+− THE DAILY DIFFdev & AI news
NEEDS REVIEW

Claves de acceso, bajo el capó

Una clave de acceso es una contraseña que tu dispositivo inventa, nunca te muestra y se niega a entregar a nadie, incluyéndote a ti.

Una clave de acceso es una contraseña que tu dispositivo inventa, nunca te muestra y se niega a entregar a nadie, incluyéndote a ti. Bajo el capó: la ceremonia WebAuthn (par de claves por sitio, desafío, firma), el único campo que el navegador escribe que acaba con el phishing (origen), claves vinculadas al dispositivo vs. claves sincronizadas, el AAGUID, y por qué "imposible de phishear" e "inmovible" son la misma propiedad, que es de lo que realmente trata "No me gustan las claves de acceso" (616 puntos en Hacker News). Veredicto: NEEDS REVIEW (NECESITA REVISIÓN) — la ceremonia se implementó, el ciclo de vida es un borrador de trabajo.

Leer la edición escrita (inglés) ↗

Qué cubre este vídeo

  • Una contraseña que tu dispositivo inventa y nunca te muestra
  • Tres cifras: 5 mil millones de claves de acceso, 98% de éxito en el inicio de sesión, 1 mil millones de inicios de sesión en Google
  • 2013 → 2022: cómo FIDO acabó lentamente con la contraseña
  • La ceremonia: un par de claves por sitio, desafío, firma
  • Por qué el phishing muere: el navegador escribe el origen

Transcripción traducida

Traducido de la narración original en inglés. El audio y los subtítulos disponibles están controlados por YouTube.

Una contraseña que tu dispositivo inventa y nunca te muestra

0:00 Una clave de acceso es una contraseña que tu dispositivo inventa, nunca te muestra, y se niega a entregar a nadie, incluyéndote a ti, lo cual es toda la función de seguridad y, a partir del jueves, toda la queja.

Tres cifras: 5 mil millones de claves de acceso, 98% de éxito en el inicio de sesión, 1 mil millones de inicios de sesión en Google

0:11 Tres cifras. La Alianza FIDO cuenta cinco mil millones de claves de acceso en uso. Microsoft mide una tasa de éxito de inicio de sesión del 98 por ciento con ellas, frente al 32 por ciento de las contraseñas. Y una publicación titulada No me gustan las claves de acceso acaba de pasar un día en lo más alto de Hacker News con seiscientos comentarios. En tres minutos: de dónde vienen, qué firma realmente tu navegador, y por qué "imposible de phishear" e "inmovible" son la misma palabra. Esto es The Daily Diff, bajo el capó.

0:36 2013. PayPal, Lenovo y una start-up llamada Nok Nok forman la Alianza FIDO

2013 → 2022: cómo FIDO acabó lentamente con la contraseña

0:41 para acabar con la contraseña. 2014, Google y Yubico lanzan la clave de seguridad U2F. 2019, WebAuthn se convierte en un estándar del W3C. Y en 2022, Apple, Google y Microsoft la renombran como claves de acceso, porque nadie compró nunca algo llamado credencial residente descubrible.

La ceremonia: un par de claves por sitio, desafío, firma

0:59 La ceremonia. En el registro, tu dispositivo genera un nuevo par de claves para ese sitio. La clave pública va al servidor; la clave privada permanece en el chip. Al iniciar sesión, el servidor envía un desafío aleatorio, el dispositivo lo firma, y el servidor verifica la firma con la clave pública que almacenó. No hay ningún secreto en el servidor que pueda filtrarse. La parte del phishing es un solo campo.

Por qué el phishing muere: el navegador escribe el origen

1:17 Antes de que el dispositivo firme, el navegador, no la página, escribe el origen real en los datos firmados. Un dominio similar obtiene una firma para el dominio incorrecto, y el servidor real la rechaza. El usuario puede ser engañado; las matemáticas no. ¿Dónde vive la clave privada?

Dónde reside la clave privada: vinculada al dispositivo vs. sincronizada

1:30 Vinculada al dispositivo significa una clave de seguridad, donde nunca sale, y una YubiKey guarda cien. Sincronizada significa iCloud Keychain, Google Password Manager, 1Password o Bitwarden, donde la clave se encuentra en una bóveda cifrada de extremo a extremo y sigue tu cuenta. El sitio puede distinguirlos por una identificación de modelo de dieciséis bytes llamada AAGUID, y la mayoría de los sitios lo ignoran.

Ambas historias son ciertas: más rápido, más fuerte, bloqueado

1:51 Así que ambas historias son ciertas. El inicio de sesión es más rápido y seguro, y la encuesta de FIDO dice que tres de cada cuatro consumidores tienen uno. Pero un secreto que no puedes leer es "imposible de phishear" e "inmovible" al mismo tiempo: cuando el teléfono muere, o un robot prohíbe tu cuenta de Google, todas las claves de acceso que contiene se van con él. Hawksley lo llama una solución perfecta para una corporación y una mala solución para una persona; Nikita Bier lo llama polvo mágico de hadas.

La solución: el intercambio de credenciales FIDO (CXF/CXP) y su estado actual

2:14 La solución tiene un nombre. El formato de intercambio de credenciales de FIDO alcanzó el estándar propuesto, y iOS 26 y Android ahora mueven las claves de acceso entre gestores con él. El protocolo que lo acompaña sigue siendo un borrador de trabajo, después de dos años. Las claves de hardware nunca se exportan por diseño, por lo que la copia de seguridad oficial es una segunda clave de hardware, una recomendación con un precio.

Lunes: qué hacer con tus cuentas

2:33 Así que, lunes. Uno: mantén una contraseña y una aplicación de autenticación en cada cuenta hasta que la exportación funcione para ti; la ruta de recuperación más débil es tu seguridad real. Dos: "vinculada al dispositivo" significa dos claves el primer día. Tres, si creas el inicio de sesión: requiere una clave residente, verifica el origen en el servidor y deja de pedir una clave de acceso a alguien que acaba de usar una. Veredicto, bajo el capó: NEEDS REVIEW (NECESITA REVISIÓN).

Veredicto: NEEDS REVIEW (NECESITA REVISIÓN)

2:56 La ceremonia se implementó. El ciclo de vida es un borrador de trabajo. Si prefieres leer esto antes que oírme decirlo, el "diff" llega a tu bandeja de entrada cada mañana, gratis en the daily diff dot dev, enlace abajo. Y esa es la diferencia de hoy. Soy Niko de Axrisi. Fusiona con responsabilidad.

Fuentes

  1. Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)news.ycombinator.com
  2. W3C Web Authentication Level 3www.w3.org
  3. Trail of Bits, "The cryptography behind passkeys"blog.trailofbits.com
  4. FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)fidoalliance.org
  5. Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)www.microsoft.com
  6. Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)blog.google
  7. FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)fidoalliance.org
  8. Android passkey transfer via CXF (heise, Sep 2026)www.heise.de
  9. Yubico, YubiKey 5.7: 100 passkeys per keywww.yubico.com
  10. William Brown, "Passkeys: A Shattered Dream"fy.blackhats.net.au

Vídeos relacionados