Passkeys i claus de seguretat: com protegir el correu, la fitxa de Google i la web del negoci
Què són, en què es diferencien, quina clau comprar i com activar-les a Google, Microsoft 365, Apple, Meta i WordPress, amb un pla per si en perds una.
WebMasterOsona
Equip editorial
Un dilluns al matí algú del teu equip rep un correu que sembla de Google: «Activitat sospitosa al teu compte, verifica la teva identitat». Hi fa clic, escriu la contrasenya i el codi que li arriba per SMS. En deu minuts, l'atacant ja és dins del correu del negoci, de la fitxa de Google i de tot el que es recupera des d'aquest correu. Les passkeys i les claus de seguretat existeixen precisament perquè aquest engany no funcioni: no hi ha cap contrasenya per escriure ni cap codi per copiar en una web falsa. Aquesta guia explica què són, en què es diferencien, quina clau comprar i com activar-les als comptes que de debò importen a un negoci.
Què és una passkey i com funciona
La FIDO Alliance, el consorci que defineix l'estàndard i del qual formen part Google, Apple i Microsoft, la descriu com una credencial que pot ser al teu telèfon, al teu ordinador o en una clau de seguretat de maquinari, i que et permet entrar en aplicacions i webs amb el mateix gest amb què desbloqueges el dispositiu. En català, Google i Apple les anomenen claus d'accés. És el mateix que una passkey.
Per dins funciona amb un parell de claus criptogràfiques. Quan crees una passkey per a una web, el teu dispositiu genera dues claus: una de pública, que es queda a la web, i una de privada, que no surt del teu dispositiu o del teu gestor de contrasenyes. Per entrar, la web t'envia un repte, el teu dispositiu el signa amb la clau privada després de comprovar que ets tu (empremta, cara o PIN) i la web verifica la signatura amb la pública.
D'aquí en surten els seus tres avantatges:
- No hi ha res per robar a la web. Si pirategen el servidor, s'emporten claus públiques, que no serveixen per entrar.
- No hi ha res per escriure. Sense contrasenya per teclejar, no hi ha cap contrasenya que puguis donar a una web falsa.
- Està lligada al domini real. Una passkey creada per a
google.comno respon ag00gle-verificacion.com. El navegador ho comprova tot sol, encara que la pàgina falsa sigui idèntica.
Aquest últim punt és el que ho canvia tot. El phishing funciona perquè enganya una persona, i amb una passkey la persona ja no té res per lliurar.
Passkey al mòbil o clau de seguretat física: en què es diferencien
La FIDO Alliance en distingeix dos tipus. Les passkeys sincronitzades es desen en un gestor (el Clauer d'iCloud, el Gestor de contrasenyes de Google o d'altres) i passen d'un dispositiu a un altre amb el teu compte. Les passkeys vinculades a un dispositiu no en surten mai, i el cas més clar són les que viuen dins d'una clau de seguretat FIDO.
| Aspecte | Passkey sincronitzada | Clau de seguretat física |
|---|---|---|
| On és | Al mòbil o a l'ordinador, copiada al núvol del fabricant | Dins d'un petit dispositiu USB o NFC; no es pot copiar |
| Cost | Gratuïta | Cal comprar-la, i convé tenir-ne dues |
| Si perds el mòbil | La recuperes en un altre dispositiu amb el teu compte | Fas servir la clau de reserva |
| Resistència al phishing | Sí | Sí |
| Nivell de garantia | Alt, però depèn de la seguretat del compte que la sincronitza | El més alt, segons la FIDO Alliance |
| Ideal per a | La majoria de comptes personals i de l'equip | Comptes d'administrador, correu principal, domini, banca |
La FIDO Alliance ho diu clarament: les passkeys vinculades a un dispositiu en claus de seguretat modernes ofereixen el nivell de garantia més alt, i les claus també poden servir com a credencial de recuperació si perds tots els teus dispositius. Google, a la seva consola de Workspace, hi afegeix un matís útil: les claus d'accés i les claus de seguretat tenen el mateix nivell de protecció contra el phishing. La diferència és qui controla la còpia.
Per què els SMS i els codis ja no són suficients
Activar la verificació en dos passos amb un SMS o amb una aplicació de codis és molt millor que no tenir res. L'INCIBE fa anys que la recomana a les empreses, i amb raó. Però no tots els segons factors protegeixen igual.
L'agència de ciberseguretat dels Estats Units, la CISA, ho resumeix a la seva guia sobre autenticació resistent al phishing: l'autenticació basada en FIDO/WebAuthn és l'estàndard de referència. Els codis d'un sol ús, tant si arriben per SMS com si surten d'una aplicació, i les notificacions push es poden esquivar:
- Web falsa en temps real. L'atacant et demana el codi a la seva pàgina i el fa servir a l'instant a la real. El codi és vàlid, i l'hi has donat tu.
- Duplicat de SIM. Amb un duplicat de la teva targeta, els SMS li arriben a ell. L'INCIBE ja advertia que amb els SMS un tercer podria suplantar el remitent.
- Bombardeig de notificacions. T'envien desenes d'avisos de «Ets tu?» fins que algú prem «Sí» per cansament.
Amb una passkey o una clau FIDO, cap dels tres funciona: no hi ha cap codi per reenviar i la clau no respon a un domini fals.
Els grans proveïdors ja mouen fitxa. Google va convertir les claus d'accés en l'opció per defecte dels comptes personals l'octubre del 2023, i l'abril del 2024 va informar que s'havien fet servir més de 1.000 milions de vegades en més de 400 milions de comptes. Microsoft va anunciar el maig del 2025 que els comptes nous es creen sense contrasenya per defecte i que el 98 % dels inicis de sessió amb clau d'accés surten bé, davant del 32 % amb contrasenya.
Tipus de claus de seguretat: USB-A, USB-C, NFC i Lightning
Una clau de seguretat és un dispositiu de la mida d'una clau de casa que es connecta per USB o s'acosta al mòbil. Per confirmar, la toques: té un disc daurat, una pestanya o un botó que detecta el dit. El que canvia entre models és com es connecta:
- USB-A: el connector rectangular de tota la vida. Útil si a l'oficina hi ha ordinadors de sobretaula una mica antics.
- USB-C: el dels ordinadors portàtils actuals, els Android i, segons Apple, els iPhone 15 i posteriors.
- NFC: s'acosta a la part posterior del mòbil, sense cable. Google confirma que funciona a Android, i Apple, a l'iPhone.
- Lightning: el connector dels iPhone fins al 14. Només alguns models el porten.
- Format nano: tan petites que es queden posades al portàtil. Còmodes, però viatgen amb ell si te'l roben.
La combinació més pràctica per a un negoci sol ser USB-C amb NFC: serveix per al portàtil i per a gairebé qualsevol mòbil actual.
Quina clau de seguretat triar
Hi ha dues grans famílies. Les claus només FIDO fan una sola cosa, FIDO2/WebAuthn i FIDO U2F, que és el que fan servir Google, Microsoft, Apple, Meta i la majoria de serveis web. Les claus multiprotocol hi afegeixen més funcions: targeta intel·ligent (PIV) per entrar en ordinadors d'empresa, codis OTP, OpenPGP per signar correus… Si no saps per a què et servirien aquestes funcions addicionals, probablement no les necessites.
Un altre requisit: Apple exigeix que les claus tinguin la certificació FIDO Certified. Les que recomanem aquí són de fabricants amb productes certificats, però comprova el model concret a la web del fabricant si l'has de fer servir amb l'iPhone.
Yubico Security Key C NFC
Clau només FIDO (FIDO2/WebAuthn i U2F) amb USB-C i NFC. Fa exactament el que necessita un negoci per protegir Google, Microsoft 365, Apple i Meta, sense funcions que no faràs servir. És la que compraríem per parelles per a un equip petit.
- USB-C per al portàtil, NFC per al mòbil.
- Desa passkeys dins de la clau.
- Hi ha la mateixa clau amb USB-A, la Security Key NFC.
YubiKey 5C NFC
La sèrie YubiKey 5 afegeix a FIDO2 i U2F la targeta intel·ligent, OTP i OpenPGP, i el fabricant la certifica com a resistent a l'aigua i a la pols (IP68). Té sentit per a qui gestiona el domini, els servidors o l'administració de Workspace o Microsoft 365, i pot necessitar aquestes funcions.
- USB-C i NFC.
- FIDO2, U2F, targeta intel·ligent (PIV), OTP i OpenPGP.
- Versió amb USB-A: YubiKey 5 NFC.
YubiKey 5C Nano
De la mida d'una ungla, es queda dins del port USB-C. És còmoda per a qui s'autentica moltes vegades al dia des del mateix equip. No té NFC, així que per al mòbil necessitaràs una altra clau o una passkey al mateix telèfon.
Veure el preu actual a AmazonFeitian ePass K9 Plus
Feitian és un altre fabricant veterà de claus FIDO. La K9 Plus combina USB-A i NFC amb FIDO U2F i FIDO2, una bona opció si a l'oficina encara hi ha equips amb USB-A. Per a USB-C, Feitian té la ePass K39.
Veure el preu actual a AmazonGoogle també fabrica la seva pròpia clau, la Titan Security Key, amb USB-A o USB-C i NFC, compatible amb FIDO2 i amb claus d'accés. Es ven a la botiga de Google.
| Clau | Connexió | Protocols | Per a qui |
|---|---|---|---|
| Yubico Security Key C NFC | USB-C + NFC | FIDO2, U2F | Tot l'equip |
| Yubico Security Key NFC | USB-A + NFC | FIDO2, U2F | Equips amb USB-A |
| YubiKey 5C NFC | USB-C + NFC | FIDO2, U2F, PIV, OTP, OpenPGP | Administradors |
| YubiKey 5C Nano | USB-C | FIDO2, U2F, PIV, OTP, OpenPGP | Ús intensiu en un portàtil |
| Feitian ePass K9 Plus | USB-A + NFC | FIDO2, U2F | Alternativa a Yubico |
Com protegir el correu del negoci: Gmail i Google Workspace
El correu és el compte més important del negoci, perquè des d'ell es recuperen gairebé tots els altres: la web, el domini, les xarxes, els proveïdors. Si algú hi entra, té la clau de tota la resta.
En un compte de Google (Gmail o el compte personal amb què gestiones el negoci):
- Entra a la configuració de seguretat del teu compte de Google i crea una clau d'accés. Google l'admet a Windows 10, macOS Ventura, ChromeOS 109, Android 9, iOS 16 o versions posteriors, o en una clau de seguretat FIDO2.
- A la verificació en dos passos, afegeix les teves dues claus de seguretat. Google avisa que una clau acabada d'afegir pot trigar fins a 7 dies a estar disponible, així que no ho deixis per al dia que ho necessitis.
- Mantén com a mínim un altre mètode per demostrar que ets tu, com ara els codis de seguretat impresos i desats.
Si el negoci té comptes que no es poden perdre, Google ofereix el Programa de Protecció Avançada, gratuït. Demana claus d'accés o claus de seguretat i aplica controls més estrictes a la recuperació del compte, que triga uns quants dies a verificar-se perquè ningú no es pugui fer passar per tu. Google recomana una clau principal i una altra de reserva.
A Google Workspace, l'administrador pot decidir quins mètodes accepta a la verificació en dos passos: qualsevol, qualsevol excepte SMS i trucades, o només claus de seguretat. També pot fixar un període d'inscripció, d'un a sis mesos, perquè els usuaris nous s'hi donin d'alta sense quedar-se bloquejats. Una bona política per a un equip petit: claus obligatòries per als comptes d'administrador i, com a mínim, prohibir els SMS a la resta.
Ja que ets amb el correu, revisa també que els teus missatges no acabin al correu brossa. Ho expliquem a la guia d'SPF, DKIM i DMARC per a empreses, que a més evita que algú enviï correus fent-se passar pel teu domini.
La fitxa de Google es protegeix des del teu compte
El Perfil d'Empresa de Google no té contrasenya pròpia: el gestionen un o diversos comptes de Google. Protegir la fitxa és protegir aquests comptes. Google ho recomana a la seva ajuda sobre la seguretat del perfil: activa la verificació en dos passos i limita l'accés, perquè com menys persones hi tinguin accés, menys probabilitats hi ha que es vulneri.
Dos detalls més d'aquesta mateixa pàgina que convé saber: Google mai no et demanarà un codi d'un sol ús ni un PIN per telèfon o missatge. Si algú ho fa en nom de Google, és una estafa. I revisa de tant en tant qui figura com a propietari o administrador: l'antic empleat o l'agència amb qui ja no treballes no hi haurien de continuar.
Si encara estàs configurant la fitxa, tens la guia completa a Google My Business sense adreça.
Microsoft 365 i Outlook
Microsoft va més de pressa que ningú en aquest canvi. Els comptes personals nous es creen sense contrasenya, i l'aplicació Microsoft Authenticator ja no desa contrasenyes des de l'estiu del 2025: aquesta funció va passar a Edge, i l'aplicació se centra en la verificació i les claus d'accés.
Per als comptes d'empresa (Microsoft Entra ID, que és el que hi ha darrere de Microsoft 365), la documentació de Microsoft indica que des de l'1 de setembre de 2026 les passkeys són l'experiència d'autenticació per defecte, i que l'1 de febrer de 2027 es retiren els SMS i les trucades de verificació que envia Microsoft, sense opció de mantenir-los. Si el teu negoci fa servir Microsoft 365 i encara verifica amb SMS, aquesta tardor és el moment de passar a l'aplicació Authenticator amb claus d'accés o a claus FIDO2.
Claus de seguretat a l'iPhone i al compte d'Apple
Apple permet protegir el compte d'Apple amb claus físiques, amb unes condicions que cal conèixer abans de comprar:
- Has d'afegir i mantenir com a mínim dues claus, i en pots afegir fins a sis.
- Han de tenir la certificació FIDO Certified.
- Les claus NFC funcionen amb l'iPhone. Les USB-C, amb l'iPhone 15 o posterior i la majoria dels Mac. Les Lightning, amb l'iPhone 14 i la majoria de models anteriors.
- Cal iOS 16.3, iPadOS 16.3 o macOS Ventura 13.2, com a mínim.
I una advertència que Apple escriu literalment: si perds tots els teus dispositius de confiança i les teves claus de seguretat, el teu compte podria quedar bloquejat de manera permanent. Per això les dues claus no són opcionals.
Facebook i Instagram del negoci
Meta admet claus de seguretat com a segon factor: des del 2017 a l'ordinador i des del març del 2021 també a les aplicacions d'iOS i Android. El juny del 2025 va començar a desplegar les claus d'accés a Facebook per a iOS i Android. Com que les pàgines i els comptes publicitaris del negoci depenen dels comptes personals de qui els administra, cada administrador hauria de tenir la verificació en dos passos activada, idealment amb una clau. Revisa al Centre de comptes de Meta quines opcions tens disponibles, perquè el desplegament varia segons l'aplicació i el país.
Passkeys a la web: WordPress
El tauler d'administració de la web és una altra porta. Si la teva web és un WordPress, hi ha dos camins coneguts:
- Wordfence, el connector de seguretat més instal·lat, va afegir a la versió 9.0 (agost del 2026) l'inici de sessió amb passkeys, a la versió gratuïta i a la de pagament, amb integració amb WooCommerce.
- Two Factor, el connector de la comunitat, ofereix codis d'aplicació, codis per correu i codis de reserva. Per fer servir claus FIDO necessita un complement a part de WebAuthn.
Sigui quin sigui el mètode, l'important és que tots els comptes amb permisos d'administrador el tinguin activat, i que no hi hagi administradors que ja no es facin servir. A la guia sobre què fer si tens una web hackejada veuràs per què l'accés al tauler és una de les vies d'entrada més habituals. Si prefereixes no ocupar-te'n, ho incloem al nostre servei de manteniment web.
I si perdo la clau? El pla de recuperació
La pregunta més habitual és també la més important. Una clau física no es pot copiar, i aquesta és la gràcia, però també vol dir que si la perds i no tens cap alternativa, et pots quedar fora. El pla és senzill:
- Compra dues claus i registra-les totes dues a cada compte important. Una la portes a sobre i l'altra es queda desada en un lloc segur, fora de la bossa o de la motxilla del portàtil.
- Desa els codis de recuperació que ofereixen Google, Microsoft i Meta, impresos o en un gestor de contrasenyes, lluny de les claus.
- Mantén al dia el correu i el telèfon de recuperació de cada compte.
- Si perds una clau, treu-la dels comptes tan aviat com puguis, entra amb la de reserva i compra'n una altra.
- Apunta a quins comptes està registrada cada clau. Quan l'hagis de donar de baixa, agrairàs no haver-ho d'endevinar.
Google avisa que, sense mètodes alternatius, recuperar un compte pot trigar dies. Amb una clau de reserva, són dos minuts.
Per on començar: un pla d'una tarda
| Pas | Què cal fer |
|---|---|
| 1. Inventari | Fes la llista dels comptes crítics: correu, domini i DNS, allotjament, web, fitxa de Google, xarxes, banca, comptabilitat |
| 2. Passkeys gratuïtes | Crea claus d'accés al mòbil per a tots els comptes que ho permetin |
| 3. Claus físiques | Compra'n dues per cada persona amb permisos d'administrador i registra-les al correu, al domini i a l'allotjament |
| 4. Fora els SMS | On tinguis una altra opció, treu l'SMS com a segon factor |
| 5. Recuperació | Imprimeix els codis de reserva i desa'ls separats de les claus |
| 6. Accessos | Treu l'accés a la fitxa, les xarxes o la web a qui ja no l'hagi de tenir |
Si t'interessa la vessant més àmplia de la seguretat del negoci, el pas següent són les còpies de seguretat, que salven la situació quan tota la resta ha fallat. I si el teu equip fa servir assistents amb intel·ligència artificial connectats al correu o a WhatsApp, com el que expliquem a un agent d'IA que contesta el WhatsApp, aquestes integracions també han d'anar amb comptes ben protegits. A WebMasterOsona t'ajudem a revisar-ho: explica'ns què fa servir el teu negoci i et diem per on començar.
Fonts: FIDO Alliance: passkeys; Google: claus d'accés, claus de seguretat, Programa de Protecció Avançada, verificació en dos passos a Workspace i seguretat del Perfil d'Empresa; blog de Google (abril del 2024); Microsoft: blog de seguretat (maig del 2025) i retirada dels SMS i la veu a Entra ID; Apple: claus de seguretat; Meta: claus de seguretat al mòbil i passkeys a Facebook; CISA: MFA resistent al phishing; INCIBE: doble factor; Yubico: sèrie YubiKey 5; Wordfence. Revisat el 16 de setembre de 2026.
Preguntes freqüents sobre passkeys i claus de seguretat
Què és una passkey i és el mateix que una clau d'accés?
Sí, és el mateix. Passkey és el nom en anglès i clau d'accés, el que fan servir Google i Apple en català. És una credencial basada en els estàndards FIDO que substitueix la contrasenya: hi entres amb l'empremta, la cara o el PIN del dispositiu, i no es pot lliurar a una web falsa.
Per a què serveix una clau de seguretat NFC?
Per fer servir la mateixa clau física amb el mòbil sense cables: l'acostes a la part posterior del telèfon i confirma l'accés. Google indica que funciona a Android, i Apple, que les claus NFC funcionen amb l'iPhone. Si també té USB-C, et serveix per al portàtil.
Puc fer servir una clau de seguretat FIDO amb l'iPhone?
Sí, si té la certificació FIDO Certified i l'iPhone té iOS 16.3 o posterior. Les claus NFC funcionen amb l'iPhone, les USB-C amb l'iPhone 15 o posterior, i les Lightning amb l'iPhone 14 i anteriors. Apple exigeix registrar com a mínim dues claus.
Una clau de seguretat substitueix Google Authenticator?
Ho pot fer als comptes que l'admeten, i és més segura: els codis d'una aplicació es poden lliurar a una web falsa i la clau no respon a un domini que no és el seu. Tot i així, convé mantenir un mètode alternatiu, com ara els codis de recuperació, per si perds les claus.
Què passa si perdo la meva clau de seguretat?
Si tens una segona clau registrada, hi entres, elimines la perduda dels teus comptes i en compres una altra. Si no en tens, hauràs de fer servir els codis de recuperació o el procés de recuperació de cada servei, que pot trigar dies. Apple adverteix que perdre tots els dispositius i les claus pot bloquejar el compte per sempre.
Quantes claus de seguretat necessito?
Dues per persona com a mínim: una per al dia a dia i una altra de reserva desada en un lloc segur. Apple ho exigeix i Google ho recomana al seu Programa de Protecció Avançada. Per a un negoci petit, comença per les persones que administren el correu, el domini i la web.
Funcionen les claus de seguretat USB a Windows 11?
Sí. Windows admet les claus FIDO2 i els navegadors actuals les reconeixen per entrar a Google, Microsoft i altres webs compatibles. Només has de connectar la clau quan el navegador t'ho demani i tocar-la per confirmar.
Aquest article conté enllaços d'afiliat a Amazon. En qualitat d'Afiliat d'Amazon, WebMasterOsona obté ingressos per les compres adscrites que compleixen els requisits aplicables, sense cap cost addicional per a tu. Triem els productes per la seva utilitat per a un negoci i no per la comissió. No indiquem preus perquè canvien: consulta'ls a Amazon.