2fa-authenticationCOMP

YubiKey vs passkey (2026): por qué esa comparación es la pregunta equivocada

Una YubiKey es uno de los lugares donde puede vivir una passkey, no su rival. Qué es realmente una passkey, los tres lugares donde puedes guardarla y el verdadero dilema: la comodidad sincronizada frente al control ligado al dispositivo.

Por Eric Gerard · Editor · PwdFortress4 min de lecturaPhoto via Pixabay

Busca "YubiKey vs passkey" y encontrarás montones de artículos que eligen un ganador. La respuesta honesta es que la comparación está mal planteada: una YubiKey es uno de los lugares donde puede vivir una passkey. No son competidoras. Una vez que eso queda claro, la decisión a la que realmente te enfrentas resulta mucho más fácil de tomar.

Funcionan con el mismo estándar

Tanto las passkeys como las llaves de seguridad físicas implementan FIDO2/WebAuthn. Eso importa porque la propiedad de seguridad que preocupa a la gente proviene del estándar, no del plástico.

Una passkey es una credencial de clave pública: la mitad privada se queda contigo, la mitad pública se queda con el servicio. No hay ningún secreto compartido que robar, así que una brecha en el servicio no filtra nada reutilizable. Y la credencial está vinculada al origen, lo que significa que no se presentará ante un dominio imitador por convincente que sea la página. Eso es lo que la hace resistente al phishing.

Una YubiKey hace exactamente lo mismo, porque es un autenticador FIDO2. Así que cuando alguien pregunta cuál resiste mejor el phishing, la respuesta exacta es que ambas lo hacen, por el mismo mecanismo.

La verdadera pregunta: ¿dónde vive la credencial?

Esta es la decisión que de verdad cambia tu experiencia. Una passkey puede almacenarse en tres lugares.

En el hardware seguro de tu dispositivo (el enclave seguro de tu teléfono, el TPM de tu portátil). Configuración cero, desbloqueo con la biometría que ya usas. La credencial queda atada al ecosistema de esa plataforma.

En un gestor de contraseñas. La caja fuerte guarda la passkey y te sigue entre sistemas operativos, lo que elimina por completo el problema del ecosistema.

En una llave física. La credencial vive en un dispositivo que llevas físicamente y que conectas o acercas. Funciona en cualquier máquina, incluida una que no es tuya, y nunca se sincroniza en ningún sitio.

Fíjate en que solo el tercer caso implica una YubiKey, y es una elección de almacenamiento más que una tecnología distinta.

Una mano sosteniendo un teléfono en su pantalla de bloqueo. El hardware seguro del teléfono es uno de los tres lugares donde se puede almacenar una passkey.
Una mano sosteniendo un teléfono en su pantalla de bloqueo. El hardware seguro del teléfono es uno de los tres lugares donde se puede almacenar una passkey.

El inconveniente honesto de las passkeys sincronizadas

La fricción es entre ecosistemas. Una passkey creada en el llavero Apple Keychain no se sincroniza de forma nativa con Google Password Manager ni con una máquina Windows. Si vives en una sola plataforma, nunca lo notarás. Si usas un iPhone con un PC con Windows, puedes acabar con una credencial varada en un sitio al que no puedes llegar, justo en el momento en que necesitas iniciar sesión.

Esta es la razón práctica por la que mucha gente prefiere guardar las passkeys en un gestor de contraseñas multiplataforma: la caja fuerte viaja contigo en lugar de hacerlo con el sistema operativo.

Guarda tus passkeys en una caja fuerte que te sigueProton Pass almacena y gestiona passkeys en distintos navegadores y plataformas, para que una credencial creada en un dispositivo no quede varada en otro.

El inconveniente honesto de las llaves físicas

Nada se sincroniza, que es a la vez el objetivo y el coste.

  • Tienes que llevarla encima. Sin llave, no hay inicio de sesión.
  • Tienes que comprar dos. Una única llave física es un único punto de fallo; perderla puede dejarte fuera de las cuentas que protegiste con más cuidado. Registra una de respaldo y guárdala por separado.
  • Cuesta dinero, mientras que las passkeys de plataforma son gratuitas.

A cambio obtienes una credencial que ninguna cuenta en la nube posee, que funciona en cualquier máquina y a la que no le afecta qué ecosistema estés usando.

Cómo elegir

  • Te quedas dentro de un solo ecosistema y no quieres ningún esfuerzo. Usa el almacenamiento integrado de la plataforma. Es realmente bueno, y gratis.
  • Te mueves entre sistemas operativos. Usa un gestor de contraseñas multiplataforma, para que viaje la caja fuerte en vez de quedarse varada la credencial.
  • Quieres la credencial ligada al dispositivo, o inicias sesión en máquinas que no son tuyas, o necesitas protocolos adicionales como la tarjeta inteligente PIV. Usa una llave física como una YubiKey, y compra una segunda.

Para la mayoría de la gente, la mayor ganancia de seguridad consiste simplemente en abandonar los códigos SMS y las contraseñas reutilizadas y pasar a cualquier passkey. La cuestión del almacenamiento importa, pero importa menos que dar ese primer paso.

En resumen

Aquí no hay ningún duelo que resolver. Passkey describe la credencial; YubiKey describe un lugar donde guardarla. Ambas derrotan al phishing gracias a la misma propiedad de vinculación al origen de FIDO2/WebAuthn. Lo que realmente estás eligiendo es la comodidad sincronizada frente al control ligado al dispositivo, y elijas lo que elijas, registra una segunda credencial para que perder un dispositivo no te deje fuera.

Explicación basada en el comportamiento documentado del estándar FIDO2/WebAuthn y en las capacidades de passkey publicadas por las plataformas, incluida la compatibilidad multiplataforma con passkeys documentada por Proton Pass. No hemos realizado pruebas prácticas de dispositivos concretos ni citamos cifras de benchmark. Los enlaces comerciales llevan el atributo rel="sponsored nofollow"; puede aplicarse una comisión de afiliación, sin coste adicional para ti y sin influencia en las recomendaciones.

Preguntas frecuentes

¿Es mejor una YubiKey que una passkey?

La pregunta no funciona del todo, porque una YubiKey es uno de los lugares donde se puede almacenar una passkey. Ambas se apoyan en el mismo estándar FIDO2/WebAuthn y ambas resisten el phishing porque la credencial está vinculada a la dirección real del sitio. La elección genuina es dónde vive la credencial: en una llave física que llevas encima, en el hardware seguro de tu teléfono o portátil, o en un gestor de contraseñas. Esa decisión cambia la portabilidad y la recuperación, no la criptografía subyacente.

¿Las passkeys resisten el phishing tanto como una llave física?

Sí, para el caso concreto del phishing. Ambas están vinculadas al origen, lo que significa que la credencial simplemente no se presentará en un dominio falso, por convincente que parezca la página. Esa es la propiedad que derrota al phishing, y proviene del estándar FIDO2/WebAuthn más que del hardware. Las diferencias entre ellas aparecen en la portabilidad, la recuperación y el control, no en la resistencia a una página de phishing.

¿Cuál es el verdadero inconveniente de las passkeys sincronizadas?

La fricción entre ecosistemas. Una passkey creada en el llavero Apple Keychain no se sincroniza de forma nativa con Google Password Manager ni con una máquina Windows, así que quienes mezclan plataformas pueden encontrarse con una credencial varada donde no pueden alcanzarla. Guardar las passkeys en un gestor de contraseñas multiplataforma evita esto, porque la caja fuerte te sigue a ti en lugar de seguir al sistema operativo.

¿Debería usar una llave física, mi teléfono o un gestor de contraseñas para las passkeys?

Usa una llave física si quieres la credencial ligada al dispositivo y transportable a cualquier máquina, incluidas las que no son tuyas, o si además necesitas protocolos como la tarjeta inteligente PIV. Usa el almacenamiento integrado de tu teléfono o portátil si te quedas dentro de un solo ecosistema y valoras la configuración cero. Usa un gestor de contraseñas multiplataforma si te mueves entre sistemas operativos y quieres una sola caja fuerte en todas partes. Elijas lo que elijas, registra una segunda credencial como respaldo.