No me gustan las passkeys

Las passkeys, el sustituto propuesto para las contraseñas que vincula los inicios de sesión a dispositivos y avisos biométricos, están generando reacciones intensas mientras grandes plataformas como Apple, Google, Amazon y PayPal las impulsan con más fuerza. Muchos ven claras mejoras de seguridad contra el phishing y la reutilización de contraseñas, especialmente para usuarios menos técnicos, pero se preocupan por el bloqueo de cuentas, la UX confusa entre dispositivos y navegadores, el almacenamiento y la copia de seguridad opacos, y una mayor dependencia de los ecosistemas y flujos de recuperación de los grandes proveedores. Varios comentaristas sostienen que, para individuos, las contraseñas bien gestionadas junto con 2FA o llaves de hardware siguen siendo más comprensibles, portátiles y tolerantes a fallos que las implementaciones fragmentadas de passkeys de hoy.

Beneficios percibidos de las passkeys

  • Fuerte protección contra phishing y sitios falsos gracias a credenciales asimétricas vinculadas al dominio.
  • Evitan la reutilización de contraseñas y las contraseñas débiles y fáciles de adivinar, especialmente para usuarios “normies” que no usan gestores de contraseñas.
  • Buena UX cuando funciona: inicio de sesión con un toque o biométrico, sin códigos que teclear ni rarezas del autocompletado de contraseñas.
  • Funcionan bien para algunos cuando se almacenan en gestores modernos (1Password, Bitwarden, KeePassXC) y se sincronizan entre dispositivos.
  • Se consideran una excelente opción para entornos corporativos, donde TI puede aprovisionar y recuperar credenciales.

Preocupaciones de usabilidad y recuperación

  • El mayor miedo: bloqueo permanente de la cuenta tras la pérdida, daño o robo del dispositivo, o por baneos de cuenta en Apple/Google/MS.
  • Muchos usuarios (especialmente mayores o no técnicos) no entienden dónde viven las passkeys ni cómo recuperarlas.
  • Escenarios como viajar, un robo, un incendio en casa o usar un ordenador compartido/público se citan con frecuencia como problemáticos.
  • Los flujos de sincronización y transporte híbrido con QR+Bluetooth se perciben como frágiles, inconsistentes entre sistemas operativos/navegadores o no disponibles en máquinas públicas o restringidas.
  • La gente informa de inscripciones accidentales por diálogos insistentes y luego confusión y bloqueos más tarde.

Tokens de hardware frente a passkeys sincronizadas/software

  • Algunos prefieren firmemente las llaves de hardware (p. ej., YubiKey) porque son independientes de los grandes proveedores y conceptualmente simples (“como una llave física”).
  • Gran desventaja: no puedes copiar o hacer copias de seguridad de los tokens fácilmente; debes registrar todos los tokens en cada sitio, lo cual es tedioso e irrealista para la mayoría.
  • Los espacios de credenciales limitados en algunos tokens y la ausencia de un formato estándar de copia de seguridad se ven como fallos de diseño.
  • A otros no les gusta llevar hardware extra o señalan que los tokens no funcionan bien con entornos contenerizados/remotos.

Bloqueo del ecosistema, attestation y libertad

  • Preocupa que Apple/Google/Microsoft usen las passkeys para profundizar el bloqueo del ecosistema, vinculando la identidad a sus cuentas en la nube y a la sincronización.
  • Temor a que la attestation del dispositivo permita a los sitios imponer plataformas específicas o dispositivos no rooteados, socavando la elección del usuario y los gestores de código abierto.
  • Algunos evitan explícitamente las passkeys o planean “mentir” sobre el estado del hardware si la attestation llega a ser obligatoria.

Contraseñas, 2FA y alternativas

  • Muchos argumentan que contraseñas únicas generadas por un gestor + TOTP o 2FA de hardware ya resuelven la mayoría de los problemas sin nuevos riesgos.
  • A otros les disgustan más los inicios de sesión por correo con enlace mágico y los códigos SMS que las contraseñas o las passkeys.
  • Existe consenso en que la seguridad, en última instancia, está limitada por la ruta de recuperación más débil (correo/SMS/mesa de ayuda), independientemente de las passkeys.

Calidad de implementación y UX

  • Amplia frustración con las pantallas insistentes (Amazon, PayPal, Microsoft, etc.), los flujos poco claros y el soporte inconsistente para gestores de terceros.
  • Algunos dicen que las passkeys “son geniales en teoría, malas en las implementaciones de hoy”; otros informan de experiencias completamente fluidas y quieren una adopción más amplia.