Las llaves de acceso: entrar sin contraseña, explicado con las manos

Ilustración del episodio 47 de Tecnología para Todos: una casilla de contraseña tachada, una flecha, y un móvil con una llave dentro de la pantalla. Título: Entrar sin contraseña. Las llaves de acceso.

Episodio 47 de «Tecnología para Todos». 28/08/2026.

¿Cuántas contraseñas tienes? No hace falta que las cuentes: muchas más de las que crees, y casi todas se parecen entre sí. Un nombre, un año, y un signo de admiración al final para que la web te deje en paz.

Y no es culpa tuya. El sistema está mal pensado desde el origen, y en este episodio vamos a ver exactamente por dónde falla y qué han inventado para arreglarlo. Se llaman llaves de accesopasskeys, en inglés— y las dejé anunciadas en el episodio de seguridad en casa sin desarrollarlas. Hoy toca.

1. Una contraseña es una puerta con mirilla

Imagínate una puerta con una mirilla. Llegas, llamas, y desde dentro te preguntan la palabra secreta. Tú la dices en voz alta. El de dentro la busca en su lista, ve que coincide, y te abre.

Eso es una contraseña. Ni más ni menos.

Una contraseña es un secreto que tienes que contarle a otro cada vez que quieres entrar.

Y en esa frase tan corta están metidos los tres problemas.

Problema 1: el de dentro tiene una lista

Para poder comprobar tu palabra secreta, la web tiene que guardarla de alguna manera. Esa lista está en un ordenador que ni controlas, ni ves, ni sabes quién lo cuida. El día que alguien se la lleve, tu contraseña deja de ser tuya, y no te enteras hasta meses después.

Y esto no es una rareza. Según el informe de 2026 de la FIDO Alliance, a una de cada tres personas (33 %) le llegó el año pasado un aviso de filtración o de cuenta comprometida.

Problema 2: hay que fiarse de la puerta

Para decir la palabra en voz alta tienes que dar por hecho que la puerta es la buena. ¿Y si te han puesto delante una puerta pintada, clavadita a la de tu banco? Dices la palabra igual, con toda la buena fe del mundo, y ya se la has regalado.

De esto hablamos largo y tendido en el episodio de las estafas por mensaje, y la conclusión sigue valiendo: esos mensajes no engañan a los tontos, engañan a la gente que tiene prisa.

Problema 3: tú eres humano

Nadie puede acordarse de noventa palabras secretas distintas y raras. Así que repetimos. Y entonces se filtra la del foro aquel de 2014, prueban con esa en tu correo, y entran.

A todo esto le hemos ido poniendo parches —gestores de contraseñas, verificación en dos pasos— y son buenos. Pero son parches encima del mismo agujero.

2. Qué es exactamente una llave de acceso

Cuando te das de alta con una llave de acceso, tu móvil fabrica dos piezas que nacen juntas y que encajan solo entre ellas. Como un molde y la figura que sale de ese molde.

La pieza Dónde vive Para qué sirve
La privada Dentro de tu móvil, en un rincón del chip apartado a propósito Firmar. No se puede ver, ni copiar, ni decir en voz alta
La pública En el servidor de la web Solo para comprobar la firma. No sirve para entrar

Es como dejarle a alguien el dibujo de tu firma para que pueda reconocerla, pero sin darle tu mano.

¿Y qué pasa cuando entras? Que ya no hay palabra secreta:

  1. La web te manda un papel en blanco con un número escrito al azar, distinto cada vez.
  2. Tu móvil coge ese papel y lo firma dentro de ese rincón apartado.
  3. Devuelves el papel firmado.
  4. La web compara la firma con el dibujo que tenía guardado y te abre.

Tu secreto no ha salido del móvil ni una sola vez. Lo único que viaja por internet es un papel firmado que ya no vale para nada más.

3. Los tres problemas se caen solos

El problema de antes Qué pasa con una llave de acceso
Le roban la lista a la web Se llevan dibujos de firmas. Con eso no se abre nada
La web falsa te sonsaca la contraseña Tu llave está atada a la dirección de la web real. En la falsa, tu móvil no encuentra ninguna llave
No puedes recordar 90 contraseñas No hay nada que memorizar

El segundo es el importante, y merece un párrafo aparte. Llega el mensaje del banco, picas, entras en la web falsa… y tu móvil simplemente no encuentra ninguna llave para ese sitio. No es que te des cuenta a tiempo: es que ya no hace falta que te des cuenta. No hay nada que entregar. Y ahí se queda fuera, de un plumazo, la mayor parte de los timos que se hacen hoy en España.

4. Tu huella no viaja a ninguna parte

Este es el miedo más extendido, y conviene despejarlo:

Cuando el móvil te pide la huella o la cara, esa huella no se la mandas ni a Google, ni a Apple, ni al banco. Nadie la guarda en un servidor.

Tu huella sirve para una sola cosa: abrir ese cajón que hay dentro de tu propio móvil. Es la llave del cajón, no lo que hay dentro. Y esa comprobación se hace ahí mismo, en el aparato que tienes en la mano, sin internet de por medio.

5. Qué se siente al usarla

Casi nada, y esa es la gracia. Escribes tu correo, sale un aviso en el móvil que dice «¿quieres entrar?», pones el dedo, y ya estás dentro. Dos segundos. La primera vez te quedas esperando el siguiente paso, y no hay siguiente paso.

¿Dónde vive la llave? En cuatro sitios, según lo que uses:

Si tienes… Tus llaves viven en…
Android El gestor de contraseñas de Google
iPhone o Mac El Llavero de Apple
Windows Windows Hello
Cualquier cosa, sin depender de los grandes Un gestor independiente (Bitwarden, 1Password, Dashlane)

Y se copian solas de un aparato a otro, cifradas por el camino. Si tienes que entrar en un ordenador que no es tuyo, te sale un código cuadrado en pantalla, lo apuntas con la cámara del móvil, pones el dedo y entras: ese ordenador nunca llega a tener tu llave.

Los números, para que veas que esto no es cosa de cuatro entusiastas

Del informe State of Passkeys 2026 de la FIDO Alliance —la asociación que juntó a Apple, Google y Microsoft para ponerse de acuerdo—, publicado en mayo de 2026 sobre una encuesta a 11.000 personas de diez países:

Dato Cifra
Llaves de acceso funcionando en el mundo 5.000 millones
Personas que han oído hablar de ellas 90 %
Personas con al menos una activada 75 %
Personas que las usan siempre que pueden 49 %
Organizaciones que ya las han desplegado o están en ello 68 %

Fíjate en el 75 %: mucha gente ya tiene alguna sin saberlo. Si alguna vez entraste en algo poniendo el dedo y te extrañó que no te pidiera la contraseña, era esto.

Dónde funcionan ya: Google, Apple, Microsoft, Amazon, PayPal, WhatsApp, TikTok, GitHub, Adobe y PlayStation, entre otros.

6. Las cuatro preguntas de siempre

¿Y si pierdo el móvil? Tus llaves no están solo en ese móvil, igual que tus fotos tampoco. Están en tu cuenta, cifradas. Coges otro aparato, entras en tu cuenta de Google o de Apple, y ahí están. Y el que se quede con tu móvil no puede usarlas, porque hace falta tu dedo, tu cara o tu código. Consejo: ten dos sitios, el móvil y el ordenador.

¿Y si la huella no me funciona? Hay muchísima gente a la que el lector de huella le lee mal: gente que trabaja con las manos, gente mayor, gente que no siempre tiene la mano donde quiere. El código de desbloqueo del móvil vale exactamente igual. El móvil solo necesita comprobar que eres tú quien lo tiene en la mano. Y para mucha gente esto acaba siendo más cómodo que antes: cuatro números que ya te sabes, en vez de una parrafada con mayúsculas y signos raros.

¿Y si yo voy siempre con el ordenador? Vas de lujo, que a lo mejor es lo que menos te esperabas: en el ordenador funciona igual, y tienes dos maneras.

  1. Que la llave la guarde el propio ordenador. En Windows es Windows Hello; en el Mac, el lector de huella con el Llavero. El ordenador tiene su propio rincón apartado, igual que el móvil. ¿Y si tu portátil no tiene ni lector de huella ni cámara? Te vale el PIN de Windows, el de siempre. Y aquí está lo bonito: ese PIN no es una contraseña corta. No sale nunca de esa máquina, no viaja a ninguna parte y no sirve en ningún otro ordenador del mundo. Por eso puede ser de cuatro números sin que sea ningún peligro.
  2. Que el móvil haga de llave del ordenador. Es lo del código cuadrado: sale en la pantalla, lo apuntas con la cámara, pones el dedo y entras. Vale para cualquier ordenador, sea tuyo o no.

Y una tercera para quien tenga algo muy delicado: una llave física de USB.

¿Me quedo sin contraseña para siempre? No. De momento conviven las dos cosas, y en muchos sitios la contraseña seguirá siendo la única opción bastante tiempo. Poner una llave de acceso no borra nada: añade una puerta nueva. No borres la contraseña vieja el primer día.

7. Lo malo, que también lo hay

Todavía no están en todas partes. Puedes activarlas hoy mismo en Google, Apple, Amazon o WhatsApp, pero tu banco a lo mejor no las tiene, y la Administración menos. La ironía: donde más falta hacen es donde más tardan en llegar.

Dependes de quien te las guarde. Si viven en la cuenta de Google, estás un poco más atado a Google. Hasta hace poco no había manera de llevártelas. Eso se arregló este verano: desde julio de 2026 ya se pueden mover las llaves de un gestor a otro, con un formato común (el Credential Exchange de la FIDO Alliance). Antes no se podía.

Y lo del 15 de agosto de 2026. Un investigador de Unit 42 (Palo Alto Networks) publicó tres maneras de saltarse las llaves de acceso en Chrome, y hubo titulares por todas partes. La letra pequeña es la que importa:

Los tres trucos necesitan lo mismo para funcionar: que tu ordenador ya esté infectado por malware.

Y si ya tienes un bicho dentro, tu contraseña también está vendida, y tu correo, y todo lo demás. Eso no es un fallo de las llaves de acceso: es que la casa ya está tomada. Google, además, tapó lo más grave de los tres en cuanto se lo notificaron.

La conclusión honesta: las llaves de acceso no son mágicas, son mucho mejores que lo que teníamos. Que no es lo mismo.

Y el lío de los nombres. Llave de acceso, clave de acceso, passkey, inicio de sesión sin contraseña. Es todo lo mismo. Si te encuentras cualquiera de esas cuatro cosas en un menú, es esto.

8. Por dónde empezar

Por el correo. Siempre por el correo, antes que por el banco. Quien entra en tu correo pide cambiar la contraseña de todo lo demás, y se la dan.

Si tienes… Dónde se activa
Cuenta de Google Tu cuenta → Seguridad → «Claves de acceso» → Crear
iPhone / Mac Ajustes → Contraseñas (muchas ya las tienes: el Llavero las crea solo)
Cuenta de Microsoft Tu cuenta → Seguridad → Opciones de inicio de sesión

Dos minutos, y gratis. Y recuerda: no borres la contraseña vieja el primer día. Deja las dos puertas puestas.

La idea que quiero que se te quede

Una contraseña es un secreto que tienes que contar para poder usarlo. Y un secreto que cuentas cuarenta veces al día, en cuarenta sitios distintos, deja de serlo en algún momento. No es cuestión de si pasa: es cuestión de cuándo.

Una llave de acceso es un secreto que no sale nunca de tu bolsillo. Tú no lo cuentas: lo demuestras.

Por una vez, lo más fácil resulta ser también lo más seguro. Aprovéchalo, que no pasa muchas veces.

La tarea de hoy es de las cómodas: no tienes que activar nada todavía. Entra en tu cuenta de Google o de Apple, vete al apartado de seguridad o de contraseñas, y mira si sale algo que ponga «llaves de acceso». Solo mirar. Y ya de paso, mira si tu banco las tiene, que ahí es donde está la gracia. Cuéntamelo por Instagram o por Facebook.


Fuentes


«Tecnología para Todos» · Episodio 47 · A tu ritmo. Me encuentras en Instagram y Facebook como santipeski.

Responses

  1. Cómo se activan las llaves de acceso: guía paso a paso, sitio por sitio – Tecnología para todos Avatar

    […] el episodio anterior conté qué son las llaves de acceso: ese secreto que no sale nunca de tu bolsillo y que hace que […]

    Like

  2. Llaves de seguridad USB: qué son, si merecen la pena y cuál compraría yo – Tecnología para todos Avatar

    […] que ver. No guarda ni un solo archivo. Lo que lleva es ese rincón apartado del que hablé en el episodio de las llaves de acceso: el cajón donde vive tu llave. Solo que aquí el cajón no está dentro de tu móvil, está dentro […]

    Like

Leave a comment