Las Passkeys, basadas en el estándar FIDO2/WebAuthn, prometen una alternativa al uso tradicional de contraseñas. Esto elimina la necesidad de recordar cadenas de texto complejas y ayuda a las organizaciones a estar protegidas contra ataques comunes como el phishing. Este sistema utiliza pares de claves privadas y públicas para la autenticación. Si no conoces el sistema de clave pública (también conocido como sistema de criptografía asimétrica), simplemente debes saber que el secreto para que una Passkey sea segura es que su clave privada debe permanecer segura, sin que nadie, ni siquiera el propio usuario, pueda acceder a ella.
Por otro lado, desde un punto de vista técnico, una Passkey no es más que una contraseña muy larga generada automáticamente. Aunque no es introducida manualmente, su existencia como «secreto» plantea una pregunta clave: ¿es realmente segura una Passkey si no se almacena en un entorno realmente seguro? Obviamente la respuesta es NO, pero lo que quizá no es tan obvio es: ¿qué es un entorno realmente seguro?
El problema no está en la clave, sino en dónde se almacena
Tenemos que tener claro que para que las Passkeys sean realmente útiles la clave privada nunca debe abandonar el dispositivo del usuario. De esta forma, la autenticación será resistente a ataques como el phishing o el robo de credenciales a través de técnicas como el keylogging. Sin embargo, este concepto de seguridad se basa en la premisa de que las claves privadas están debidamente protegidas.
En la actualidad, a la hora de proteger las claves privadas se cuenta principalmente con 3 tipos de almacenamiento:
- Chips criptográficos en ordenadores y smartphones.
- La nube.
- Llaves de seguridad externas (YubiKeys).
A continuación veremos un análisis del nivel de seguridad de cada uno de ellos.
Ordenadores y móviles: dispositivos omnifuncionales con conectividad permanente
Los dispositivos modernos como smartphones y ordenadores portátiles utilizan chips criptográficos para proteger estas claves. Aunque esto es un salto de seguridad muy grande, no podemos olvidar lo evidente: estos dispositivos son tan versátiles que tienen muchos componentes de hardware y software asociados y están conectados permanentemente.
Aunque generalmente podemos considerar los chips criptográficos muy seguros, en el pasado ya hemos visto cómo la explotación de diferentes vulnerabilidades de software, u otras de hardware como de componentes Bluetooth, procesadores Baseband (gestión de la conectividad) o incluso la memoria RAM, han permitido a un atacante acceder a las claves privadas de ordenadores y dispositivos móviles de todo tipo.
La nube y las passkeys: cómodo, pero ¿es seguro?
Muchos servicios en la nube permiten la sincronización de Passkeys, como Apple iCloud Keychain, Google Password Manager, Microsoft Edge o los innumerables gestores de contraseñas disponibles en el mercado. Esto es muy cómodo para los usuarios ya que permite disponer de las passkeys en todos nuestros dispositivos sincronizados. Pero el problema es que este es el sistema más frágil de todos.
Antes de continuar, quiero aclarar que soy un firme defensor del uso de la nube, pero hay casos de uso, como el que estamos tratando, en los que no es recomendable usar la nube. En el caso de la nube de Apple, Google o Microsoft, hemos visto numerosas formas de las que un malware ha podido extraer las contraseñas de sus sistemas. De hecho, TODOS los sistemas operativos y hardware de los 3 gigantes tecnológicos han sufrido vulnerabilidades que han comprometido sus bóvedas privadas o han conseguido hacer un bypass, en ocasiones sin que se pudiera publicar un parche que corrigiera dichas vulnerabilidades [1] [2] [3] [4] [5]. Igualmente, hemos visto cómo multitud de usuarios de gestores de contraseñas como LastPass vieron como sus contraseñas, incluidas las contraseñas maestras, fueron robadas y, en muchos casos, descifradas.
Recordad que una Passkey no es más que una clave privada, es decir, una contraseña muy larga. Sé que es una simplificación, pero lo que es cierto es que las passkeys son susceptibles de ser robadas en cualquiera de los casos expuestos anteriormente. De hecho, y por desgracia, por lo que hemos podido saber por parte de algunos de nuestros proveedores de CiberInteligencia, ya están siendo robadas en la actualidad. Pero este es otro tema del que seguramente podamos hablar en un futuro cercano.
Llaves de seguridad: Hardware criptográfico dedicado offline
A diferencia de los ordenadores y smartphones, las llaves de seguridad externas, como las YubiKeys, están diseñadas con un único propósito: proteger claves privadas y realizar operaciones criptográficas sin exponer esos secretos a otros componentes del sistema. Estos dispositivos, basados en hardware dedicado, ofrecen una serie de ventajas en términos de seguridad frente a las otras opciones.
Las llaves de seguridad no son un componente más de un dispositivo más complejo gestionado por un sistema operativo, y sus claves privadas nunca abandonan el hardware. Por ese motivo, la YubiKey no puede ser comprometida como se han visto comprometidos el resto de sistemas que almacenan Passkeys. Lo único que hace la YubiKey es firmar solicitudes de autenticación sin revelar la clave, lo que impide que la clave privada se vea comprometida.
Por otro lado, las YubiKeys con soporte para FIDO2 (Passkeys) incluyen un nivel adicional de autenticación mediante PIN o biometría. Esto significa que, incluso si una YubiKey es robada o perdida, no es vulnerable, ya que el acceso a las claves privadas está protegido por estos métodos adicionales. El uso de un PIN o autenticación biométrica garantiza que solo el propietario legítimo pueda utilizar la llave, añadiendo una capa de protección frente a accesos no autorizados.
Además, si utilizas una YubiKey, la necesidad de sincronización en la nube desaparece. La YubiKey es un dispositivo físico que puedes llevar contigo y usar en todos tus dispositivos compatibles, sin necesidad de sincronizar las claves privadas en la nube. Al no depender de un servidor remoto para gestionar la autenticación, reduces la exposición a posibles vulnerabilidades en la infraestructura de los proveedores de servicios en la nube.
Comparativa revisada: Ordenadores y móviles vs. Nube vs. Llaves de seguridad
| Método de Almacenamiento | Seguridad | Comodidad | Riesgos |
|---|---|---|---|
| Ordenadores y smartphones | Alta, pero con vulnerabilidades debido a la conectividad constante y a la gran cantidad de componentes de hardware/software. | Media, requiere volver a configurar todas las passkeys si cambiamos de dispositivo. | Riesgo de ataques a través de vulnerabilidades del sistema operativo, hardware, conectividad o malware. |
| Nube | Moderada, dado que los servicios en la nube son objetivo frecuente de ataques. | Alta, permite sincronización automática entre dispositivos. | Riesgo de compromisos en los servicios en la nube o malware en el dispositivo local. En todos esos casos las Passkeys pueden quedar expuestas. |
| Llaves de seguridad (YubiKey, etc.) | Muy alta, el hardware dedicado y la autenticación mediante PIN o biometría protegen frente a robos o pérdidas. | Alta, una sola YubiKey puede utilizarse en todos los dispositivos compatibles sin necesidad de sincronización. | Incluso si el dispositivo es robado o se pierde, el acceso está protegido por PIN o biometría. Además, no es vulnerable al malware. |
Sincronización vs. un único dispositivo de confianza
A pesar de la comodidad de la sincronización en la nube, si usas una YubiKey con FIDO2, no necesitas sincronizar tus claves privadas entre dispositivos. Una YubiKey puede utilizarse en cualquier dispositivo compatible, y la protección adicional mediante PIN o biometría asegura que la llave solo puede ser utilizada por su legítimo propietario.
Al no depender de servidores en la nube, te aseguras de que tus claves privadas nunca salgan del dispositivo, eliminando uno de los principales puntos de riesgo en la autenticación moderna. Además, si la YubiKey se pierde o es robada, el uso del PIN o la biometría bloquea el acceso, brindando una protección superior.
Conclusión revisada
Si bien la nube ofrece comodidad en términos de sincronización de Passkeys, el uso de una YubiKey con FIDO2 proporciona una solución más robusta y flexible. Al eliminar la necesidad de sincronización, puedes utilizar la YubiKey en múltiples dispositivos sin comprometer la seguridad. Además, la autenticación mediante PIN o biometría garantiza que, incluso si la llave es robada o perdida, sigue siendo inaccesible para terceros.
En resumen, la YubiKey ofrece la combinación ideal entre seguridad y comodidad, sin los riesgos inherentes a la nube o a dispositivos omnifuncionales, y proporciona un control total sobre las claves privadas sin comprometer la seguridad.



