Síguenos

Tecnología

¿Por qué seguimos usando contraseñas y cómo las jubilan las passkeys?

Las contraseñas nacieron en los años 60 y todavía dominan internet. Las passkeys ofrecen un acceso más seguro, cómodo y resistente al phishing.

Publicado

el

Por qué seguimos usando contraseñas

Resumen

  • Las contraseñas siguen vivas porque funcionan casi en cualquier dispositivo
  • Las passkeys evitan reutilizar claves y resisten mejor los ataques de phishing
  • La transición será gradual: ambos sistemas convivirán durante años

Las contraseñas siguen entre nosotros por una razón bastante menos sofisticada de lo que cabría esperar de la industria tecnológica: funcionan en casi cualquier dispositivo, cuestan poco de implantar y todo el mundo entiende cómo utilizarlas. El problema es que fueron concebidas para un mundo en el que una persona tenía unas pocas credenciales, no decenas de cuentas repartidas entre bancos, correo, redes sociales, tiendas, plataformas de vídeo y servicios que apenas recuerda haber abierto.

La alternativa que está ganando terreno son las passkeys o llaves de acceso, que sustituyen el secreto que debemos memorizar por criptografía almacenada en nuestros dispositivos. No eliminan todos los riesgos de seguridad, pero sí atacan algunos de los peores defectos de las contraseñas: no pueden reutilizarse entre páginas, no hay una palabra secreta que entregar por error y están diseñadas para resistir el phishing. En 2026 su adopción está ya lejos de ser anecdótica, con miles de millones de credenciales de este tipo activadas en todo el mundo.

Una solución de los años 60 que terminó conquistando internet

La contraseña informática tiene más de seis décadas a sus espaldas. Su origen moderno suele situarse en el Compatible Time-Sharing System, conocido como CTSS, desarrollado en el MIT, uno de los primeros sistemas que permitían que varias personas utilizaran un mismo gran ordenador compartiendo sus recursos. Había que separar los archivos de unos usuarios de los de otros y la contraseña resultó una solución sencilla: cada persona conocía una palabra que acreditaba su identidad.

El CTSS comenzó a utilizarse a principios de los años 60 y aquel sistema suele aparecer en la historia de la informática como uno de los primeros ejemplos de uso sistemático de contraseñas para identificar usuarios. La lógica apenas ha cambiado desde entonces. Al entrar en una cuenta demostramos quiénes somos revelando algo que sabemos. Para un laboratorio universitario de aquella época tenía bastante sentido. Para alguien con 80 cuentas digitales, bastante menos.

Y el sistema empezó a enseñar sus costuras casi desde la cuna. En 1966, un fallo en CTSS provocó que el archivo que contenía las contraseñas terminara accidentalmente expuesto a usuarios del sistema. La informática todavía olía a papel continuo y grandes armarios metálicos y ya había conseguido inventar, casi sin querer, una filtración de credenciales.

Seis décadas después hemos construido centros de datos gigantescos, teléfonos capaces de reconocer una cara y sistemas que generan imágenes, textos y vídeos. Pero seguimos escribiendo una palabra secreta dentro de una casilla. La tecnología ha cambiado mucho más deprisa que el mecanismo de acceso.

El verdadero problema no es crear una contraseña difícil

Durante años la respuesta de la industria consistió en pedir contraseñas cada vez más retorcidas: mayúscula, minúscula, número, símbolo, ocho caracteres, después doce, cambios periódicos… El resultado fue previsible. La gente empezó a crear claves formalmente complejas pero fáciles de anticipar, reutilizarlas y añadirles pequeñas variaciones. La complejidad aparente no equivale necesariamente a seguridad.

Porque nuestra memoria tiene límites. Pedir a una persona que recuerde decenas de cadenas aleatorias, largas y distintas equivale a diseñar una cerradura que solo funciona correctamente cuando su propietario posee memoria fotográfica. En la vida real terminamos recurriendo a patrones, palabras familiares y pequeñas modificaciones de una misma contraseña.

Uno de los problemas más graves es precisamente la reutilización de credenciales. Cuando una contraseña filtrada de un servicio se emplea también en otro, los atacantes pueden probar automáticamente la misma combinación de correo y clave en miles de páginas. Es lo que se conoce como credential stuffing. El ordenador hace el trabajo sucio a una velocidad que ningún humano podría igualar.

Está también el phishing, quizá el defecto conceptual más profundo. Una contraseña puede ser excelente —larga, única, absurda, indescifrable— y aun así su propietario puede escribirla voluntariamente en una página falsa que imite a su banco, a Google o a cualquier servicio conocido. La contraseña no sabe dónde está siendo introducida. Es un secreto pasivo: si alguien consigue que se lo entreguemos, puede utilizarlo.

Guardarlas bien ayuda, pero no arregla el diseño

Los servicios serios tampoco deberían conservar nuestras contraseñas como texto legible. Habitualmente almacenan una representación matemática denominada hash, acompañada de técnicas destinadas a dificultar los ataques contra grandes bases de datos. Cuando escribimos la clave, el sistema realiza de nuevo el cálculo y compara resultados.

Eso reduce las consecuencias de una intrusión bien gestionada, pero no convierte la contraseña en inexpugnable. Si un atacante roba esos hashes puede probar enormes cantidades de combinaciones hasta localizar contraseñas débiles, dependiendo del algoritmo utilizado, de cómo haya sido configurado y de los recursos informáticos disponibles.

Aquí los gestores de contraseñas siguen siendo muy útiles. Permiten generar una clave distinta, larga y aleatoria para cada cuenta sin tener que memorizarla. Las recomendaciones modernas de seguridad han ido abandonando también algunas viejas costumbres, como obligar a introducir símbolos arbitrarios o cambiar de contraseña continuamente sin que exista indicio alguno de compromiso.

Cuando una contraseña funciona como único factor, una clave larga y única ofrece mucha más protección que una combinación corta llena de sustituciones previsibles. Y cuando el servicio lo permita, añadir autenticación multifactor introduce una barrera adicional. Aun así, hay una limitación que permanece: una contraseña tradicional, por muy buena que sea, no puede impedir por sí sola que una persona la entregue en una página fraudulenta.

Las passkeys cambian el secreto por criptografía

Una passkey funciona de manera radicalmente diferente. Cuando se registra en una página, el dispositivo crea dos claves criptográficas relacionadas. Una es pública y puede quedar almacenada por el servicio. La otra es privada y permanece bajo control del usuario.

Al iniciar sesión, la página envía un desafío criptográfico. El teléfono, ordenador o llave de seguridad utiliza la clave privada para demostrar que posee la credencial correcta, pero sin revelar esa clave. Para autorizar la operación podemos utilizar la huella, el reconocimiento facial o el PIN del propio dispositivo.

La diferencia parece pequeña desde fuera —miramos la pantalla, ponemos el dedo y entramos—, pero debajo cambia casi todo. La web no recibe nuestra huella ni nuestra cara. La biometría se utiliza localmente para desbloquear la credencial. Tampoco existe una contraseña compartida que el servidor deba conocer o que nosotros podamos escribir por accidente en otro sitio.

Hay otro detalle decisivo: la passkey está vinculada al servicio para el que fue creada. Una página falsa puede copiar un logotipo, los colores, las fotografías e incluso la apariencia exacta de nuestro banco, pero no puede utilizar legítimamente la credencial asociada al dominio auténtico. Esa es una de las razones por las que estas llaves de acceso ofrecen una protección especialmente potente frente al phishing.

No depende de que el usuario descubra a las once y media de la noche si una dirección web tiene una letra cambiada o un dominio extraño. Una parte de esa comprobación deja de recaer sobre nuestros ojos y pasa al sistema criptográfico. Y eso, en seguridad informática, es una diferencia bastante seria.

Google y Microsoft ya están empujando el cambio

Las passkeys dejaron hace tiempo de ser un experimento reservado a especialistas. Apple, Google y Microsoft han incorporado los estándares que permiten utilizarlas en sus principales plataformas, mientras bancos, comercios electrónicos, redes sociales y otros servicios comienzan a adoptar esta forma de autenticación.

Google dio un paso relevante en 2023 al empezar a ofrecer las passkeys de manera preferente en las cuentas personales. El usuario puede iniciar sesión mediante el método habitual con el que desbloquea su dispositivo y, cuando el sistema está correctamente configurado, prescindir de escribir la contraseña en muchos accesos.

Microsoft también está avanzando hacia métodos resistentes al phishing, especialmente dentro de sus servicios corporativos y de identidad. La tendencia va en la misma dirección: reducir la dependencia tanto de la contraseña tradicional como de algunos sistemas basados en códigos enviados por SMS, cuya seguridad tampoco es perfecta.

Durante años se presentó el mensaje de texto como la barrera que debía salvarnos cuando fallaba la contraseña. Sigue siendo preferible a depender únicamente de una clave estática en muchos escenarios, pero puede sufrir ataques, técnicas de ingeniería social y fraudes relacionados con el número telefónico. La seguridad digital tiene estas ironías: el segundo candado también envejece.

Perder el móvil no significa perder todas las cuentas

Una de las objeciones más intuitivas contra las passkeys aparece enseguida: qué ocurre cuando desaparece el teléfono. La respuesta depende de cómo se almacene la credencial. Existen passkeys sincronizadas entre dispositivos mediante determinados proveedores y otras que permanecen vinculadas físicamente a un equipo o a una llave de seguridad.

Las primeras priman la comodidad y la recuperación. Permiten que las credenciales estén disponibles en varios dispositivos asociados al usuario, protegidas mediante los mecanismos de seguridad de la plataforma. Las segundas pueden resultar interesantes en entornos especialmente sensibles, donde se quiere limitar de forma más estricta el lugar físico en el que existe la clave privada.

También existen llaves físicas FIDO2, pequeños dispositivos que pueden conectarse mediante USB, NFC u otras tecnologías y que actúan como credenciales de seguridad. Son particularmente útiles en empresas, administraciones, profesionales expuestos a ataques dirigidos o usuarios que simplemente prefieren mantener una credencial crítica en un dispositivo separado.

Esto no significa que el asunto esté resuelto para siempre. La recuperación de cuentas continúa siendo uno de los puntos delicados. De poco sirve instalar una puerta acorazada si, después, el servicio permite recuperar el acceso mediante un procedimiento débil que un atacante pueda manipular.

La resistencia real frente al phishing depende, por tanto, de algo más que del botón de inicio de sesión. También importa qué ocurre cuando perdemos un aparato, olvidamos un PIN, cambiamos de teléfono o intentamos recuperar una cuenta. Ahí seguirá librándose buena parte de la batalla por la identidad digital.

Mientras desaparecen las contraseñas, toca convivir con ellas

La contraseña no desaparecerá de golpe. Su mayor defecto es también una de las razones de su extraordinaria supervivencia: funciona casi en todas partes. Un teclado basta. No exige determinado teléfono, sistema operativo, hardware moderno o una infraestructura especialmente sofisticada.

Por eso durante un tiempo viviremos en un paisaje híbrido. En unas páginas entraremos utilizando la cara o la huella mediante una passkey; en otras seguiremos escribiendo una contraseña. Habrá servicios modernos y sistemas antiguos, empresas que migren deprisa y otras donde una aplicación escrita hace quince años continuará funcionando porque nadie se atreve a tocarla.

En los servicios que admiten passkeys, utilizarlas elimina buena parte del riesgo asociado al robo y reutilización de contraseñas. Allí donde todavía no están disponibles, sigue teniendo sentido emplear una contraseña única y larga guardada en un gestor, acompañada de un segundo factor cuando sea posible.

Entre esos segundos factores, una aplicación autenticadora o una llave física puede ofrecer mejores propiedades de seguridad que un simple SMS. No hace falta memorizar cien trabalenguas criptográficos. Ese modelo, precisamente, forma parte del problema.

La contraseña pierde el centro de nuestra identidad digital

Durante más de 60 años hemos confiado nuestra identidad digital a una idea sorprendentemente sencilla: demostrar quiénes somos diciendo algo que solo nosotros deberíamos saber. Funcionó cuando había unos pocos usuarios alrededor de un ordenador enorme. Internet convirtió aquella solución práctica en una gigantesca colección de secretos repetidos, olvidados y filtrados, además de un terreno fértil para engaños cada vez más convincentes.

Las passkeys invierten la lógica. No tenemos que conocer el secreto que demuestra nuestra identidad y, por tanto, tampoco podemos entregárselo accidentalmente a quien no debemos. La prueba ocurre mediante criptografía entre nuestro dispositivo y el servicio correcto.

No será una transición limpia ni inmediata. Quedarán cuentas antiguas, sistemas de recuperación imperfectos y empresas aferradas a tecnologías que deberían estar en un museo junto a los módems que chillaban al conectarse. La contraseña seguirá apareciendo durante años, como tantas tecnologías que sobreviven bastante después de haber encontrado sucesor.

Pero la dirección está cada vez más clara. Por primera vez desde aquellos ordenadores compartidos del MIT, recordar una palabra secreta está dejando de ser el centro de nuestra identidad digital. Y quizá esa sea la verdadera jubilación de la contraseña: no desaparecer mañana, sino empezar a resultar innecesaria.

Newsletter

Periodista internacional con más de 20 años de experiencia en radio, prensa y medios digitales. Licenciado en Ciencias de la Comunicación, trabaja entre España e Italia con la mirada puesta en la actualidad.

Lo más leído