# Claves de acceso, al detalle

Published: 2026-09-19

Una clave de acceso es una contraseña que tu dispositivo inventa, nunca te muestra y se niega a entregar a nadie, incluyéndote a ti. Al detalle: la ceremonia WebAuthn (par de claves por sitio, desafío, firma), el único campo que el navegador escribe que acaba con el phishing (origen), claves vinculadas al dispositivo frente a claves sincronizadas, el AAGUID, y por qué "imposible de phishing" e "inmóvil" son la misma propiedad, que es de lo que realmente trata "No me gustan las claves de acceso" (616 puntos en Hacker News). Veredicto: NEEDS REVIEW — la ceremonia se implementó, el ciclo de vida es un borrador de trabajo.

Canonical: https://thedailydiff.dev/es-US/video/2026-09-19-passkeys-under-the-hood/

## Lo que cubre este video

- Una contraseña que tu dispositivo inventa y nunca te muestra
- Tres cifras: 5 mil millones de claves de acceso, 98% de éxito en el inicio de sesión, 1 mil millones de inicios de sesión en Google
- 2013 → 2022: cómo FIDO eliminó la contraseña, lentamente
- La ceremonia: un par de claves por sitio, desafío, firma
- Por qué el phishing muere: el navegador escribe el origen

## Capítulos

- 0:00 Una contraseña que tu dispositivo inventa y nunca te muestra
- 0:11 Tres cifras: 5 mil millones de claves de acceso, 98% de éxito en el inicio de sesión, 1 mil millones de inicios de sesión en Google
- 0:37 2013 → 2022: cómo FIDO eliminó la contraseña, lentamente
- 0:59 La ceremonia: un par de claves por sitio, desafío, firma
- 1:16 Por qué el phishing muere: el navegador escribe el origen
- 1:29 Dónde reside la clave privada: vinculada al dispositivo frente a sincronizada
- 1:51 Ambas historias son ciertas: más rápido, más fuerte, bloqueado
- 2:14 La solución: intercambio de credenciales FIDO (CXF/CXP) y su estado actual
- 2:33 Lunes: qué hacer con tus cuentas
- 2:54 Veredicto: NEEDS REVIEW

## Transcripción traducida

Traducido de la narración original en inglés. El audio y los subtítulos disponibles son controlados por YouTube.

### Una contraseña que tu dispositivo inventa y nunca te muestra

0:00 Una clave de acceso es una contraseña que tu dispositivo inventa, nunca te muestra, y se niega a entregar a nadie, incluyéndote a ti, lo cual es la característica de seguridad completa y, a partir del jueves, la queja completa.

### Tres cifras: 5 mil millones de claves de acceso, 98% de éxito en el inicio de sesión, 1 mil millones de inicios de sesión en Google

0:11 Tres cifras. La Alianza FIDO cuenta cinco mil millones de claves de acceso en uso. Microsoft mide una tasa de éxito del 98 por ciento en el inicio de sesión con ellas, frente al 32 para las contraseñas. Y una publicación titulada No me gustan las claves de acceso acaba de pasar un día en la cima de Hacker News con seiscientos comentarios. En tres minutos: de dónde vinieron, qué firma realmente tu navegador, y por qué "imposible de phishing" e "inmóvil" son la misma palabra. Esto es The Daily Diff, al detalle.

0:36 2013. PayPal, Lenovo y una startup llamada Nok Nok forman la Alianza

### 2013 → 2022: cómo FIDO eliminó la contraseña, lentamente

0:41 FIDO para eliminar la contraseña. 2014, Google y Yubico lanzan la clave de seguridad U2F. 2019, WebAuthn se convierte en un estándar W3C. Y en 2022 Apple, Google y Microsoft la renombran claves de acceso, porque nadie compró nada llamado una credencial residente detectable.

### La ceremonia: un par de claves por sitio, desafío, firma

0:59 La ceremonia. En el registro, tu dispositivo genera un nuevo par de claves para ese sitio. La clave pública va al servidor; la clave privada permanece en el chip. Al iniciar sesión, el servidor envía un desafío aleatorio, el dispositivo lo firma, y el servidor verifica la firma contra la clave pública que almacenó. No hay ningún secreto en el servidor que pueda filtrarse. La parte del phishing es un solo campo.

### Por qué el phishing muere: el navegador escribe el origen

1:17 Antes de que el dispositivo firme, el navegador, no la página, escribe el origen real en los datos firmados. Un dominio similar obtiene una firma para el dominio incorrecto, y el servidor real la rechaza. El usuario puede ser engañado; las matemáticas no. ¿Entonces dónde reside la clave privada?

### Dónde reside la clave privada: vinculada al dispositivo frente a sincronizada

1:30 Vinculado al dispositivo significa una clave de seguridad, donde nunca sale, y un YubiKey contiene cien. Sincronizado significa Llavero de iCloud, Administrador de Contraseñas de Google, 1Password o Bitwarden, donde la clave reside en una bóveda cifrada de extremo a extremo y sigue tu cuenta. El sitio puede saber cuál a partir de un ID de modelo de dieciséis bytes llamado AAGUID, y la mayoría de los sitios lo ignoran.

### Ambas historias son ciertas: más rápido, más fuerte, bloqueado

1:51 Así que ambas historias son ciertas. El inicio de sesión es más rápido y más fuerte, y la encuesta de FIDO dice que tres de cada cuatro consumidores tienen una. Pero un secreto que no puedes leer es "imposible de phishing" e "inmóvil" al mismo tiempo: cuando el teléfono muere, o un robot prohíbe tu cuenta de Google, cada clave de acceso dentro se va con él. Hawksley lo llama una "combinación perfecta para una corporación y una combinación deficiente para una persona"; Nikita Bier lo llama "polvo mágico de hadas".

### La solución: intercambio de credenciales FIDO (CXF/CXP) y su estado actual

2:14 La solución tiene un nombre. El formato de intercambio de credenciales de FIDO alcanzó la propuesta de estándar, y iOS 26 y Android ahora mueven claves de acceso entre administradores con él. El protocolo que lo acompaña sigue siendo un borrador de trabajo, después de dos años. Las claves de hardware nunca se exportan por diseño, por lo que la copia de seguridad oficial es una segunda clave de hardware, una recomendación con un precio.

### Lunes: qué hacer con tus cuentas

2:33 Así que, lunes. Uno: mantén una contraseña y una aplicación de autenticación en cada cuenta hasta que la exportación te funcione; la ruta de recuperación más débil es tu seguridad real. Dos: "vinculado al dispositivo" significa dos claves el primer día. Tres, si creas el inicio de sesión: requiere una clave residente, verifica el origen en el servidor y deja de pedir una clave de acceso a alguien que acaba de usar una. Veredicto, al detalle: NEEDS REVIEW.

### Veredicto: NEEDS REVIEW

2:56 La ceremonia se implementó. El ciclo de vida es un borrador de trabajo. Si prefieres leer esto en lugar de oírme decirlo, la diferencia llega a tu bandeja de entrada cada mañana, gratis en the daily diff dot dev, enlace abajo. Y esa es la diferencia de hoy. Soy Niko de Axrisi. Fusiona responsablemente.

## Fuentes

- [Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)](https://news.ycombinator.com/item?id=49753211) — news.ycombinator.com
- [W3C Web Authentication Level 3](https://www.w3.org/TR/webauthn-3/) — www.w3.org
- [Trail of Bits, "The cryptography behind passkeys"](https://blog.trailofbits.com/2025/05/14/the-cryptography-behind-passkeys/) — blog.trailofbits.com
- [FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)](https://fidoalliance.org/the-state-of-passkeys-2026-global-consumer-and-workforce-report/) — fidoalliance.org
- [Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)](https://www.microsoft.com/en-us/security/blog/2024/12/12/convincing-a-billion-users-to-love-passkeys-ux-design-insights-from-microsoft-to-boost-adoption-and-security/) — www.microsoft.com
- [Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)](https://blog.google/technology/safety-security/google-passkeys-update-april-2024/) — blog.google
- [FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)](https://fidoalliance.org/specifications-credential-exchange-specifications/download-credential-exchange-specifications/) — fidoalliance.org
- [Android passkey transfer via CXF (heise, Sep 2026)](https://www.heise.de/en/news/Password-managers-on-Android-Switch-without-manual-export-11450892.html) — www.heise.de
- [Yubico, YubiKey 5.7: 100 passkeys per key](https://www.yubico.com/blog/empowering-enterprise-security-at-scale-with-new-product-innovations-yubikey-5-7-and-yubico-authenticator-7/) — www.yubico.com
- [William Brown, "Passkeys: A Shattered Dream"](https://fy.blackhats.net.au/blog/2024-04-26-passkeys-a-shattered-dream/) — fy.blackhats.net.au
