Para qué sirve esta guía
Las contraseñas fallan de una forma muy concreta: se pueden copiar, reutilizar, robar mediante phishing y filtrar en una brecha ajena sin que hagas nada mal tú. Las passkeys y las llaves de seguridad físicas atacan ese problema desde la raíz, no añadiendo una capa más encima de la contraseña, sino sustituyéndola. Esta guía explica qué son de verdad, cómo configurarlas en las cuentas donde más importa, y (lo que casi nadie explica bien) qué hacer con la copia de seguridad para no quedarte fuera de tu propia cuenta.
Qué es una passkey, en términos concretos
Una passkey es una credencial basada en el estándar FIDO2/WebAuthn: un par de claves criptográficas, una privada que nunca sale de tu dispositivo y una pública que se registra en el servidor. Al iniciar sesión, el servidor envía un reto, tu dispositivo lo firma con la clave privada tras verificar tu huella, tu cara o tu PIN, y el servidor comprueba la firma con la clave pública. No hay ningún secreto compartido que un atacante pueda robar de una base de datos filtrada, porque la clave privada nunca ha estado en ningún servidor. Y como la firma va atada al dominio exacto que la solicitó, un sitio de phishing que imite a tu banco no puede conseguir una firma válida aunque te engañe para que lo visites: la passkey simplemente no responde a un origen que no reconoce.
