
¿Qué son las passkeys? Autenticación fácil, fuerte y segura
Una passkey es una credencial digital que se utiliza como método de autenticación para sitios web y aplicaciones. El estándar de las passkeys es un tipo de autenticación sin contraseña, promovido por el World Wide Web Consortium y la FIDO Alliance. Suelen almacenarse en el sistema operativo o el navegador web y se sincronizan entre dispositivos del mismo ecosistema mediante la nube; sin embargo, también pueden estar limitadas a un solo dispositivo, como una llave de seguridad física, también conocida como passkey vinculada al hardware.
Passkeys: autenticación fuerte y fácil para los usuarios
En noviembre de 2021 lanzamos nuestro soporte para passkeys (entonces llamadas Security keys) como método de autenticación para MyRapidi. Nos complace anunciar que hemos seguido desarrollando una autenticación aún más fuerte. En este artículo repasamos qué es una passkey, cómo usarla con MyRapidi y qué tipo de passkeys es el adecuado para tu organización, para que una autenticación fuerte resulte fácil para los usuarios.
Tabla de contenidos:
- De dónde vienen las passkeys
- Passkeys sincronizadas frente a passkeys vinculadas al hardware
- La principal diferencia entre passkeys sincronizadas y vinculadas al hardware
- ¿Qué passkeys son adecuadas para tu organización?
- Ventajas e inconvenientes de los dos métodos de autenticación
- ¿Por qué usar passkeys con MyRapidi?
- Cómo habilitar las passkeys en MyRapidi
- Cómo exigir el uso de passkeys
De dónde vienen las passkeys
El término passkey se popularizó por primera vez en junio de 2022, cuando Apple anunció que añadiría soporte para passkeys en iOS y macOS. Fue la primera vez que la mayoría de la gente oyó ese término, y muchos asumieron que era exclusivo de Apple. Sin embargo, otras empresas como Microsoft y Google también lo utilizan.
La implementación de passkeys de Apple, Microsoft y Google se basa en los estándares FIDO2 y WebAuth, que existen desde xxx. Pero para lograr una adopción más amplia de una autenticación más segura, los tres grandes implementaron una opción no vinculada al hardware que se apoya en sus respectivas cuentas de inicio de sesión, y renombraron el término habitual de security keys a passkeys.
Passkeys sincronizadas frente a passkeys vinculadas al hardware
Como se ha mencionado antes, existen dos implementaciones diferentes de passkeys: sincronizadas y vinculadas al hardware.
Las passkeys sincronizadas son credenciales de autenticación que se sincronizan o comparten entre varios dispositivos, como smartphones, portátiles y tablets, conectados a una cuenta de usuario. La idea principal es tener las mismas credenciales de autenticación disponibles en todos los dispositivos del usuario, permitiendo una experiencia de inicio de sesión coherente entre diferentes plataformas y dispositivos.
Las passkeys vinculadas al hardware son credenciales de autenticación que están vinculadas de forma segura a un dispositivo de hardware específico, como una llave USB —como la Yubikey— u otro tipo de hardware independiente de los dispositivos cotidianos. Esto significa que el material de la clave privada de la passkey se almacena y protege dentro de un hardware dedicado, garantizando que la clave no pueda copiarse, moverse a otros dispositivos ni accederse a ella fácilmente. La opción de passkey vinculada al hardware ofrece un nivel de seguridad más alto que la opción de passkey sincronizada.

Fuente de la imagen: Yubico
La principal diferencia entre passkeys sincronizadas y vinculadas al hardware
La principal diferencia entre las passkeys sincronizadas y las passkeys vinculadas al hardware está en su almacenamiento y en su proceso de autenticación:- Las passkeys sincronizadas son credenciales de autenticación que se sincronizan o comparten entre varios dispositivos, lo que ofrece comodidad, aunque puede plantear algunas dudas de seguridad.
- Las passkeys vinculadas al hardware son claves criptográficas almacenadas en dispositivos de hardware dedicados, lo que proporciona un nivel de seguridad más alto y protección frente a diversos ataques.
¿Qué passkeys son adecuadas para tu organización?
Las passkeys están diseñadas para ser más cómodas y resistentes al phishing que los métodos de autenticación convencionales. Las passkeys son más seguras que las contraseñas y permiten avanzar hacia una autenticación sin contraseña que ofrece mayor seguridad y eficiencia. Qué tipo de passkeys es la mejor solución para tu organización dependerá totalmente de las políticas internas de seguridad que aplique tu organización, y usar cualquiera de los dos métodos te mantendrá mucho más seguro que depender solo de contraseñas. Las passkeys son mejores que las contraseñas porque se basan en protocolos FIDO modernos y ofrecen una protección más fuerte contra el phishing.
En la infografía siguiente se muestran los diferentes usos de cada método, lo que puede ayudarte a tener más claro qué método de implementación usar en tu organización.

Fuente de la imagen: Yubico
|
Passkeys sincronizadas |
Si necesitas …. |
Passkeys vinculadas al hardware |
|
SÍ |
Sincronizar la passkey entre dispositivos |
NO |
|
Puede que no funcione |
Flexibilidad de plataforma entre Apple, Google y Microsoft |
SÍ |
|
NO |
Certificación de hardware |
SÍ |
|
SÍ |
Credenciales compartibles |
NO compartible |
|
PUEDE que no cumpla los requisitos de seguridad y normativos de nivel empresarial |
Cumple con la normativa |
SÍ - Cumple con requisitos estrictos de conformidad y certificación regional. |
|
Fácil de recuperar |
Recuperación de cuenta |
Requiere más pasos |
|
No se integra fácilmente |
Uso en entornos de alta seguridad, como restricción de móviles, puestos de trabajo compartidos y “bring-your-own-device” |
SÍ |
VENTAJAS E INCONVENIENTES DE LOS DOS MÉTODOS DE AUTENTICACIÓN
Passkeys sincronizadas: Ventajas:- Accesibilidad: las passkeys sincronizadas suelen almacenarse en varios dispositivos del usuario (por ejemplo, smartphone, tablet, portátil), lo que las hace fácilmente accesibles allá donde vaya el usuario.
- Comodidad: los usuarios pueden cambiar de dispositivo fácilmente sin necesitar tokens de hardware independientes.
- Opciones de copia de seguridad: si se pierde o roba un dispositivo, los usuarios pueden tener la opción de recuperar o restablecer sus passkeys sincronizadas mediante métodos de recuperación de cuenta.
- Vulnerabilidad ante el compromiso del dispositivo: si se compromete un dispositivo donde está almacenada la passkey sincronizada, podría suponer riesgos de seguridad si los atacantes consiguen acceso a la passkey.
- Punto único de fallo: si el dispositivo principal del usuario se pierde, se daña o no está disponible, y no ha configurado opciones de copia de seguridad adecuadas, puede tener dificultades para acceder a sus cuentas.
- Seguridad reforzada: las passkeys vinculadas al hardware están físicamente separadas de los dispositivos del usuario, lo que las hace menos vulnerables a ataques basados en software o malware.
- Protección contra phishing: las llaves de hardware ofrecen protección contra ataques de phishing porque requieren una interacción física para autenticarse, algo que los sitios web maliciosos no pueden replicar.
- Dependencia de la llave física: los usuarios deben llevar consigo la llave de hardware, lo que puede resultar incómodo para algunas personas.
- Coste: las llaves de hardware suelen tener un coste inicial, lo que puede frenar su adopción generalizada.
En resumen, la elección entre passkeys sincronizadas y passkeys vinculadas al hardware depende del equilibrio entre seguridad y comodidad que priorice tu organización. Las passkeys sincronizadas ofrecen mayor comodidad y flexibilidad, pero pueden ser más vulnerables al compromiso del dispositivo. Por otro lado, las passkeys vinculadas al hardware ofrecen niveles de seguridad más altos, aunque pueden requerir que los usuarios gestionen un token físico y asuman costes adicionales.
¿POR QUÉ USAR PASSKEYS CON MYRAPIDI?
En Rapidi la seguridad es una prioridad máxima, así que nos tomamos muy en serio el uso de passkeys y lo hemos hecho obligatorio internamente. ¿Qué significa esto? Que cuando un usuario intenta iniciar sesión sin una passkey, no puede hacerlo.
Rapidi admite el método de passkeys sincronizadas, pero recomienda encarecidamente el método de autenticación vinculado al hardware, ya que sigue siendo el método más seguro. Las passkeys vinculadas al hardware —que usan los estándares WebAuthn y FIDO2— ofrecen una forma muy segura de autenticarte y evitan prácticamente todas las posibilidades de robo de cuenta.
Una passkey se puede configurar de dos formas diferentes en MyRapidi: como Passwordless (no se necesita contraseña al iniciar sesión) o como Segundo Factor (similar al 2FA de Google, pero más seguro por tratarse de una llave de hardware). La autenticación sin contraseña combina el uso de un dispositivo físico (que tiene una clave única y la capacidad de autenticarse de forma segura con un servicio) con algún conocimiento personal, como un código PIN, o una característica personal, como una huella dactilar.
Como las contraseñas se pueden robar o adivinar (y usar de forma remota), es mucho más difícil que alguien consiga a la vez el dispositivo de hardware Y el conocimiento o característica personal (código PIN o huella dactilar). Incluso las contraseñas fuertes usadas junto con códigos 2FA (como los que admitimos con la app Google Authenticator) son menos seguras que usar un inicio de sesión sin contraseña. Los hackers podrían robar tu número de móvil de forma remota, acceder a tu cuenta de correo electrónico y luego restablecer tu contraseña para entrar en tu cuenta. Con el inicio de sesión sin contraseña activado (y las passkeys obligatorias), ¡siempre necesitarán también la llave de hardware física!
CÓMO HABILITAR LAS PASSKEYS EN MYRAPIDI
Entonces, ¿cómo habilitas tu passkey para el inicio de sesión?Necesitas lo siguiente para usar una passkey con MyRapidi:
- Un navegador compatible con FIDO2. En general, en las últimas versiones de Google Chrome, Safari o Microsoft Edge, visita esta página para más detalles sobre la compatibilidad con FIDO2 y U2F.
- Una passkey vinculada al hardware (como YubiKey) o dispositivos biométricos, como un lector de huellas dactilares integrado en tu portátil o dispositivo móvil.
Después, para configurar una passkey con MyRapidi:

MyRapidi comprobará si tu navegador es compatible. Si no lo es, recibirás un mensaje al respecto

En la sección “Add new Passkey” escribe un nombre para tu llave (por ejemplo: "Beate's Yubikey")
Marca la casilla "Passwordless" si quieres que sea sin contraseña; si no la marcas, se registrará como llave de segundo factor.
Haz clic en el botón "Add passkey"
Después, sigue los pasos que aparecen en la ventana emergente del navegador, tal como se muestra a continuación:

Cuando hagas clic en "add passkey", el navegador te mostrará la primera ventana emergente. Haz clic en "Continue"



¡Enhorabuena! Has añadido tu primera passkey correctamente y la verás en la lista de passkeys activas.
Te recomendamos añadir al menos dos dispositivos distintos, para tener uno que uses habitualmente y otro de respaldo. Si no marcas la casilla "Passwordless" la llave se usará como un dispositivo de Segundo Factor seguro. En ese caso, seguirás teniendo que introducir tu contraseña, y contarás con una autenticación de segundo factor más segura que MyRapidi te pedirá después de introducir la contraseña.
Después de registrar tu passkey, aparecerá en tu lista de passkeys.
- Origin: la URL bajo la que está registrada
- Name: el nombre que le diste a la passkey
- Type: si es passwordless o second factor
- Authentication type: a) platform: una passkey sincronizada, o b) cross-platform: una passkey vinculada al hardware
- Por último, en la columna de acciones, puedes editar el nombre de tu passkey o eliminarla.
Más información en nuestra wiki: Passkeys
Cómo exigir el uso de passkeys
Un sistema es tan seguro como su eslabón más débil, y añadir una llave de seguridad está muy bien, pero si puedes cancelar el uso de la llave e iniciar sesión solo con la contraseña como antes, en realidad no tienes un sistema más seguro (aunque sí tienes un método de inicio de sesión más cómodo).
Como Account Administrator, puedes exigir el uso de una passkey a un usuario. Esto significa que siempre será obligatorio usar una passkey para iniciar sesión en MyRapidi. Para hacerlo, debes hacer dos cosas: 1) exigirte a ti mismo, como administrador, el uso de una passkey, y 2) exigir el uso de una passkey a un usuario. Para este proceso de dos pasos, ve a Account Admin > Manage Users. A continuación te explicamos el proceso.
¿Estás empezando tu proyecto de integración de datos?
Aquí tienes 10 áreas clave que debes tener en cuenta.
HABILITA LA OBLIGATORIEDAD DEL USO DE PASSKEY PARA TI MISMO COMO ACCOUNT ADMIN
De nuevo, para garantizar la seguridad global de tu cuenta de MyRapidi, primero se te pedirá que actives la obligatoriedad de la passkey para ti mismo.
Para activar la obligatoriedad para ti mismo, asegúrate de haber añadido al menos 1 passkey a tu usuario (en Settings -> Passkeys), y luego ve a 'Manage Users' y haz clic en el icono de llave con el "+" junto a tu usuario.

paso 1: exige el uso de passkeys para ti mismo
Aparecerá un icono de llave con un "*" en la columna 'Keys'.
Ten en cuenta que, por motivos de seguridad, no puedes anular la obligatoriedad tú mismo. Para desactivarla, tendrás que pedírselo a otro Account Administrator de MyRapidi.

paso 2: después de exigir el uso de passkey para ti mismo, se habilita el derecho a exigirlo también a otros usuarios
HABILITA LA OBLIGATORIEDAD DEL USO DE PASSKEY PARA UN USUARIO
Después de exigir el uso de una llave de seguridad para ti mismo, puedes exigirlo también a otros usuarios. Si exiges el uso de passkeys a un usuario que todavía no ha configurado ninguna, la única forma de que ese usuario pueda iniciar sesión en MyRapidi es que el Account Administrator restablezca su contraseña. Tras restablecer la contraseña, el usuario podrá iniciar sesión y configurar entonces una passkey. Por eso es mejor esperar a que los usuarios configuren sus propias llaves de seguridad, aunque puedes obligarlos de esta manera.

MANAGE USERS: FUNCIONALIDAD ADICIONAL
Para facilitar que los Account administrators de MyRapidi garanticen una seguridad sólida en su cuenta de MyRapidi, hemos añadido funcionalidad adicional en la página 'Manage Users'. En primer lugar, podrás ver el historial de actividad de cada usuario y a qué Services tiene acceso. Como antes, también puedes restablecer la contraseña de un usuario, asignar o retirar permisos de administrador a un usuario, desactivar el 2FA de un usuario concreto y eliminar un usuario. La imagen a continuación te ofrece una visión general de las posibilidades para gestionar tus usuarios.

PROCEDIMIENTO DE INICIO DE SESIÓN
Con el soporte para passkeys, el proceso de inicio de sesión consta de dos pasos. El primer paso es introducir tu nombre de usuario y hacer clic en "Continue".

El siguiente paso dependerá de lo que se haya configurado para ese usuario en concreto. Si has configurado un lector de huellas dactilares en tu portátil, solo tienes que tocarlo y quedarás conectado.
Si has configurado tu passkey con un dispositivo vinculado al hardware, el navegador te mostrará una ventana emergente muy parecida al proceso de configuración de tu passkey en myrapidi.com.

Elige "USB security key"

Inserta tu passkey en tu dispositivo (si aún no lo has hecho) e introduce el código PIN de tu passkey. Haz clic en "Next".

Toca de nuevo tu passkey para completar el proceso y quedarás conectado. ¡Enhorabuena! Has iniciado sesión correctamente en MyRapidi.

Si todavía no has configurado ninguna passkey (y no es obligatoria), se te pedirán tus credenciales de inicio de sesión con contraseña y 2FA.

Actualizado en mayo de 2026
¿Qué es una passkey?
Una passkey es un método de autenticación sin contraseña que permite a los usuarios iniciar sesión mediante datos biométricos, un PIN o una llave de seguridad, en lugar de una contraseña tradicional.
¿Son las passkeys más seguras que las contraseñas?
Sí. Las passkeys están diseñadas para ser resistentes al phishing y ayudan a proteger a los usuarios frente al robo de contraseñas, la reutilización de credenciales y las contraseñas débiles.
¿Qué dispositivos admiten passkeys?
Las passkeys son compatibles con la mayoría de los smartphones, tablets y ordenadores modernos, incluidos los dispositivos de Apple, Google y Microsoft.
¿Qué ocurre si pierdo mi dispositivo?
Si usas passkeys sincronizadas, normalmente puedes recuperarlas a través de tu cuenta de Apple, Google o Microsoft. Las passkeys vinculadas al hardware pueden requerir una llave de seguridad de respaldo o un proceso de recuperación por parte del administrador.
¿Sustituyen las passkeys por completo a las contraseñas?
En muchos casos, sí. Sin embargo, algunos servicios y organizaciones pueden seguir usando contraseñas como método de autenticación de respaldo durante la transición hacia la autenticación sin contraseña.