passkeys-webauthnINFO

Passkeys vs contraseñas 2026: ¿el fin de los gestores de contraseñas?

Passkeys WebAuthn vs contraseñas tradicionales en 2026: seguridad, adopción (Google, Apple, Microsoft, Github), soporte sitios, coexistencia con Bitwarden. Veredicto: transición gradual, no reemplazo inmediato.

Por Eric Gerard · Editor · PwdFortress7 min de lecturaFoto: Towfiqu barbhuiya - Unsplash

📌 Contexto 2026: NordPass y Bitwarden almacenan ambos passkeys cross-device desde 2024. Si aún no has elegido bóveda, NordPass sigue siendo nuestra opción #1 público general (XChaCha20, sync passkeys fluida, 1,49 €/mes) - Bitwarden mantiene la ventaja open source / self-host.

¿Te preocupan los riesgos? Los sopesamos con honestidad en ¿Son seguras las passkeys?.

Los passkeys son un avance mayor en autenticación: ninguna contraseña que memorizar, anti-phishing por diseño, desbloqueo biométrico rápido. Pero en junio 2026, aún no reemplazan las contraseñas - la transición se hará progresivamente en 5-10 años. Aquí va cómo navegar este periodo de coexistencia.

Passkeys en 2026: excelentes donde se soportan, pero la mayoría de sitios mayores y la gran mayoría de sitios nicho siguen dependiendo de contraseñas. NordPass o Bitwarden sigue siendo indispensable.

01 - ¿Qué es exactamente un passkey?

Un passkey es un par de claves criptográficas (pública + privada) almacenado en tu dispositivo. La clave privada nunca sale del dispositivo - protegida por biometría o PIN. Al iniciar sesión, el sitio envía un desafío criptográfico que tu dispositivo firma localmente. El sitio verifica la firma con la clave pública. No se transmite ninguna contraseña. Resultado: el phishing se vuelve imposible por diseño - la firma solo funciona en el origen criptográfico exacto del sitio.

Un passkey es un par de claves criptográficas almacenado en tu dispositivo:

  • Clave privada: NUNCA sale del dispositivo. Protegida por biometría (Face ID, Touch ID, Windows Hello) o PIN local.
  • Clave pública: enviada al sitio durante la inscripción.

Durante una conexión:

  1. El sitio envía un desafío criptográfico (challenge aleatorio) a tu navegador
  2. Tu dispositivo te pide desbloquear (biometría o PIN)
  3. La clave privada firma el desafío
  4. El sitio verifica la firma con la clave pública
  5. ✅ Conexión exitosa sin ninguna contraseña transmitida

Implicación clave: imposible de phishing (la firma SOLO funciona en el sitio correcto, ya que ligada al origen criptográfico).

02 - Adopción en junio 2026: dónde estamos

Sitios mayores con adopción fuerte:

  • Google (todas apps + Workspace)
  • Apple ID
  • Microsoft (cuenta personal + Microsoft 365)
  • Amazon
  • Github
  • eBay, PayPal, Best Buy, Adobe, Yahoo

Adopción parcial:

  • LinkedIn, X (Twitter), Shopify, Cloudflare, Coinbase, Robinhood

Aún no:

  • Bancos europeos mayores (BNP, Société Générale, etc.)
  • Sitios e-commerce nicho
  • Servicios gubernamentales (impots.gouv.fr, Ameli, etc.)
  • La mayoría de SaaS B2B
  • Sitios de prensa, foros, comunidades

Orden de magnitud junio 2026: una minoría de los grandes sitios globales soportan passkeys, y la proporción de usuarios que los han activado en al menos un sitio sigue siendo baja - la lista actualizada de sitios compatibles se consulta en passkeys.directory.

02 bis - Lo que la coexistencia cambia en la práctica

Incluso donde los passkeys están disponibles, la experiencia sigue siendo desigual de un servicio a otro en 2026. Conviene anticipar varias fricciones:

  • La contraseña suele seguir siendo un fallback obligatorio: muchos servicios ofrecen el passkey como opción pero mantienen la pantalla de contraseña por defecto. A veces hay que pulsar explícitamente « Iniciar sesión de otra forma → passkey ».
  • La sincronización depende del ecosistema: un passkey creado en Apple Keychain (iCloud Keychain) se comparte entre dispositivos Apple, pero no es directamente utilizable en Windows o Android sin pasar por un gestor cross-platform (NordPass, Bitwarden, 1Password) o un procedimiento de transferencia.
  • Algunos servicios reimponen una reautenticación con contraseña de forma periódica, incluso con un passkey activo, para acciones sensibles.

Consecuencia práctica: una bóveda cross-platform sigue siendo indispensable para almacenar las contraseñas residuales y servir como proveedor passkey unificado fuera del ecosistema Apple. La promesa anti-phishing de los passkeys se mantiene (es una propiedad criptográfica de WebAuthn/FIDO2, no una opinión), pero la cobertura aún no es universal.

03 - Ventajas passkeys vs contraseñas

CriterioContraseñasPasskeys
MemorizaciónMaster password + 2FANinguna (biometría)
PhishingVulnerableImposible por diseño
ReutilizaciónRiesgo humanoNinguna (clave por sitio)
Compromisión servidorHash a crackearInutilizable (sin secreto almacenado)
Brute forcePosible si master débilImposible (clave 256 bits aleatoria)
UXTeclear + autofillToque biométrico
Multi-dispositivoSync vía gestorSync vía OS/gestor
TraspasoExport/importEn estandarización

Los passkeys ganan en casi todos los criterios de seguridad. La contraseña mantiene la ventaja de portabilidad total y disponibilidad universal.

04 - NordPass + Passkeys: la combinación ganadora 2026

Un portátil abierto sobre un escritorio
Un portátil abierto sobre un escritorio

NordPass y Bitwarden soportan passkeys desde 2024. Así puedes:

  1. Almacenar tus passkeys en NordPass (o Bitwarden) (en vez de Apple Keychain o Google Password Manager)
  2. Sincronizar en todos tus dispositivos (iOS, Android, Windows, macOS, Linux) vía su cifrado zero-knowledge
  3. Mantener tus contraseñas en la misma bóveda para sitios que aún no soportan passkeys
  4. Migrar progresivamente: activar passkeys en sitios compatibles, mantener contraseñas + 2FA en otros

Ventaja mayor: evitas el lock-in Apple-only (Keychain no funciona en Android) o Google-only (Password Manager limitado en iOS).

05 - Cómo activar passkeys ahora

En Google: myaccount.google.com → Security → Passkeys and security keys → Create a passkey.

En Apple ID: Settings → [tu nombre] → Sign-In & Security → Passkeys.

En Github: Settings → Password and authentication → Passkeys → Add a passkey.

En Microsoft: account.microsoft.com → Security → Advanced security options → Passkeys.

Estrategia de transición:

  1. Activa primero en Google + Apple ID (cuentas-pivote)
  2. Luego en Github / Microsoft (si eres dev)
  3. Luego en PayPal / Amazon (cuentas financieras/e-commerce)
  4. Mantén contraseña Bitwarden + 2FA TOTP como fallback en todo lugar

Para las cuentas que siguen con contraseña, una app TOTP es el segundo factor más sólido - consulta nuestra comparativa de las mejores apps de autenticación para elegir una.

06 - Riesgos y límites de los passkeys

  • Pérdida de dispositivo: si tus passkeys no están sincronizados (Apple Keychain offline) y pierdes tu iPhone, procedimiento de recuperación largo (a menudo: caer en contraseña + 2FA email/SMS). De ahí el interés de un gestor cross-platform como NordPass o Bitwarden.
  • Lock-in ecosistema: Apple, Google, Microsoft empujan sus propios passkey providers para retenerte. Bitwarden rompe este lock-in.
  • Adopción desigual: mientras la mayoría de sitios no los soporten, siempre necesitarás contraseñas. Bitwarden maneja ambos.
  • Recuperación de cuenta: si pierdes todos tus dispositivos Y tus backups Bitwarden, game over. De ahí la importancia de backups cifrados de tu gestor (Tools → Export Vault).

07 - Veredicto 2026

Los passkeys son mejores que las contraseñas en casi todos los criterios de seguridad. Pero en junio 2026, la transición sigue parcial: la mayoría de sitios mayores y la gran mayoría de sitios nicho siguen dependiendo de contraseñas.

Recomendación: adoptar una estrategia híbrida:

  • ✅ Passkeys activados donde sea posible (anti-phishing, UX rápida)
  • ✅ NordPass Premium o Bitwarden para almacenar passkeys Y contraseñas (cross-platform) - consulta nuestro ranking mejores gestores de contraseñas 2026 para elegir el adecuado
  • ✅ 2FA TOTP en cuentas críticas que sigan en contraseña
  • ✅ Backups Bitwarden regulares (export cifrado)
  • ✅ Para cuentas aún con contraseña, verifica su solidez con nuestro comprobador de fortaleza de contraseñas

En 5-10 años, podremos hablar del fin de las contraseñas. No en 2026.

★ Audit Cure53 2024 · ✓ Plan gratuit · Cross-platform

Ver NordPass Premium →Proveedor de passkeys desde 2024 · 1,49 €/mes plan 2 años

08 - Para profundizar


Datos de adopción: registros públicos passkeys.directory y anuncios oficiales de los editores (Google, Apple, Microsoft, GitHub, etc.). Los porcentajes de adopción son estimaciones indicativas, no mediciones exhaustivas.

Preguntas frecuentes

¿Qué es un passkey, concretamente?

Un **passkey** es un par de claves criptográficas (pública + privada) almacenado en tu dispositivo (teléfono, ordenador, YubiKey). La clave privada NUNCA sale del dispositivo. Cuando te conectas a un sitio, el sitio envía un desafío criptográfico, tu dispositivo lo firma con tu clave privada (desbloqueada por biometría o PIN), y el sitio verifica con la clave pública. **Ninguna contraseña se transmite ni almacena**. Imposible de phishing (la firma solo funciona en el sitio correcto).

Passkeys vs contraseñas: ¿cuáles son las ventajas reales en 2026?

Los **passkeys** eliminan 3 riesgos mayores de las contraseñas: (1) phishing imposible - la firma criptográfica SOLO funciona en el sitio correcto exacto; (2) sin contraseña que memorizar ni escribir, desbloqueo biométrico en 1 segundo; (3) ningún secreto almacenado en el servidor (no se puede robar lo que no existe). Inconveniente 2026: solo una minoría de sitios mayores los soportan, frente a la práctica totalidad de las contraseñas. Un gestor como Bitwarden o NordPass gestiona ambos durante la transición.

¿Los passkeys reemplazarán las contraseñas en 2026?

**Aún no en 2026**. La adopción progresa rápido en GAFAM (Google, Apple, Microsoft, Github, Amazon soportan passkeys) pero sigue limitada en sitios de nicho. En 2026, una parte creciente pero aún minoritaria de los sitios mayores soportan passkeys, y solo una pequeña fracción de usuarios los han activado. La transición se hará en 5-10 años. Mientras tanto, **passkeys + contraseña + 2FA** coexisten, y un gestor como NordPass o Bitwarden maneja los tres.

¿NordPass y Bitwarden soportan passkeys?

**Sí desde 2024**. NordPass y Bitwarden pueden almacenar y sincronizar passkeys para sitios compatibles. Así puedes usar Bitwarden como passkey providers cross-platform (iOS, Android, Windows, macOS, Linux). Esto evita el lock-in Apple Keychain (solo iOS) o Google Password Manager (solo Android). **Ventaja clave**: tus passkeys se sincronizan en todos tus dispositivos vía su cifrado zero-knowledge.

¿Qué sitios soportan realmente passkeys en 2026?

**Adopción mayor** (passkeys disponibles y recomendados): Google, Apple ID, Microsoft, Github, Amazon, eBay, PayPal, Adobe, Best Buy, Yahoo. **Adopción parcial** (passkeys disponibles pero opcionales): LinkedIn, X (ex-Twitter), Shopify, Cloudflare, Coinbase, Robinhood. **Aún no** (junio 2026): la mayoría de bancos europeos, muchos SaaS B2B, sitios e-commerce nicho, servicios gubernamentales. Verifica en passkeys.directory para la lista actualizada.

¿Hay que activar los passkeys ahora?

**Sí, en todo sitio donde sea posible**. Beneficios inmediatos: imposibilidad de phishing (la firma solo funciona en el sitio correcto), sin contraseña que memorizar ni teclear, desbloqueo biométrico rápido. Mantén tu contraseña Bitwarden activa como método fallback (por si pierdes el dispositivo o los passkeys no están sincronizados). Recomendación: activar passkeys en Google, Apple ID, Github y todas las cuentas críticas donde se ofrezca.