qué es útil leer cómo opera el proveedor elegido, sin asumir que todos funcionan de la misma manera. (support.apple.com)

Si utilizas varios sistemas o necesitas reducir la dependencia de una sola cuenta en la nube, compara un gestor compatible, las opciones de credencial que admitan tus dispositivos y una llave de seguridad física. Una llave no sustituye automáticamente a las demás formas de acceso: tendrás que conservarla, llevarla cuando la necesites y comprobar qué ocurre si la extravías. Para cuentas de especial importancia, separar los respaldos puede reducir el riesgo de que perder un único dispositivo te deje sin acceso, aunque la solución debe ajustarse a lo que admite el servicio. La elección sensata depende del conjunto: seguridad del proveedor, disponibilidad cotidiana, compatibilidad y un plan de recuperación que puedas ejecutar.

Configura la recuperación antes de depender de ella

Empieza por añadir una segunda passkey o un método alternativo permitido por el servicio, preferiblemente en un dispositivo o medio que no dependa del mismo punto único de fallo. Si eliges una llave física, registra una segunda llave y guárdala en un lugar seguro distinto de la que llevas contigo. Si el servicio ofrece códigos de recuperación, guárdalos fuera de la cuenta a la que dan acceso y evita dejarlos únicamente en el dispositivo cuya pérdida estás intentando cubrir. NIST incluye los códigos de recuperación entre los secretos que pueden permitir recuperar una cuenta, pero la opción concreta y sus condiciones dependen del servicio. (pages.nist.gov)

Después, prueba el plan mientras todavía tienes acceso normal: comprueba que el segundo método aparece en la configuración y que sabes dónde obtener un código o cómo usar la otra llave. No elimines la passkey principal hasta confirmar que la alternativa funciona. Asegura también la cuenta de correo y las cuentas de proveedor de credenciales, porque pueden intervenir en los procesos de recuperación. Evita guardar la única copia de los códigos dentro del mismo gestor o equipo que podría quedar inaccesible. Estas medidas no hacen invulnerable la cuenta; reducen la posibilidad de confundir el acceso cotidiano con la capacidad real de recuperarlo.

Lista de comprobación para cuentas importantes

Revisa primero el inventario: qué cuentas ya usan passkeys, dónde están guardadas y qué alternativas ofrece cada servicio. Para cada cuenta importante, anota si la credencial está sincronizada o ligada a un dispositivo, qué cuenta administra el almacenamiento y cómo recuperarías el acceso si pierdes tu teléfono hoy. Comprueba si existe una forma secundaria de inicio de sesión y si el servicio impone un periodo de espera o una verificación adicional. Si una opción no está clara en la documentación, consulta al proveedor antes de depender de ella: el procedimiento de recuperación es específico de cada cuenta, no una propiedad uniforme de las passkeys. (pages.nist.gov)

La regla práctica es escoger una combinación que puedas mantener y recuperar, no acumular métodos sin saber cuál funciona. Una passkey sincronizada puede ofrecer continuidad entre dispositivos; una credencial ligada a una llave o equipo puede servir cuando se necesita evitar la exportación de claves. Ninguna elimina la necesidad de planificar la recuperación. Revisa de vez en cuando los dispositivos registrados, reemplaza credenciales asociadas a equipos que ya no controlas y confirma que tus respaldos siguen disponibles. La mejor elección es la que satisface los requisitos de tu cuenta y cuyo procedimiento de emergencia has comprobado, no la que suena más avanzada en abstracto.