Cómo gestionar Passkeys: guía total para usarlas y administrarlas

  • Passkeys sustituyen a las contraseñas con criptografía, biometría y resistencia al phishing.
  • Dos modelos de gestión: sincronizadas entre dispositivos y ligadas al equipo (Windows Hello, Authenticator).
  • Soporte amplio en Apple, Google, Microsoft, Chrome/Edge/Safari y servicios como GitHub, PayPal o Amazon.
  • Gestión práctica en Google y Windows (UI de llaves de acceso), con Bluetooth para uso entre dispositivos.

qué es Passkeys y cómo gestionar esta función de seguridad en Android

Las Passkeys están llamadas a sustituir a las contraseñas porque simplifican el inicio de sesión y elevan la seguridad con criptografía moderna y biometría. Si te preguntas cómo gestionarlas en tus servicios y dispositivos, aquí tienes una guía completa y clara para que les saques partido sin quebraderos de cabeza.

Además de explicar qué son y por qué son más seguras, verás cómo administrarlas en Google, Windows y en el móvil, qué tipos existen (multidispositivo y ligadas a un equipo), qué requisitos debes tener en cuenta y qué buenas prácticas conviene aplicar para no quedarte tirado si pierdes un dispositivo.

¿Qué son las Passkeys y por qué importan?

Las passkeys son credenciales basadas en criptografía de clave pública que sustituyen a las contraseñas tradicionales. En la práctica, tu dispositivo genera un par de claves: una pública que se registra en el servicio y otra privada que permanece protegida en el dispositivo (TPM en Windows y Android, Secure Enclave en Apple o tecnologías equivalentes como Samsung Knox). Para iniciar sesión firmas un desafío con la clave privada tras desbloquear el dispositivo con biometría o PIN.

Este enfoque es intrínsecamente más robusto: no hay contraseñas que recordar, robar ni reutilizar; las passkeys son únicas por servicio, resistentes al phishing (solo funcionan en el dominio legítimo) y la clave privada nunca abandona el hardware seguro del usuario. Los estándares que las respaldan, como FIDO2/WebAuthn, cuentan con el apoyo de Microsoft, Apple y Google.

La privacidad también sale ganando: los factores biométricos no se comparten ni viajan por la red y los navegadores/sistemas aplican controles para que cada passkey solo responda en el sitio correcto, reduciendo huellas entre servicios.

cómo proteger contraseñas con KeePass en Android
Artículo relacionado:
Cómo crear passkeys en Android: todo lo que necesitas saber para olvidarte de las contraseñas

Passkeys frente a contraseñas, 2FA y MFA

Con contraseñas, los ataques por filtración, fuerza bruta o phishing están a la orden del día, y encima solemos reutilizarlas. Las passkeys eliminan estos vectores porque no hay secreto que teclear ni enviar: el servidor solo almacena la clave pública y valida firmas.

Aunque no tengas que introducir códigos de un solo uso, una passkey implica autenticación multifactor: algo que tienes (el dispositivo con la clave privada) y algo que eres/sabes (biometría o PIN). Todo ocurre en un solo gesto, lo que la hace más usable que 2FA con SMS o apps, pero con más seguridad.

En el debate regulatorio y de privacidad, hay voces que alertan de que ciertas legislaciones pueden abrir la puerta a prácticas intrusivas, vistas como una amenaza a la privacidad o incluso una vía para ampliar capacidades de vigilancia. En este contexto, las passkeys, al minimizar datos compartidos y evitar reutilizaciones, refuerzan la protección del usuario.

Tipos de Passkeys: multidispositivo y ligadas a un equipo

aprende a gestionar los Passkeys en Android

Existen dos enfoques de gestión: passkeys multidispositivo (sincronizadas en la nube de Apple, Google o en gestores compatibles) y passkeys ligadas al dispositivo (se guardan localmente, no se copian ni exportan).

Las sincronizadas son ideales en uso personal: se replican entre tus equipos de confianza y facilitan un inicio de sesión fluido en móvil, tablet y ordenador. Las ligadas al dispositivo, muy usadas en entornos corporativos o con Windows Hello, añaden una capa de control al impedir copias, a cambio de exigir estrategias de recuperación.

Dónde se almacenan y quién las soporta

En el ecosistema Apple, las passkeys se guardan en iCloud Contraseñas y se sincronizan entre iPhone, iPad y Mac; también se integran con iCloud para Windows y su extensión de navegador. Para Google, el Gestor de contraseñas de Google (integrado en Chrome y Android) guarda y sincroniza passkeys entre dispositivos de tu cuenta.

En Windows, la passkey puede quedar guardada localmente con Windows Hello. Dependiendo de la versión, la gestión y sincronización varían: desde Windows 11 22H2 (con KB5030310) hay UI para ver/eliminar passkeys; además, en versiones recientes Microsoft ha introducido sincronización de Windows Hello, mientras que en versiones anteriores las passkeys permanecen solo en el equipo.

También puedes almacenar passkeys en llaves de seguridad FIDO2 (hardware), o usar un teléfono (iPhone/Android) como autenticador complementario cercano, activando Bluetooth para iniciar sesión en un PC.

Compatibilidad de plataformas y navegadores: iOS 16+ y macOS Ventura 13+ con soporte nativo, Android 9+ con sincronización vía Google; en navegadores, Chrome 109+, Edge 109+ y Safari 16+ ya incluyen soporte sólido, y Firefox lo ofrece de forma limitada. Muchas páginas y apps ya lo han adoptado: GitHub, Dropbox, PayPal, Amazon, Walmart, Best Buy, Target, Shopify, Kayak, X (Twitter), LinkedIn, TikTok, Coinbase, Robinhood, Stripe, Affirm, entre otras.

¿Cómo gestionar Passkeys en tu cuenta de Google?

Google permite crear y administrar llaves de acceso de forma sencilla. Para ello, entra en cualquier servicio de Google, pulsa tu foto de perfil y accede a Gestionar tu cuenta de Google. En la pestaña Seguridad, entra en Llaves de acceso y, tras verificar tu identidad, podrás crear una nueva passkey.

Según el dispositivo, se te pedirá usar biometría o PIN. En el navegador puede aparecer un código QR para escanear con el móvil si prefieres usarlo como autenticador. El sistema guardará la passkey en el gestor de contraseñas de Chrome y la sincronizará con tus otros dispositivos asociados a la misma cuenta.

Cuando te registres en un servicio compatible, tu dispositivo te sugerirá crear una passkey y la generará automáticamente. Después, al iniciar sesión, bastará con elegir la opción de usar tu llave de acceso y confirmar con Windows Hello, Touch ID, Face ID o PIN, sin teclear contraseñas.

Gestión y uso en Windows: requisitos, creación y administración

Para guardar o usar passkeys en Windows, activa Windows Hello (PIN, rostro o huella) en Configuración > Cuentas > Opciones de inicio de sesión. Esto habilita el autenticador de plataforma que protege la clave privada.

Cómo se usa en el día a día: al abrir un sitio compatible, puede aparecer la UI condicional de autocompletado (en Chrome y Edge) con tu identidad sugerida; si no, introduces el identificador (correo/teléfono) y eliges iniciar con passkey. Después, validas con Hello y la sesión se completa automáticamente.

Windows 11 22H2 (con KB5030310) añade una sección específica para gestionar passkeys en Configuración > Cuentas > Passkeys/Llaves de acceso. Allí puedes ver las registradas, filtrarlas por nombre y eliminar las que ya no necesites con el menú … > Eliminar llave de acceso.

Para escenarios entre dispositivos (por ejemplo, usar una passkey de tu móvil para entrar en el PC), Windows y el teléfono deben tener Bluetooth activado y estar conectados a Internet. Organizaciones que restringen Bluetooth pueden permitirlo solo para autenticadores FIDO2 habilitados para passkeys con políticas MDM; la limitación por políticas de Bluetooth e instalación de dispositivos ayuda a controlar ese uso.

Que son las passkeys de WhatsApp y como activarlas
Artículo relacionado:
Passkeys de WhatsApp: Guía completa sobre qué son, cómo funcionan y cómo activarlas paso a paso

Ediciones compatibles: Windows Pro, Enterprise y Education dan soporte a passkeys, con derechos de licencia en sus SKU habituales. En versiones recientes, Windows ha mejorado soporte WebAuthn (por ejemplo, algoritmos ECC) y la propia interfaz de gestión.

Passkeys en el móvil con Microsoft Authenticator (enfoque empresarial)

Si tu organización usa Microsoft Entra ID (Azure AD), puedes registrar passkeys vinculadas al dispositivo con Microsoft Authenticator. En móviles, se recomienda Android 14 o iOS 17 y tener la app Authenticator instalada y operativa.

El alta suele seguir este esquema: agregas la cuenta laboral/educativa en Authenticator, pasas el MFA inicial y eliges Claves de paso. Permite que Authenticator actúe como proveedor de passkeys en el dispositivo. Desde ese momento, podrás autenticarte en apps y en otros equipos (p. ej., el PC) mediante Bluetooth cercano.

Importante: estas passkeys son ligadas al dispositivo y no se sincronizan en la nube, lo que añade seguridad pero exige plan de contingencia. Si pierdes el móvil, una opción es recurrir a mecanismos de recuperación admitidos por tu organización, como códigos temporales (por ejemplo, Cl@ve en España) o dispositivos de respaldo.

Buena práctica: si tienes más de un móvil o tablet, registra la passkey en ambos. Además, revisa y elimina passkeys de dispositivos que ya no uses en la página de información de seguridad de tu cuenta (por ejemplo, mysignins.microsoft.com/security-info), donde puedes identificar cada clave por tipo de dispositivo y borrarla cuando corresponda.

¿Cómo iniciar sesión con passkeys: patrones de uso?

En la mayoría de webs compatibles el flujo es muy parecido: introduces tu identificador o seleccionas la sugerencia que aparece con la UI condicional; eliges iniciar con passkey y desbloqueas con PIN, huella o rostro. La firma criptográfica se verifica con tu clave pública y listo.

También puedes iniciar sesión en un PC usando la passkey de tu móvil escaneando un código QR desde el navegador. El teléfono actúa como autenticador de plataforma y se comunica por Bluetooth de forma segura, sin transferir la clave privada en ningún momento.

Servicios y entornos compatibles: de la teoría a lo práctico

Además de las cuentas de Google, Microsoft y Apple, multitud de servicios de terceros ya han activado passkeys. En desarrollo y repositorios: GitHub y Bitbucket; en finanzas: PayPal, Stripe, Coinbase, Robinhood, Affirm; en comercio: Amazon, Walmart, Best Buy, Target, Shopify, Kayak; y en redes sociales: X (Twitter), LinkedIn, TikTok. La lista crece cada mes.

Si quieres comprobar compatibilidad y tu configuración local, existen sitios de prueba como passkeys.io donde crear cuentas de ensayo, generar varias passkeys para una misma identidad y confirmar que la experiencia en tu navegador y sistema es la esperada.

Ventajas clave para usuarios y equipos técnicos

Para usuarios, las passkeys aportan inicio de sesión ultrarrápido con biometría, inmunidad al phishing, cero contraseñas que memorizar y una UX más limpia. Los datos biométricos no salen del dispositivo.

Para equipos técnicos, refuerzan la postura de seguridad con autenticación resistente al phishing, reducen costes de soporte (menos resets de contraseña y menos SMS), mejoran conversiones al reducir fricciones de login y simplifican el cumplimiento al no almacenar secretos reutilizables.

Limitaciones y cómo mitigarlas

Hay retos: la adopción aún no es total, la recuperación puede ser compleja si pierdes todos tus dispositivos, y las passkeys sincronizadas dependen del ecosistema (iCloud, Google Password Manager, etc.).

Para mitigarlos, combina enfoques: registra varias passkeys en diferentes almacenes (por ejemplo, una en Google y otra con Windows Hello), añade una llave de seguridad FIDO2 como respaldo, y conserva métodos alternativos de recuperación aprobados por tu organización.

Gestión avanzada en entornos corporativos

En empresas, la estrategia suele mezclar passkeys ligadas a dispositivo (mayor control) con sincronizadas en cuentas de usuario. Las políticas MDM/Intune pueden limitar Bluetooth salvo para autenticadores FIDO2, y permitir solo hardware y apps aprobadas.

Si tu organización prohíbe Bluetooth de forma general, es posible habilitar casos de uso estrictos para autenticación cercana. La configuración se realiza con directivas de Bluetooth y de instalación de dispositivos para impedir periféricos no autorizados y permitir únicamente autenticadores FIDO compatibles.

Buenas prácticas para gestionar Passkeys

1) Activa Windows Hello y biometría en tus dispositivos principales; 2) registra passkeys en al menos dos dispositivos o almacenes; 3) elimina las passkeys de equipos que ya no uses desde las secciones de seguridad; 4) añade una llave FIDO2 como backup; 5) verifica el dominio antes de aceptar crear una passkey si algo no te cuadra en el flujo.

Si trabajas con cuentas laborales/educativas, sigue las guías de tu organización: usa Authenticator cuando te lo pidan, mantén actualizado el sistema y confirma que el Bluetooth esté activado en escenarios entre dispositivos.

Preguntas frecuentes rápidas sobre los Passkeys

¿Son seguras las passkeys? Sí, se basan en criptografía robusta y la clave privada nunca sale del dispositivo. Son resistentes al phishing y no pueden reutilizarse en sitios falsos.

¿Puedo seguir usando mi contraseña? En muchos servicios, sí. Las passkeys conviven como método preferente y la contraseña queda como alternativa o recuperación.

¿Qué pasa si pierdo el móvil? Usa un dispositivo de respaldo o un método de recuperación aprobado (códigos temporales, otra passkey registrada, llave FIDO2 o recuperarla en Android). Por eso conviene registrar varias.

¿Funcionan entre dispositivos? Sí. Con passkeys sincronizadas se replican en tus equipos; con passkeys ligadas, puedes usarlas en el PC desde el móvil vía Bluetooth sin copiar la clave.

¿Qué navegadores y sistemas son compatibles? Chrome, Edge y Safari tienen soporte maduro; iOS 16+, macOS Ventura 13+, Android 9+ y Windows 10/11 ofrecen integración mediante autenticadores de plataforma.

Notas para desarrolladores

Si quieres implementarlas, apóyate en los SDK y UI de los principales proveedores de identidad, o en librerías WebAuthn del lado servidor. Plataformas especializadas ofrecen componentes listos para producción, analítica y cumplimiento, para que no tengas que construir toda la infraestructura.

Los estándares FIDO priorizan privacidad y seguridad, evitan el rastreo entre servicios y reducen superficie de ataque. Es una mejora poco habitual que sube el listón de seguridad a la vez que simplifica el login.

cómo activar la función de Android antirrobo
Artículo relacionado:
Android antirrobo: configura el bloqueo por detección de robo, remoto y sin conexión

Las passkeys combinan lo mejor de dos mundos: máxima seguridad y comodidad real. Con soporte nativo en Apple, Google y Microsoft, navegación moderna y cada vez más servicios compatibles, su gestión es más fácil de lo que parece: crea tus llaves en Google o Windows Hello, añade el móvil como autenticador cercano, configura respaldos y mantén al día el inventario para eliminar equipos antiguos. Así disfrutas de inicios de sesión sin contraseñas, resistentes al phishing y listos para hoy y lo que viene mañana. Comparte este tutorial y ayuda a otros usuarios a gestionar sus Passkeys en Android.


Añadir como fuente preferida en Google