Todo el blog
  • Programación
  • 16 de septiembre de 2026
  • 19 min de lectura
  • 10 lecturas

Passkeys y llaves de seguridad: cómo proteger el correo, la ficha de Google y la web del negocio

Qué son, en qué se diferencian, qué llave comprar y cómo activarlas en Google, Microsoft 365, Apple, Meta y WordPress, con un plan por si pierdes una.

WebMasterOsona Equipo editorial

Un lunes por la mañana alguien de tu equipo recibe un correo que parece de Google: «Actividad sospechosa en tu cuenta, verifica tu identidad». Hace clic, escribe la contraseña y el código que le llega por SMS. En diez minutos, el atacante ya está dentro del correo del negocio, de la ficha de Google y de todo lo que se recupera desde ese correo. Las passkeys y las llaves de seguridad existen precisamente para que ese engaño no funcione: no hay contraseña que escribir ni código que copiar en una web falsa. Esta guía explica qué son, en qué se diferencian, qué llave comprar y cómo activarlas en las cuentas que de verdad importan a un negocio.

Respuesta rápida: una passkey o llave de acceso es una credencial basada en los estándares FIDO que sustituye a la contraseña: entras con la huella, la cara o el PIN del dispositivo. Puede guardarse en el móvil o el ordenador, y entonces suele sincronizarse en la nube, o dentro de una llave de seguridad física USB o NFC, donde no sale nunca. Las dos son resistentes al phishing, algo que los SMS y los códigos no son. Para las cuentas críticas del negocio, lo recomendable es tener dos llaves físicas: una de uso diario y otra de reserva guardada en un lugar seguro.

Qué es una passkey y cómo funciona

La FIDO Alliance, el consorcio que define el estándar y del que forman parte Google, Apple y Microsoft, la describe como una credencial que puede estar en tu teléfono, en tu ordenador o en una llave de seguridad de hardware, y que te permite entrar en apps y webs con el mismo gesto con el que desbloqueas el dispositivo. En español, Google y Apple las llaman llaves de acceso. Es lo mismo que una passkey.

Por dentro funciona con un par de claves criptográficas. Cuando creas una passkey para una web, tu dispositivo genera dos claves: una pública, que se queda en la web, y una privada, que no sale de tu dispositivo o de tu gestor de contraseñas. Para entrar, la web te envía un reto, tu dispositivo lo firma con la clave privada después de comprobar que eres tú (huella, cara o PIN) y la web verifica la firma con la pública.

De ahí salen sus tres ventajas:

  • No hay nada que robar en la web. Si hackean el servidor, se llevan claves públicas, que no sirven para entrar.
  • No hay nada que escribir. Sin contraseña que teclear, no hay contraseña que puedas dar a una web falsa.
  • Está atada al dominio real. Una passkey creada para google.com no responde a g00gle-verificacion.com. El navegador lo comprueba solo, aunque la página falsa sea idéntica.

Ese último punto es el que cambia las cosas. El phishing funciona porque engaña a una persona, y con una passkey la persona ya no tiene nada que entregar.

Passkey en el móvil o llave de seguridad física: en qué se diferencian

La FIDO Alliance distingue dos tipos. Las passkeys sincronizadas se guardan en un gestor (el llavero de iCloud, el Gestor de contraseñas de Google u otros) y pasan de un dispositivo a otro con tu cuenta. Las passkeys vinculadas a un dispositivo no salen nunca de él, y el caso más claro son las que viven dentro de una llave de seguridad FIDO.

AspectoPasskey sincronizadaLlave de seguridad física
Dónde estáEn el móvil o el ordenador, copiada en la nube del fabricanteDentro de un pequeño dispositivo USB o NFC; no se puede copiar
CosteGratisHay que comprarla, y conviene tener dos
Si pierdes el móvilLa recuperas en otro dispositivo con tu cuentaUsas la llave de reserva
Resistencia al phishing
Nivel de garantíaAlto, pero depende de la seguridad de la cuenta que la sincronizaEl más alto, según la FIDO Alliance
Ideal paraLa mayoría de cuentas personales y del equipoCuentas de administrador, correo principal, dominio, banca

La FIDO Alliance lo dice claramente: las passkeys vinculadas a un dispositivo en llaves de seguridad modernas ofrecen el nivel de garantía más alto, y las llaves también pueden servir como credencial de recuperación si pierdes todos tus dispositivos. Google, en su consola de Workspace, añade un matiz útil: las llaves de acceso y las llaves de seguridad tienen el mismo nivel de protección contra el phishing. La diferencia está en quién controla la copia.

Pulgar tocando la pantalla oscura de un móvil sostenido con una mano
Con una passkey, entrar en una cuenta es el mismo gesto que desbloquear el móvil.

Por qué los SMS y los códigos ya no bastan

Activar la verificación en dos pasos con un SMS o con una app de códigos es mucho mejor que no tener nada. INCIBE lleva años recomendándola a las empresas, y con razón. Pero no todos los segundos factores protegen igual.

La agencia de ciberseguridad de Estados Unidos, CISA, lo resume en su guía sobre autenticación resistente al phishing: la autenticación basada en FIDO/WebAuthn es el estándar de referencia. Los códigos de un solo uso, ya lleguen por SMS o salgan de una app, y las notificaciones push se pueden sortear:

  • Web falsa en tiempo real. El atacante te pide el código en su página y lo usa al momento en la real. El código es válido, y tú se lo has dado.
  • Duplicado de SIM. Con un duplicado de tu tarjeta, los SMS le llegan a él. INCIBE ya advertía de que con los SMS un tercero podría suplantar al remitente.
  • Bombardeo de notificaciones. Te envían decenas de avisos de «¿Eres tú?» hasta que alguien pulsa «Sí» por cansancio.

Con una passkey o una llave FIDO, ninguno de los tres funciona: no hay código que reenviar y la llave no responde a un dominio falso.

Los grandes proveedores ya están moviendo ficha. Google convirtió las llaves de acceso en la opción por defecto de las cuentas personales en octubre de 2023, y en abril de 2024 informó de que se habían usado más de 1.000 millones de veces en más de 400 millones de cuentas. Microsoft anunció en mayo de 2025 que las cuentas nuevas se crean sin contraseña por defecto y que el 98 % de los inicios de sesión con llave de acceso salen bien, frente al 32 % con contraseña.

Anzuelo metálico con un sobre de papel colgando de un hilo sobre el teclado de un portátil
El phishing necesita que alguien escriba algo. Con una passkey no hay nada que escribir.

Tipos de llaves de seguridad: USB-A, USB-C, NFC y Lightning

Una llave de seguridad es un dispositivo del tamaño de una llave de casa que se conecta por USB o se acerca al móvil. Para confirmar, la tocas: tiene un disco dorado, una pestaña o un botón que detecta el dedo. Lo que cambia entre modelos es cómo se conecta:

  • USB-A: el conector rectangular de toda la vida. Útil si en la oficina hay ordenadores de sobremesa algo antiguos.
  • USB-C: el de los portátiles actuales, los Android y, según Apple, los iPhone 15 y posteriores.
  • NFC: se acerca a la parte trasera del móvil, sin cable. Google confirma que funciona en Android, y Apple, en el iPhone.
  • Lightning: el conector de los iPhone hasta el 14. Solo algunos modelos lo llevan.
  • Formato nano: tan pequeñas que se quedan puestas en el portátil. Cómodas, pero viajan con él si te lo roban.

La combinación más práctica para un negocio suele ser USB-C con NFC: vale para el portátil y para casi cualquier móvil actual.

Qué llave de seguridad elegir

Hay dos grandes familias. Las llaves solo FIDO hacen una cosa, FIDO2/WebAuthn y FIDO U2F, que es lo que usan Google, Microsoft, Apple, Meta y la mayoría de servicios web. Las llaves multiprotocolo añaden más funciones: tarjeta inteligente (PIV) para entrar en ordenadores de empresa, códigos OTP, OpenPGP para firmar correos… Si no sabes para qué te servirían esas funciones extra, probablemente no las necesitas.

Otro requisito: Apple exige que las llaves tengan la certificación FIDO Certified. Las que recomendamos aquí son de fabricantes con productos certificados, pero comprueba el modelo concreto en la web del fabricante si lo vas a usar con el iPhone.

La opción sensata para la mayoría

Yubico Security Key C NFC

Llave solo FIDO (FIDO2/WebAuthn y U2F) con USB-C y NFC. Hace exactamente lo que necesita un negocio para proteger Google, Microsoft 365, Apple y Meta, sin funciones que no vas a usar. Es la que compraríamos por parejas para un equipo pequeño.

  • USB-C para el portátil, NFC para el móvil.
  • Guarda passkeys dentro de la llave.
  • Existe la misma llave con USB-A, la Security Key NFC.
Ver precio actual en Amazon
Multiprotocolo, para quien administra

YubiKey 5C NFC

La serie YubiKey 5 añade a FIDO2 y U2F la tarjeta inteligente, OTP y OpenPGP, y el fabricante la certifica como resistente al agua y al polvo (IP68). Tiene sentido para quien gestiona el dominio, los servidores o la administración de Workspace o Microsoft 365, y puede necesitar esas funciones.

  • USB-C y NFC.
  • FIDO2, U2F, tarjeta inteligente (PIV), OTP y OpenPGP.
  • Versión con USB-A: YubiKey 5 NFC.
Ver precio actual en Amazon
Para dejarla puesta en el portátil

YubiKey 5C Nano

Del tamaño de la uña, se queda dentro del puerto USB-C. Es cómoda para quien se autentica muchas veces al día desde el mismo equipo. No tiene NFC, así que para el móvil necesitarás otra llave o una passkey en el propio teléfono.

Ver precio actual en Amazon
Alternativa con USB-A y NFC

Feitian ePass K9 Plus

Feitian es otro fabricante veterano de llaves FIDO. La K9 Plus combina USB-A y NFC con FIDO U2F y FIDO2, una buena opción si en la oficina todavía hay equipos con USB-A. Para USB-C, Feitian tiene la ePass K39.

Ver precio actual en Amazon

Google fabrica también su propia llave, la Titan Security Key, con USB-A o USB-C y NFC, compatible con FIDO2 y con llaves de acceso. Se vende en la tienda de Google.

LlaveConexiónProtocolosPara quién
Yubico Security Key C NFCUSB-C + NFCFIDO2, U2FTodo el equipo
Yubico Security Key NFCUSB-A + NFCFIDO2, U2FEquipos con USB-A
YubiKey 5C NFCUSB-C + NFCFIDO2, U2F, PIV, OTP, OpenPGPAdministradores
YubiKey 5C NanoUSB-CFIDO2, U2F, PIV, OTP, OpenPGPUso intensivo en un portátil
Feitian ePass K9 PlusUSB-A + NFCFIDO2, U2FAlternativa a Yubico
Llave de seguridad USB-C negra conectada al lateral de un portátil plateado mientras un dedo toca su contacto dorado
Para confirmar el acceso hay que tocar la llave: un programa malicioso no puede hacerlo por ti.

Cómo proteger el correo del negocio: Gmail y Google Workspace

El correo es la cuenta más importante del negocio, porque desde él se recuperan casi todas las demás: la web, el dominio, las redes, los proveedores. Si alguien entra en él, tiene la llave de todo lo demás.

En una cuenta de Google (Gmail o la cuenta personal con la que gestionas el negocio):

  1. Entra en la configuración de seguridad de tu cuenta de Google y crea una llave de acceso. Google la admite en Windows 10, macOS Ventura, ChromeOS 109, Android 9, iOS 16 o versiones posteriores, o en una llave de seguridad FIDO2.
  2. En la verificación en dos pasos, añade tus dos llaves de seguridad. Google avisa de que una llave recién añadida puede tardar hasta 7 días en estar disponible, así que no lo dejes para el día que lo necesites.
  3. Mantén al menos otro método para demostrar que eres tú, como los códigos de seguridad impresos y guardados.

Si el negocio tiene cuentas que no se pueden perder, Google ofrece el Programa de Protección Avanzada, gratuito. Pide llaves de acceso o llaves de seguridad y aplica controles más estrictos a la recuperación de la cuenta, que tarda unos días en verificarse para que nadie pueda hacerse pasar por ti. Google recomienda una llave principal y otra de reserva.

En Google Workspace, el administrador puede decidir qué métodos acepta en la verificación en dos pasos: cualquiera, cualquiera excepto SMS y llamadas, o solo llaves de seguridad. También puede fijar un periodo de inscripción, de uno a seis meses, para que los usuarios nuevos se den de alta sin quedarse bloqueados. Una buena política para un equipo pequeño: llaves obligatorias para las cuentas de administrador y, como mínimo, prohibir los SMS al resto.

Ya que estás con el correo, revisa también que tus mensajes no acaben en spam. Lo explicamos en la guía de SPF, DKIM y DMARC para empresas, que además evita que alguien envíe correos haciéndose pasar por tu dominio.

La ficha de Google se protege desde tu cuenta

El Perfil de Empresa de Google no tiene contraseña propia: lo gestionan una o varias cuentas de Google. Proteger la ficha es proteger esas cuentas. Google lo recomienda en su ayuda sobre la seguridad del perfil: activa la verificación en dos pasos y limita el acceso, porque cuantas menos personas tengan acceso, menos probabilidades hay de que se vulnere.

Dos detalles más de esa misma página que conviene saber: Google nunca te pedirá un código de un solo uso ni un PIN por teléfono o mensaje. Si alguien lo hace en nombre de Google, es una estafa. Y revisa de vez en cuando quién figura como propietario o administrador: el antiguo empleado o la agencia con la que ya no trabajas no deberían seguir ahí.

Si todavía estás configurando la ficha, tienes la guía completa en Google My Business sin dirección.

Microsoft 365 y Outlook

Microsoft va más rápido que nadie en este cambio. Las cuentas personales nuevas se crean sin contraseña, y la aplicación Microsoft Authenticator ya no guarda contraseñas desde el verano de 2025: esa función pasó a Edge, y la app se centra en la verificación y las llaves de acceso.

Para las cuentas de empresa (Microsoft Entra ID, que es lo que hay detrás de Microsoft 365), la documentación de Microsoft indica que desde el 1 de septiembre de 2026 las passkeys son la experiencia de autenticación por defecto, y que el 1 de febrero de 2027 se retiran los SMS y las llamadas de verificación que envía Microsoft, sin opción de mantenerlos. Si tu negocio usa Microsoft 365 y todavía verifica con SMS, este otoño es el momento de pasar a la app Authenticator con llaves de acceso o a llaves FIDO2.

Llaves de seguridad en el iPhone y la cuenta de Apple

Apple permite proteger la cuenta de Apple con llaves físicas, con unas condiciones que hay que conocer antes de comprar:

  • Tienes que añadir y mantener al menos dos llaves, y puedes añadir hasta seis.
  • Tienen que tener la certificación FIDO Certified.
  • Las llaves NFC funcionan con el iPhone. Las USB-C, con el iPhone 15 o posterior y la mayoría de los Mac. Las Lightning, con el iPhone 14 y la mayoría de modelos anteriores.
  • Hace falta iOS 16.3, iPadOS 16.3 o macOS Ventura 13.2, como mínimo.

Y una advertencia que Apple escribe literalmente: si pierdes todos tus dispositivos de confianza y tus llaves de seguridad, tu cuenta podría quedar bloqueada de forma permanente. Por eso las dos llaves no son opcionales.

Facebook e Instagram del negocio

Meta admite llaves de seguridad como segundo factor: desde 2017 en el ordenador y desde marzo de 2021 también en las apps de iOS y Android. En junio de 2025 empezó a desplegar las llaves de acceso en Facebook para iOS y Android. Como las páginas y cuentas publicitarias del negocio dependen de las cuentas personales de quienes las administran, cada administrador debería tener la verificación en dos pasos activada, idealmente con una llave. Revisa en el Centro de cuentas de Meta qué opciones tienes disponibles, porque el despliegue varía según la app y el país.

Passkeys en la web: WordPress

El panel de administración de la web es otra puerta. Si tu web es un WordPress, hay dos caminos conocidos:

  • Wordfence, el plugin de seguridad más instalado, añadió en su versión 9.0 (agosto de 2026) inicio de sesión con passkeys, en la versión gratuita y en la de pago, con integración con WooCommerce.
  • Two Factor, el plugin de la comunidad, ofrece códigos de app, códigos por correo y códigos de reserva. Para usar llaves FIDO necesita un complemento aparte de WebAuthn.

Sea cual sea el método, lo importante es que todas las cuentas con permisos de administrador lo tengan activado, y que no haya administradores que ya no se usen. En la guía sobre qué hacer si tienes una web hackeada verás por qué el acceso al panel es una de las vías de entrada más habituales. Si prefieres no ocuparte, lo incluimos en nuestro servicio de mantenimiento web.

¿Y si pierdo la llave? El plan de recuperación

La pregunta más habitual es también la más importante. Una llave física no se puede copiar, y esa es su gracia, pero también significa que si la pierdes y no tienes alternativa, puedes quedarte fuera. El plan es sencillo:

  1. Compra dos llaves y registra las dos en cada cuenta importante. Una la llevas encima y la otra se queda guardada en un lugar seguro, fuera del bolso o de la mochila del portátil.
  2. Guarda los códigos de recuperación que ofrecen Google, Microsoft y Meta, impresos o en un gestor de contraseñas, lejos de las llaves.
  3. Mantén al día el correo y el teléfono de recuperación de cada cuenta.
  4. Si pierdes una llave, quítala de las cuentas en cuanto puedas, entra con la de reserva y compra otra.
  5. Apunta en qué cuentas está registrada cada llave. Cuando tengas que darla de baja, agradecerás no tener que adivinarlo.

Google avisa de que, sin métodos alternativos, recuperar una cuenta puede tardar días. Con una llave de reserva, son dos minutos.

Dos llaves de seguridad USB negras idénticas sobre un escritorio de roble claro junto a una pequeña caja fuerte
Dos llaves registradas en cada cuenta: una para el día a día y otra guardada.

Por dónde empezar: un plan de una tarde

PasoQué hacer
1. InventarioLista las cuentas críticas: correo, dominio y DNS, hosting, web, ficha de Google, redes, banca, contabilidad
2. Passkeys gratisCrea llaves de acceso en el móvil para todas las cuentas que lo permitan
3. Llaves físicasCompra dos por cada persona con permisos de administrador y regístralas en el correo, el dominio y el hosting
4. Fuera los SMSDonde tengas otra opción, quita el SMS como segundo factor
5. RecuperaciónImprime los códigos de reserva y guárdalos separados de las llaves
6. AccesosQuita a quien ya no deba tener acceso a la ficha, las redes o la web

Si te interesa el lado más amplio de la seguridad del negocio, el siguiente paso son las copias de seguridad, que salvan el día cuando todo lo demás ha fallado. Y si tu equipo usa asistentes con inteligencia artificial conectados al correo o a WhatsApp, como el que explicamos en un agente de IA que contesta el WhatsApp, esas integraciones también deben ir con cuentas bien protegidas. En WebMasterOsona te ayudamos a revisarlo: cuéntanos qué usa tu negocio y te decimos por dónde empezar.

Fuentes: FIDO Alliance: passkeys; Google: llaves de acceso, llaves de seguridad, Programa de Protección Avanzada, verificación en dos pasos en Workspace y seguridad del Perfil de Empresa; blog de Google (abril de 2024); Microsoft: blog de seguridad (mayo de 2025) y retirada de SMS y voz en Entra ID; Apple: llaves de seguridad; Meta: llaves de seguridad en el móvil y passkeys en Facebook; CISA: MFA resistente al phishing; INCIBE: doble factor; Yubico: serie YubiKey 5; Wordfence. Revisado el 16 de septiembre de 2026.

Preguntas frecuentes sobre passkeys y llaves de seguridad

¿Qué es una passkey y es lo mismo que una llave de acceso?

Sí, es lo mismo. Passkey es el nombre en inglés y llave de acceso, el que usan Google y Apple en español. Es una credencial basada en los estándares FIDO que sustituye a la contraseña: entras con la huella, la cara o el PIN del dispositivo, y no se puede entregar a una web falsa.

¿Para qué sirve una llave de seguridad NFC?

Para usar la misma llave física con el móvil sin cables: la acercas a la parte trasera del teléfono y confirma el acceso. Google indica que funciona en Android, y Apple, que las llaves NFC funcionan con el iPhone. Si también tiene USB-C, te sirve para el portátil.

¿Puedo usar una llave de seguridad FIDO con el iPhone?

Sí, si tiene certificación FIDO Certified y el iPhone tiene iOS 16.3 o posterior. Las llaves NFC funcionan con el iPhone, las USB-C con el iPhone 15 o posterior, y las Lightning con el iPhone 14 y anteriores. Apple exige registrar al menos dos llaves.

¿Una llave de seguridad sustituye a Google Authenticator?

Puede hacerlo en las cuentas que la admiten, y es más segura: los códigos de una app se pueden entregar a una web falsa y la llave no responde a un dominio que no es el suyo. Aun así, conviene mantener un método alternativo, como los códigos de recuperación, por si pierdes las llaves.

¿Qué pasa si pierdo mi llave de seguridad?

Si tienes una segunda llave registrada, entras con ella, eliminas la perdida de tus cuentas y compras otra. Si no la tienes, tendrás que usar los códigos de recuperación o el proceso de recuperación de cada servicio, que puede tardar días. Apple advierte de que perder todos los dispositivos y llaves puede bloquear la cuenta para siempre.

¿Cuántas llaves de seguridad necesito?

Dos por persona como mínimo: una para el día a día y otra de reserva guardada en un lugar seguro. Apple lo exige y Google lo recomienda en su Programa de Protección Avanzada. Para un negocio pequeño, empieza por las personas que administran el correo, el dominio y la web.

¿Funcionan las llaves de seguridad USB en Windows 11?

Sí. Windows admite las llaves FIDO2 y los navegadores actuales las reconocen para entrar en Google, Microsoft y otras webs compatibles. Solo tienes que conectar la llave cuando el navegador te lo pida y tocarla para confirmar.

Este artículo contiene enlaces de afiliado a Amazon. En calidad de Afiliado de Amazon, WebMasterOsona obtiene ingresos por las compras adscritas que cumplen los requisitos aplicables, sin coste adicional para ti. Elegimos los productos por su utilidad para un negocio y no por la comisión. No indicamos precios porque cambian: consúltalos en Amazon.

Etiquetas

  • ciberseguridad
  • passkeys
  • llaves de seguridad
  • Google Workspace
  • Microsoft 365
  • phishing

Compártelo

Todo el blog

Y ahora qué

Ya sabes que esto se puede hacer

Si tu caso pide algo a medida, nos lo cuentas y te decimos si vale la pena y qué costaría.

Cada página de servicio lleva su precio de partida. El presupuesto se cierra por escrito antes de empezar y se trabaja en remoto, sin desplazamientos que facturar.

Sin compromiso

Ya sabes qué hay que hacer. ¿Lo hacemos nosotros?

Cuéntanos cómo está ahora tu web y te decimos por dónde empezaríamos.

  • Sin compromiso
  • Hablas con quien hará el trabajo
  • Presupuesto por escrito