Funcionamiento y uso de las passkeys

Funcionamiento y uso de las passkeys

Las contraseñas son un verdadero inconveniente. Resultan complicadas de recordar y, aún peor, es frustrante intentar adivinar los códigos de acceso a tus cuentas más importantes. Aquí es donde entran en juego las passkeys. En los últimos dos años, la denominada «guerra contra las contraseñas» ha cobrado impulso, con gigantes como Google, Microsoft y Apple liderando el camino hacia un futuro sin contraseñas, un objetivo que la Alianza FIDO, un consorcio creado para «ayudar a reducir la excesiva dependencia mundial de las contraseñas», ha estado persiguiendo durante más de una década.

Te guste o no, en algún momento se te solicitará que crees una passkey, y es probable que ya lo hayas hecho. Esto es positivo, ya que las claves de acceso no solo son mucho más fáciles de utilizar que una contraseña convencional, sino que también son considerablemente más seguras. A continuación, te presentamos todo lo que necesitas saber sobre su funcionamiento.

¿Qué son las passkeys?

Las passkeys proporcionan una manera de verificar tu identidad sin la necesidad de recordar una contraseña larga y complicada, y lo hacen de una forma que es resistente a ataques comunes como el phishing y los ataques de diccionario. «Las passkeys están diseñadas para reemplazar completamente las contraseñas y los métodos obsoletos de autenticación de dos factores», explica un portavoz de la Alianza FIDO. Representan un avance significativo en ciberseguridad; no solo son más fáciles de usar que los métodos anteriores, sino también más seguras.

Conceptualmente, las passkeys pueden adoptar diversas formas, pero lo más común es que interactúes con ellas en un dispositivo que posees. Por ejemplo, si deseas acceder a tu cuenta de Google desde un dispositivo nuevo, en lugar de ingresar una contraseña, una clave de acceso te permite acceder a tu cuenta utilizando un dispositivo que ya has verificado. Puedes usar tu teléfono como passkey, lo que te permitirá acceder a tu cuenta de Google de forma instantánea sin necesidad de introducir una contraseña. Las implementaciones más efectivas de passkeys ni siquiera requieren un nombre de usuario.

LEER:  Callback 8020: el teléfono de Commodore que busca liberarte del smartphone sin renunciar a su esencia

Seguridad de las passkeys

Las passkeys son más seguras y prácticas que las contraseñas porque operan de manera fundamentalmente diferente. En el ámbito de la ciberseguridad, las contraseñas son consideradas un «secreto compartido». Tú conoces el secreto y el servicio al que te conectas también. El problema es que debes recordar ese secreto y no lo controlas completamente, ya que lo compartes con el servicio que utilizas. Una filtración de datos y un poco de tiempo de descifrado son suficientes para comprometer una cuenta, y ni siquiera has hecho nada incorrecto.

Las passkeys emplean criptografía de clave pública. En lugar de hacer coincidir un secreto compartido, la criptografía de clave pública funciona emparejando dos claves: una clave pública que cualquiera puede ver y una clave privada a la que solo tú tienes acceso. Esto es más seguro porque solo tú posees tu clave privada, y es más sencillo porque esa clave está vinculada a un dispositivo que te pertenece y generalmente está protegida con datos biométricos.

¿Las passkeys son más seguras que las contraseñas?

Las passkeys son seguras, incluso más que una contraseña larga y aleatoria. Cuando inicias sesión con una contraseña, envías una serie de datos al servicio al que te estás conectando, incluida tu clave pública, que se almacena como una representación de ti como usuario. Esta información por sí sola no tiene utilidad.

En el dispositivo donde creaste la passkey, deberás participar en un «desafío» para desbloquear tu clave privada, normalmente mediante algún tipo de autenticación biométrica. Si tienes éxito, se firma y se envía de vuelta al servicio al que intentas acceder. Luego, se compara con la clave pública y, si coincide, se te concede acceso. Lo más importante es que esta autenticación se lleva a cabo en tu dispositivo, no en un servidor remoto.

LEER:  El nuevo Siri podrá realizar tareas en nombre del usuario en aplicaciones como WhatsApp, Amazon o Uber

Passkeys frente a 2FA y MFA

Las passkeys son complejas porque desafían las convenciones de seguridad que han existido durante años, como la autenticación de dos factores (2FA) o la autenticación multifactor (MFA). Aunque no es necesario introducir un código de texto o copiar algo de una aplicación de autenticación, las passkeys utilizan intrínsecamente la autenticación multifactor. Simplemente ocurre de manera tan rápida que es fácil pasarlo por alto.

MFA implica añadir capas adicionales de protección más allá de tu contraseña. En lugar de solo tu contraseña, necesitas esta y un código que te envían por SMS. Las passkeys ya operan de esta manera. Debes hacer coincidir el par de claves pública-privada, pero también necesitas autenticar que tienes acceso a esa passkey, normalmente mediante datos biométricos. No se trata de «algo que sabes y algo que posees», como se suele describir la 2FA, pero sigue siendo un proceso de autenticación de múltiples capas.

Noticias de Alicante