Passkeys para aplicaciones de negocio: guía práctica de despliegue para un acceso resistente al phishing
Las contraseñas y los códigos SMS siguen cayendo en el phishing. Aprende cómo funcionan las passkeys, quién debe cambiar primero y cómo manejar teléfonos perdidos, cajas compartidas, contratistas y accesos de respaldo.
Author
Anichur Rahaman
hace 1 mes10 min read1 views
A las 8:50 del día de nómina, la jefa de finanzas de una empresa de 40 personas no puede iniciar sesión, y antes de las 12:00 hay que aprobar el pago de 36 personas. Anoche su teléfono se quedó en un taxi.
La única persona que puede restablecer su cuenta es un contratista de TI que solo contesta por chat. Cualquiera que llegue con su nombre y una historia creíble tendría el restablecimiento en diez minutos. Es una escena ilustrativa, pero todas las empresas viven ese momento.
Las passkeys eliminan de raíz el riesgo de las contraseñas robadas, pero cuánto te protegen en realidad depende de qué tan sólida sea la ruta de recuperación. La mayoría de las intrusiones no empiezan con un hackeo sofisticado, sino con un inicio de sesión: una contraseña escrita en una página falsa, o la que alguien puso hace cinco años en un foro.
Las passkeys (llaves de acceso) ya vienen integradas en los teléfonos, computadoras y navegadores de Apple, Google y Microsoft, así que la tecnología dejó de ser lo difícil. Lo difícil es el despliegue: quién empieza primero, qué pasa si se pierde un teléfono y qué hacer con la tableta compartida de la caja. Esta guía explica las passkeys en palabras sencillas y propone un plan por rol, con las reglas de recuperación y de respaldo que la mayoría de las guías se saltan.
Por qué las contraseñas y los códigos SMS siguen fallando
Las contraseñas fallan por una razón humana: nadie puede recordar decenas de claves fuertes y distintas, así que las repetimos. Cuando se filtra un sitio, los atacantes prueban el mismo correo y la misma contraseña en todos los demás. A esto se le llama credential stuffing, y no requiere habilidad, solo una lista y un script.
Los números lo respaldan. Según el Data Breach Investigations Report 2025 de Verizon, las credenciales robadas fueron la vía de entrada más común, con 22% de las filtraciones, por delante de la explotación de vulnerabilidades (20%) y el phishing (16%). En la edición 2026, la explotación de vulnerabilidades pasó al primer lugar por primera vez en los 19 años del informe, pero las credenciales siguen pesando: son lo que los atacantes usan después de la primera entrada para moverse por los sistemas y llegar a los datos valiosos.
Agregar un código de un solo uso ayuda, pero menos de lo que mucha gente cree:
Retransmisión de phishing. Una página falsa pide la contraseña y luego el código, y se los pasa de inmediato al sitio real. El usuario hizo todo "bien".
SIM swap. El atacante convence a la compañía telefónica de pasar tu número a su chip y recibe tus códigos SMS.
Cansancio e ingeniería social. Alguien agotado aprueba una notificación a las 11 de la noche, o le dicta el código a una persona que dice ser de soporte de TI.
Las tres comparten una debilidad: el usuario tiene algo que se le puede engañar para que entregue. La passkey elimina justo eso.
Las passkeys en palabras sencillas
Una passkey es un par de llaves criptográficas que se crea al registrarte en un sitio. La llave privada se queda en tu dispositivo y nunca sale de él. La llave pública la guarda la aplicación de negocio. Para iniciar sesión, la aplicación envía un reto de un solo uso, tu dispositivo lo firma después de que lo desbloqueas con huella, rostro o PIN de pantalla, y la aplicación verifica la firma con la llave pública.
Los estándares detrás son WebAuthn (la parte del navegador) y FIDO2, por eso verás ambos nombres. No necesitas conocer los detalles para desplegarlas, pero dos propiedades explican por qué importan.
Están atadas al dominio verdadero
Una passkey se crea para una dirección de sitio concreta, y el navegador solo la ofrece en esa misma dirección. En un dominio que se parece pero no es el real, no existe una passkey que coincida, así que no hay nada que escribir ni nada que robar. Eso significa "resistente al phishing": no depende de que el usuario detecte la falsificación.
La misma página falsa: una contraseña con código se puede retransmitir, una passkey no.
Ningún secreto viaja por la red
El servidor no guarda nada que le sirva a un atacante. Si se filtra la base de datos de la aplicación, solo contendrá llaves públicas, que por sí solas no valen nada. Compáralo con una tabla de contraseñas filtrada, que es el punto de partida del credential stuffing en todos los demás sitios.
Sincronizada o ligada al dispositivo: elige según el riesgo
Hay dos tipos de passkeys, y la diferencia importa al definir la política.
Tipo
Dónde vive la llave
Fortaleza
Punto débil
Passkey sincronizada
Una cuenta de plataforma o un administrador de contraseñas, copiada entre los dispositivos de la propia persona
Fácil de adoptar, sobrevive si se pierde el teléfono
Es tan segura como la cuenta que la sincroniza
Passkey ligada al dispositivo
Un solo dispositivo físico, como una llave de seguridad de hardware
La llave no se puede copiar ni exportar
Si pierdes el dispositivo, necesitas un respaldo
Para la mayor parte del personal, las sincronizadas son la opción práctica, porque no tienen que cargar nada nuevo. Para los administradores y quienes pueden mover dinero, las ligadas al dispositivo valen su pequeño costo: un par de llaves de hardware por persona sale mucho más barato que un solo pago fraudulento.
Qué dicen los datos sobre la adopción
No eres de los primeros. La FIDO Alliance, el grupo que mantiene el estándar, publicó en octubre de 2025 un Passkey Index con datos de inicio de sesión de nueve grandes servicios, entre ellos Amazon, Google, Microsoft y PayPal. Reportó una tasa de éxito de 93% al iniciar sesión con passkeys frente a 63% con otros métodos, un tiempo promedio de 8.5 segundos frente a 31.2, y una caída de 81% en los incidentes de mesa de ayuda relacionados con el acceso en las empresas que las adoptaron. Son cifras de grandes servicios para consumidores, así que tómalas como una tendencia y no como una promesa para tu equipo. Pero la tendencia es clara: las passkeys son más seguras y también más fáciles, algo poco común en seguridad.
Ese es tu mejor argumento dentro de la empresa. La gente adopta lo que es más rápido que lo que usa hoy.
Un plan de despliegue por rol
No actives todo para todos un lunes. Empieza donde el daño sería mayor, aprende con un grupo pequeño y luego amplía.
Primero lo de mayor riesgo, al final los clientes.
Fase 1: administradores y finanzas
Estas cuentas pueden cambiar precios, exportar datos de clientes, aprobar reembolsos y editar datos bancarios. Haz obligatoria la passkey, registra dos por persona (por ejemplo, la laptop y una llave de hardware), guarda los códigos de recuperación fuera de línea y desactiva los códigos SMS para estos roles.
Fase 2: personal con acceso a datos de clientes o de inventario
Pide la passkey en el siguiente inicio de sesión, deja una app de autenticación como respaldo y organiza una sesión de ayuda de 20 minutos. Da seguimiento al registro cada semana. Un número visible como "74% registrado" le da a la gente una razón para terminar.
Fase 3: dispositivos compartidos y contratistas
Esta fase necesita reglas propias, por eso la siguiente sección la trata aparte.
Fase 4: clientes
Ofrece la passkey después de un inicio de sesión normal, como una opción de un toque en la página de la cuenta. Deja el enlace por correo o la contraseña como alternativa, y nunca impongas un método nuevo a mitad del pago. Quien está pagando no debería toparse con una forma de acceso que no conoce.
Cajas compartidas, terminales de punto de venta y contratistas
Una passkey identifica a una persona. La tableta compartida de la caja la usa quien esté en turno. Esos dos hechos hay que resolverlos de frente, no con parches.
Da a cada persona su propio acceso, incluso en un dispositivo compartido. Entrar con una llave de hardware o con un PIN corto de empleado sobre el bloqueo del equipo es mejor que una sola cuenta para todos, porque así el registro de auditoría dice quién vendió qué.
Usa llaves de seguridad de hardware para el personal de caja donde no se permiten teléfonos en el piso de ventas. Funcionan sin batería y sin emparejar.
Bloquea el dispositivo mismo. El modo quiosco, el bloqueo automático de pantalla y un navegador administrado importan tanto como el método de acceso.
Los contratistas reciben cuentas con vencimiento, con la misma regla de passkey y una fecha de término, en lugar de prestarles el acceso de un empleado.
Recuperación: la parte que decide si funciona
Hay una pregunta que debes responder por escrito antes de empezar: "¿y si alguien pierde su teléfono?" El diagrama siguiente resume toda la política en una página.
Teléfono perdido: primero una passkey de respaldo, luego una persona verificada, y después ningún atajo.
Todos registran al menos dos formas de iniciar sesión: dos passkeys, o una passkey y una app de autenticación.
Las passkeys sincronizadas cubren el caso común. Un teléfono nuevo con la misma cuenta de plataforma trae las passkeys consigo.
Los códigos de recuperación de los administradores se imprimen y se guardan fuera de línea, en un lugar distinto al de la mochila donde va la llave de hardware.
Los restablecimientos de la mesa de ayuda exigen una verificación real. Un restablecimiento pedido por chat o por teléfono es la puerta favorita del atacante. Pide aprobación de un gerente o una videollamada, y registra cada restablecimiento.
Quita de inmediato los dispositivos perdidos de la lista de passkeys registradas del usuario.
Trata la ruta de recuperación como parte de tu seguridad, no como una puerta lateral. Una passkey sólida con un proceso de restablecimiento débil es tan fuerte como ese proceso.
MFA de respaldo y una política por rol
Por un tiempo vas a conservar algunas alternativas. Ordénalas por fortaleza y retira primero la más débil: passkey, luego app de autenticación (códigos basados en tiempo), luego enlace por correo y, al final, SMS. El SMS es mejor que nada, pero es el primer método que hay que quitar a quien tiene permisos importantes.
Rol
Acceso principal
Respaldo
Nunca permitido
Administradores
Passkey, de preferencia llave de hardware
Segunda passkey y códigos de recuperación fuera de línea
Códigos SMS, cuentas compartidas
Finanzas y nómina
Passkey, de preferencia llave de hardware
App de autenticación
Códigos SMS
Personal
Passkey sincronizada
App de autenticación
Cuentas compartidas
Caja y punto de venta
Llave de hardware, o PIN personal en un equipo bloqueado
Autorización del supervisor, registrada
Una sola cuenta para todo el turno
Contratistas
Passkey en una cuenta con vencimiento
App de autenticación
Cuentas prestadas de empleados
Clientes
Passkey opcional
Enlace por correo o contraseña
Registro forzado al pagar
Qué pedirle a tu software de negocio
Tu despliegue solo es tan firme como las reglas que tu software te permita hacer cumplir. Antes de empezar, revisa que tu ERP, el panel de tu tienda y tu punto de venta puedan hacer lo siguiente:
Passkeys para el acceso de administradores, no solo para clientes.
Verificación en dos pasos obligatoria por rol, para que "finanzas debe usar passkey" lo haga cumplir el sistema.
Administración de sesiones: lista de sesiones activas, cierre de sesión remoto y tiempos de inactividad cortos.
Un registro de auditoría de accesos que muestre quién entró, desde dónde, con qué método, y cada restablecimiento o dispositivo nuevo agregado.
Cuentas y permisos individuales, para que un dispositivo compartido nunca signifique una identidad compartida.
Algunas plataformas ya lo cubren. StoreConsole, por ejemplo, permite a los administradores registrar passkeys y exigir la verificación en dos pasos. Uses lo que uses, prueba tú mismo el flujo de recuperación antes de desplegarlo para alguien más.
Cinco errores que frenan un despliegue
Hacerlo obligatorio antes de que todos tengan un respaldo, y dejar fuera a la jefa de finanzas el día de la nómina.
Dejar el SMS activo "por si acaso", con lo que los atacantes eligen la puerta más débil.
Olvidar la mesa de ayuda, que se vuelve el camino más fácil para rodear el nuevo acceso.
Saltarse los dispositivos compartidos y mantener en silencio una contraseña compartida para ellos.
Cantar victoria al llegar a 100% de passkeys mientras las contraseñas viejas siguen funcionando. Mide cuántas cuentas todavía pueden entrar con contraseña, y baja ese número.
De vuelta en la mañana de nómina. Con dos passkeys registradas, la jefa de finanzas inicia sesión a las 8:55 desde su laptop y quita el teléfono perdido de su lista. Si solo hubiera tenido el teléfono, el contratista habría pedido una videollamada y la aprobación de un gerente antes de emitir un código de un solo uso, y el desconocido del chat se habría quedado sin nada. La nómina sale a las 12:00 y el registro de auditoría anota cada paso.
Ideas clave
Las credenciales robadas siguen siendo centrales en las filtraciones, y los códigos enviados por SMS o escritos en una página se pueden suplantar o retransmitir.
Una passkey está atada al dominio verdadero y no hay secreto que entregar, por eso resiste el phishing.
Usa passkeys sincronizadas para la mayor parte del personal y llaves de hardware para administradores, finanzas y caja.
Despliega según el riesgo: primero administradores y finanzas, luego el personal, reglas propias para dispositivos compartidos y contratistas, y los clientes al final y de forma opcional.
Escribe el proceso de recuperación antes de exigir nada, y protege el restablecimiento de la mesa de ayuda tanto como el acceso.
Elige software que haga cumplir las passkeys por rol y lleve un registro de auditoría de accesos.
Anichur Rahaman es arquitecto de software y creador de StoreConsole. Diseña sistemas de comercio y ERP para negocios en crecimiento, con enfoque en arquitectura orientada a eventos, integridad de datos y operación en servidores propios.