Glosario de ciberseguridad
Passkey (clave de acceso)
Una passkey es una credencial de acceso basada en criptografía de clave pública (FIDO2/WebAuthn) que sustituye a la contraseña: la clave privada nunca sale del dispositivo del usuario y el servicio solo guarda la clave pública.
Definición extendida
A diferencia de una contraseña, una passkey no es un secreto compartido: no hay nada que el usuario pueda revelar ni que se pueda robar de una base de datos comprometida. Cada passkey queda vinculada al dominio para el que se creó, lo que la hace resistente al phishing por diseño, incluidos los ataques adversary-in-the-middle que sí capturan códigos TOTP o SMS en tiempo real. Las passkeys pueden estar sincronizadas (a través del llavero de Apple, Google o un gestor de contraseñas) o vinculadas a un dispositivo concreto, como una llave física FIDO2.
Cómo funciona
Al registrarse, el dispositivo genera un par de claves: la privada se almacena protegida por el hardware del dispositivo y la pública se envía al servicio. En cada inicio de sesión el servidor envía un reto aleatorio que el dispositivo firma con la clave privada, previa autorización local mediante biometría o PIN; la biometría nunca se transmite al servicio. El servidor valida la firma con la clave pública que ya tenía.
Ejemplos
- • Face ID o Touch ID para acceder a una cuenta de Google, Microsoft o Amazon
- • Windows Hello como autenticador de plataforma en un portátil corporativo
- • YubiKey u otra llave FIDO2 como passkey vinculada a hardware para cuentas de administrador