Una opción habilitada no es una contraseña reemplazada
Las passkeys buscan sustituir el inicio de sesión basado en una contraseña por una credencial vinculada a una cuenta y protegida por el dispositivo o el gestor de credenciales de la persona. En el uso cotidiano, la autenticación puede confirmarse con el método local disponible, como biometría o un PIN. La diferencia importante no es que desaparezca toda interacción: es que el usuario no tiene que recordar ni escribir una contraseña para ese acceso. La documentación para desarrolladores de Apple y Google describe las passkeys como una alternativa de autenticación para servicios y aplicaciones, pero que un servicio las ofrezca solo demuestra disponibilidad técnica. No demuestra cuántas personas las crearon ni cuántas las utilizan de forma habitual. Apple y Google explican su implementación y experiencia de uso.
Conviene distinguirlas también de un código de un solo uso. Un código suele ser una prueba adicional o un mecanismo temporal enviado o generado para una sesión; una passkey es una credencial que se usa en un proceso de autenticación basado en claves criptográficas. Aunque ambos métodos pueden reducir la dependencia de una contraseña, no son intercambiables ni tienen necesariamente el mismo flujo de recuperación. Llamar “sin contraseña” a una experiencia tampoco basta para describir su seguridad o facilidad: el resultado depende de cómo el servicio implemente el acceso, la creación de credenciales y la recuperación de cuentas.
La comparación requiere precisión en los términos. “Compatible” puede significar que un sistema operativo, navegador o servicio admite el estándar; “activada” puede referirse a que una persona registró una credencial; “uso” puede significar un inicio de sesión concreto o una proporción de sesiones. Son etapas distintas. Sin una definición de cada indicador, cifras aparentemente similares pueden describir cosas diferentes.
Disponibilidad, registro y uso: tres indicadores distintos
Para saber si la tecnología se extiende, resulta tentador contar los servicios que anuncian compatibilidad o los dispositivos capaces de guardar credenciales. Es una señal útil de infraestructura, pero no mide adopción individual. Una persona puede tener un dispositivo compatible y no haber registrado ninguna passkey; también puede haberla creado una vez y seguir iniciando sesión con su contraseña. La unidad de análisis debe acompañar siempre a la cifra: cuentas, personas, credenciales, intentos de acceso o sesiones no significan lo mismo.
Un informe de una empresa puede aportar datos de su propio producto: por ejemplo, el porcentaje de usuarios que eligen un método en un flujo específico o la conversión observada en una experiencia de inicio de sesión. Pero ese dato no equivale automáticamente al uso general de passkeys. El caso de Dashlane publicado por Google se refiere a una comparación de conversión de inicio de sesión en el contexto de ese servicio; es una medida de resultado de un flujo concreto, no un censo de usuarios ni una estimación universal. El caso de estudio debe leerse como evidencia contextual, no como prueba de que la misma diferencia se reproduzca en todos los países, servicios o tipos de cuenta.
Para evaluar una cifra publicada, conviene buscar al menos cuatro detalles antes de compararla con otra: qué población se incluyó, en qué periodo se midió, qué conducta se contó y quién recopiló los datos. Una tasa de creación no es una tasa de uso recurrente; una mejora en la conversión de un paso de acceso no demuestra por sí sola una reducción de incidentes de seguridad. Y si una plataforma informa que sus usuarios pueden usar passkeys, eso expresa capacidad, no frecuencia.
Qué pueden aportar las encuestas y los estudios
Los informes de encuestas pueden medir conocimiento declarado, intención de uso o experiencias reportadas. Son dimensiones relevantes, pero distintas de los registros de autenticación observados por un servicio. Las respuestas dependen de la redacción de las preguntas, la composición de la muestra y el modo de reclutamiento; además, conocer el término “passkey” no implica haber creado una credencial. Si el resultado proviene de una encuesta de una organización interesada en promover la tecnología, eso no lo invalida, pero sí aconseja revisar quién encargó el estudio y cómo se obtuvieron los datos.
La FIDO Alliance publica un Passkey Index y un informe sobre el estado de las passkeys en 2026. Estos materiales pueden reunir indicadores o resultados relacionados con su expansión, pero cualquier porcentaje debe conservar su contexto: fuente, fecha, mercado, definición y método. No es riguroso convertir un indicador de una empresa o una encuesta en una tasa global de adopción si no comparte población y denominador con esa supuesta tasa. La información disponible para esta pieza no detalla aquí la metodología ni los resultados numéricos del informe de 2026; por tanto, no se le atribuye una cifra ni se usa para sostener una tendencia cuantificada.
La investigación académica de campo también puede ser valiosa cuando observa comportamientos reales, pero sus conclusiones dependen de la muestra, los servicios incluidos y el periodo de estudio. Un resultado en un entorno concreto ayuda a formular hipótesis y a identificar barreras; no necesariamente representa a usuarios de otros servicios o regiones. Para comparar estudios, la pregunta no es solo “¿qué porcentaje obtuvo?”, sino “¿qué evento contó y a quién?”. Si una publicación no permite responderlo, su número puede servir como indicio, pero no como medida directamente comparable.
El recorrido práctico: dispositivos, sincronización y recuperación
La experiencia depende de dónde se guarda o sincroniza la passkey y de qué opciones ofrece el servicio para volver a entrar en una cuenta. Cambiar de teléfono, perder un dispositivo o utilizar una computadora ajena plantea preguntas distintas: ¿la credencial está disponible en otro dispositivo?, ¿puede autorizarse desde un teléfono cercano?, ¿el proveedor del gestor permite recuperar las credenciales? La documentación de Apple y Google describe sus respectivos enfoques de plataforma, pero las capacidades concretas no deben generalizarse sin revisar qué sistema, navegador y servicio intervienen.
La recuperación merece atención especial porque puede ser el punto menos visible al evaluar una forma de acceso. Si la persona pierde acceso tanto al dispositivo como al mecanismo de sincronización, el proceso alternativo depende del servicio. Ese proceso puede incluir otros factores de autenticación o asistencia de la empresa; la passkey no elimina por sí misma la necesidad de diseñar un camino de recuperación. En organizaciones, además, importan las políticas de acceso, la gestión de dispositivos y la posibilidad de revocar credenciales asociadas a una cuenta. La implementación y administración forman parte de la adopción, no son detalles posteriores.
Antes de habilitar passkeys en una cuenta importante, resulta razonable comprobar: qué dispositivos pueden usarlas, cómo se recupera la cuenta si el dispositivo principal deja de estar disponible y qué opciones de acceso alternativo conserva el servicio. También conviene saber si la credencial se sincroniza mediante un gestor y cómo se administra ese acceso. Estas comprobaciones no indican que una passkey sea insegura; ayudan a entender el sistema completo del que depende el inicio de sesión.
Qué conclusión permite la evidencia disponible
La documentación oficial confirma que Apple y Google ofrecen guías para implementar y utilizar passkeys; los materiales de FIDO y los casos publicados por plataformas añaden señales sobre interés y resultados observados en contextos determinados. Esa combinación permite afirmar que existe soporte técnico y que algunas empresas miden experiencias de acceso con passkeys. No basta, sin embargo, para concluir que su uso ya sea habitual en la población general: para sostenerlo harían falta datos comparables sobre usuarios activos, frecuencia, mercados y periodos, con una metodología explícita.
La conclusión más útil para lectores y responsables de sistemas es más acotada: la disponibilidad es una condición necesaria para la adopción, pero no su medida. Hay que separar compatibilidad, registro, elección en el inicio de sesión y uso recurrente; añadir el efecto de la recuperación y la interoperabilidad práctica; y tratar los resultados de casos empresariales como evidencia situada. Si los informes futuros publican definiciones consistentes y series comparables, será posible evaluar mejor la evolución sin confundir despliegue con hábito.
Por ahora, quien valore habilitar este método puede tomar una decisión concreta sin esperar a una estadística universal: comprobar la compatibilidad del servicio, entender dónde queda disponible la credencial y revisar la recuperación de cuenta. Para juzgar una tendencia de mercado, en cambio, hacen falta más que anuncios de soporte o porcentajes aislados. La pregunta central sigue siendo verificable y sencilla: ¿cuántas personas usan passkeys de forma efectiva, en qué contextos y con qué continuidad?