passkeys-webauthnINFO

Ya puedes mover tus passkeys de un gestor de contraseñas a otro: lo que funciona de verdad

El bloqueo de las passkeys está llegando a su fin. El Credential Exchange Protocol de FIDO permite mover passkeys entre gestores sin una exportación insegura. Esto es lo que ya está disponible, en qué plataforma, y lo que aún no.

Por Eric Gerard · Editor · PwdFortress6 min de lecturaPhoto: Pixabay

La objeción más común contra las passkeys nunca tuvo que ver con la criptografía. Tenía que ver con la salida. Registrabas passkeys en un gestor de contraseñas y, hasta hace poco, pasar a otro significaba ir cuenta por cuenta y crear cada passkey de nuevo a mano. La gente se dio cuenta, y eso las mantuvo con contraseñas.

Esa objeción se está desmontando ahora. El mecanismo es el Credential Exchange Protocol (CXP) de la FIDO Alliance, con un formato de datos complementario llamado Credential Exchange Format (CXF). Si las passkeys son nuevas para ti, empieza por qué es una passkey.

Por qué las passkeys estaban atrapadas en primer lugar

Una contraseña es una cadena de texto. Pienses lo que pienses de las exportaciones CSV, funcionan, porque una contraseña se puede escribir.

Una passkey es una clave privada diseñada para no salir nunca de su almacén seguro en forma legible. Esa propiedad es exactamente lo que hace a las passkeys resistentes al phishing y a las filtraciones de bases de datos, y es también lo que las hacía imposibles de mover. No había forma segura de entregar una a un gestor distinto, así que no había salida salvo volver a registrarlas.

Así que el bloqueo no era una decisión comercial de ningún fabricante en concreto. Era una consecuencia directa del modelo de seguridad. Arreglarlo requería un estándar, no una función.

Qué son CXP y CXF en realidad

Las dos piezas hacen trabajos distintos:

  • CXF, el formato. Una estructura estandarizada que describe cómo se representan las credenciales, para que lo que escribe un gestor pueda leerlo otro.
  • CXP, el protocolo. La transferencia segura en sí, que mueve las credenciales directamente entre dos proveedores.

El objetivo declarado de la FIDO Alliance es que las transferencias no se hagan en claro y sean seguras por defecto. En la práctica, eso significa que la migración no es un archivo en tu carpeta de descargas.

Según Bitwarden, el trabajo empezó como una prueba de concepto a principios de 2023 en la que participaron 1Password, Dashlane, Bitwarden y NordPass, y creció hasta convertirse en una colaboración de nueve organizaciones: Apple, Bitwarden, Dashlane, Google, Microsoft, NordPass, 1Password, Samsung y SK Telecom. Esa lista importa. Un estándar de portabilidad no vale nada si los mayores almacenes de credenciales se quedan fuera.

Un candado de latón renderizado en 3D, abierto y con el arco desenganchado, junto a una pequeña llave sobre la superficie gris.
Un candado de latón renderizado en 3D, abierto y con el arco desenganchado, junto a una pequeña llave sobre la superficie gris.

Qué se ha lanzado realmente

Aquí es donde lo que se publica y la realidad tienden a separarse, así que esta es la situación real en lugar de los anuncios.

Plataforma o gestorEstado
Android 14+ con Google Play services 26.21+Importación y exportación de contraseñas y passkeys guardadas a apps compatibles
Apple Passwords (iOS, iPadOS, macOS, visionOS)Transferencias a apps compatibles admitidas
BitwardenLanzado, en móvil y escritorio
DashlaneLanzado en móvil
NordPass, SamsungParticiparon en el estándar, implementaciones aún no disponibles para los usuarios finales
Windows HelloLos mecanismos nativos de importación y exportación no han alcanzado al móvil

La pieza de Android es la que cambia el panorama, porque es donde vive la mayor parte de las credenciales del mundo. Las notas de versión de Google Play services sitúan el soporte en la versión 26.21, que empezó a desplegarse el 1 de junio de 2026. Los desarrolladores lo conectan mediante las APIs de ProviderEventsManager, importCredentials y registerExport, en la biblioteca androidx.credentials.

Fíjate en la forma del requisito: es una versión de Play services, no una actualización de la versión de Android. Tu teléfono no necesita ser nuevo. Necesita tener Play services al día, que es la razón por la que esto llegó discretamente a muchos dispositivos sin actualizar el sistema operativo.

Las advertencias honestas

Primero el móvil, el escritorio más tarde. Fuera del ecosistema de Apple, el escritorio va por detrás. Si vives en Windows, la transferencia es cosa del teléfono por ahora.

El soporte es por fabricante, no universal. Ser una de las nueve organizaciones que construyeron el estándar no es lo mismo que haberlo lanzado. NordPass y Samsung están en el primer grupo y aún no en el segundo. Consulta las notas de versión de tu propio gestor.

"Apps compatibles" es una condición que pesa de verdad en esa frase. Los dos extremos tienen que implementarlo. Un gestor que puede exportar no te sirve de nada si aquel al que quieres mudarte todavía no puede importar.

Sigue en movimiento. Trata cualquier tabla de soporte por fabricante, incluida la de arriba, como una instantánea y no como un estado permanente.

Qué cambia esto para ti

No mucho hoy, y bastante a lo largo del próximo año.

Si has estado evitando las passkeys porque no querías quedar atrapado, ese motivo concreto se está debilitando. La respuesta correcta no es precipitar una migración. Es dejar de dar tanto peso al bloqueo cuando eliges, y elegir un gestor por las cosas que de verdad importan: cómo cifra tu bóveda, si ha sido auditado, si funciona en todos los sitios donde trabajas, y qué pasa si pierdes el dispositivo.

Si configuras passkeys en varios ecosistemas por primera vez, nuestra guía de configuración de passkeys para Google, Apple y Microsoft explica lo básico. Para un fabricante que ya anuncia importaciones con Credential Exchange, mira nuestra nota sobre la actualización de ExpressKeys.

Cómo mover passkeys, en la práctica

Los menús exactos varían según la app, y van a seguir cambiando, así que tómate esto como la forma general del proceso y no como una receta fija.

  1. Actualiza ambas apps y Play services. En Android, confirma que estás en Play services 26.21 o posterior. Este es el paso que la gente se salta.
  2. Confirma que el destino puede importar. El soporte de exportación por sí solo no te lleva a ninguna parte.
  3. Transfiere, no exportes a un archivo. Si la única opción que se te ofrece es un CSV, no estás usando CXP, y ahora tienes un archivo de texto plano con tus secretos que destruir.
  4. Verifica antes de borrar nada. Inicia sesión primero en dos o tres cuentas con el nuevo gestor.
  5. Solo entonces elimina las copias antiguas. Y comprueba qué ha conservado el gestor anterior.

El punto cuatro es el que le cuesta cuentas a la gente. Una passkey que borraste antes de probar es una passkey que vuelves a registrar a mano, que es exactamente el problema que este estándar se escribió para resolver.

Fuentes

  • Especificaciones Credential Exchange Protocol (CXP) y Credential Exchange Format (CXF) de la FIDO Alliance
  • Bitwarden, "Security vendors join forces to make passkeys more portable for everyone" (organizaciones participantes, origen de la prueba de concepto)
  • Notas de versión de Google Play services, versión 26.21 (importación y exportación de contraseñas y passkeys en Android)
  • Documentación para desarrolladores de Android, androidx.credentials ProviderEventsManager (importCredentials, registerExport)
Ya incluye la transferencia de passkeys → BitwardenBóveda open source · compatibilidad Credential Exchange ya disponible en móvil y escritorio

Preguntas frecuentes

¿Ya se pueden mover las passkeys entre gestores de contraseñas?

En móvil, en gran medida sí. El mecanismo es el **Credential Exchange Protocol (CXP)** de la FIDO Alliance y su formato de datos **CXF**. En Android, las notas de versión de Google Play services indican que los dispositivos con **Android 14 o superior y Google Play services 26.21 o superior** pueden importar y exportar contraseñas y passkeys guardadas a apps compatibles. Apple Passwords admite transferencias en iOS, iPadOS, macOS y visionOS. El soporte en escritorio fuera de Apple sigue rezagado.

¿Por qué hacía falta un estándar de transferencia para las passkeys?

Porque la salida de emergencia habitual no existía. Puedes exportar contraseñas a un archivo CSV, mal, pero la clave privada de una passkey está pensada para no salir nunca de su almacén seguro en forma legible. Sin un estándar, registrar passkeys en un gestor significaba **volver a registrar cada cuenta a mano** para cambiar. Ese bloqueo era la objeción más común contra las passkeys.

¿Es esto más seguro que exportar un archivo CSV?

Ese es precisamente el objetivo. Una exportación CSV escribe cada secreto en un archivo de texto plano en el disco. La FIDO Alliance describe CXP como una transferencia de credenciales que **no se hace en claro y es segura por defecto**, moviéndolas directamente entre proveedores en lugar de a través de un archivo que tienes que acordarte de borrar.

¿Qué gestores de contraseñas lo admiten?

**Bitwarden** y **Dashlane** ya lo han lanzado, y **Apple Passwords** admite transferencias en las plataformas de Apple. **NordPass** y **Samsung** participaron en el desarrollo del estándar, pero sus implementaciones no habían llegado a los usuarios finales en el momento de escribir esto. Consulta las notas de versión de tu propio gestor en lugar de dar nada por sentado, porque esto avanza rápido.

¿Windows ya admite la importación y exportación de passkeys?

No al mismo nivel que el móvil. Los mecanismos nativos de importación y exportación de Windows Hello no han alcanzado los despliegues en móvil. Si usas Windows, cuenta con hacer la transferencia desde el teléfono por ahora.

¿Debería cambiar de gestor solo porque ahora puedo?

No. La portabilidad elimina un motivo para **no** cambiar, no es un motivo para cambiar. El uso sensato es dejar de permitir que el bloqueo decida por ti: elige el gestor que realmente quieres por seguridad y facilidad de uso. Si todavía estás valorando si usar passkeys o no, mira [son seguras las passkeys](/es/blog/son-seguras-las-passkeys).