Inicio de sesión sin contraseña con passkeys (WebAuthn)
Las contraseñas son la peor parte de casi cualquier app. Los usuarios las reutilizan, las olvidan y se las sacan con phishing. Y tú, como operador, cargas con la responsabilidad de almacenarlas. Las passkeys son la respuesta de la industria, y para 2026 ya son mayoritarias: todas las plataformas grandes las soportan y las apps de consumo importantes las usan por defecto. Esto es lo que son y por qué agregarlas es una de las mejoras de seguridad con mayor retorno que puedes hacer.
Qué es en realidad una passkey
Una passkey reemplaza la contraseña con un par de llaves criptográficas. Cuando un usuario se registra, su dispositivo genera un par: una llave privada que nunca sale del dispositivo (protegida por el hardware seguro del teléfono) y una llave pública que tú guardas en tu servidor. Para iniciar sesión, el dispositivo demuestra que tiene la llave privada firmando un reto de un solo uso. Normalmente se desbloquea con el mismo Face ID, la misma huella o el mismo PIN que el usuario ya usa en su teléfono.
La parte clave: no hay un secreto compartido. Tú solo almacenas una llave pública, que no le sirve de nada a un ladrón. No hay nada que se filtre en una brecha, nada que reutilizar entre sitios y nada que una página falsa de inicio de sesión pueda capturar.
Una passkey no se puede pescar con phishing, ni reutilizar, ni robar de tu base de datos. Porque el único secreto nunca sale del dispositivo del usuario.
Por qué resiste el phishing por diseño
Esta es la característica que más les importa a los equipos de seguridad. Una passkey está ligada criptográficamente a tu dominio. Si un usuario cae en un sitio de phishing que se ve idéntico, su dispositivo simplemente no ofrecerá la passkey. Sabe que el dominio no coincide. El phishing, la forma más común de que roben cuentas, deja de funcionar. Ninguna cantidad de ingenuidad del usuario puede entregarle la credencial a un atacante.
Lo que por fin hizo usables a las passkeys
Las primeras credenciales ligadas al dispositivo tenían una falla fatal: si perdías el teléfono, perdías la llave. Las passkeys modernas lo resolvieron sincronizándose con el llavero de la plataforma: iCloud Keychain, el gestor de contraseñas de Google o un gestor externo. Consigues un teléfono nuevo, entras a tu cuenta de plataforma y tus passkeys están ahí. Esa sincronización es lo que convirtió una idea ingeniosa en algo que de verdad puedes lanzar a usuarios comunes sin inundar a soporte de cuentas bloqueadas.
Cómo se agregan
El estándar de fondo es WebAuthn (parte de FIDO2), soportado de forma nativa por los navegadores y los sistemas operativos móviles. No implementas la criptografía tú mismo. Una biblioteca de servidor bien mantenida se encarga de generar los retos y verificar las firmas, y el navegador o el sistema operativo se encarga del lado del dispositivo. Dos flujos cortos: el registro (crear un par de llaves y guardar la pública asociada al usuario) y la autenticación (emitir un reto y verificar la respuesta firmada).
// Registro, a nivel conceptual
const options = await server.startRegistration(user); // servidor: reto
const credential = await navigator.credentials.create(options); // dispositivo: par de llaves
await server.finishRegistration(credential); // servidor: guarda la llave públicaUn despliegue inteligente conserva las contraseñas (o los enlaces mágicos por correo) como alternativa y ofrece las passkeys como la mejor opción, y luego invita a los usuarios a registrarlas. No tienes que cambiarlo todo de la noche a la mañana. Simplemente dejas de hacer de la contraseña la única puerta.
La conclusión
Las passkeys son más rápidas para los usuarios, inmunes al phishing y eliminan tu pasivo más peligroso: las contraseñas almacenadas. Las herramientas están maduras, todas las plataformas lo soportan y los usuarios ya conocen el gesto de desbloquear su teléfono. Si quieres inicio de sesión sin contraseña bien hecho en tu app, escríbenos, o mira lo que hemos lanzado.
¿Estás pensando en construir esto?
Appluex diseña y lanza apps móviles y web en producción, incluidas funciones de inteligencia artificial. Hablemos.