Cómo funcionan
Cuando un usuario crea una passkey para una web, el dispositivo genera un par de claves. La web guarda la clave pública; la clave privada nunca sale del dispositivo o del gestor de contraseñas del usuario. Para iniciar sesión, la web envía un reto, el dispositivo lo firma después de que el usuario lo desbloquee con biometría o un PIN, y la web comprueba la firma. Ningún secreto compartido viaja por la red ni se guarda en la base de datos de la web.
Por qué resisten el phishing
Cada passkey está ligada al dominio exacto donde se creó. Una página de acceso falsa, aunque sea una copia perfecta retransmitida en un ataque de intermediario, no puede usarla porque el dominio no coincide. Además no hay contraseña que reutilizar, adivinar o filtrar, lo que elimina la base del credential stuffing y de los ataques de fuerza bruta.
Passkeys sincronizadas y ligadas a un dispositivo
Las passkeys sincronizadas se copian y comparten entre los dispositivos del usuario a través de Apple, Google, Microsoft o un gestor de contraseñas, lo que las hace cómodas y fáciles de recuperar. Las ligadas a un dispositivo, como las de las llaves de seguridad físicas, nunca salen de él y son adecuadas para administradores y otras cuentas de alto riesgo.
Adopción en las empresas
Microsoft 365, Google Workspace, los principales proveedores de identidad y muchas aplicaciones SaaS admiten passkeys. Un camino práctico es activarlas como método de MFA, exigirlas primero a administradores y al equipo financiero, y después extenderlas a toda la plantilla mediante SSO. La FIDO Alliance publica guías para implantarlas.




