En octubre de 2022 conté en la radio que las tres grandes tecnológicas se habían puesto de acuerdo en algo, cosa rara. Y que eso iba a cambiar la forma en que todos guardamos las contraseñas.

Programa: 14 de octubre de 2022 · Digital World · Are Business RadioTV · Radio Libertad 107.0 FM
Artículo reconstruido a partir del guion original de la sección.

Respuesta directa

Una passkey es una credencial cifrada que sustituye a la contraseña y se activa con datos biométricos —huella o reconocimiento facial— y que solo sirve una vez. Su ventaja frente a una contraseña es que no hay nada que robar: aunque intercepten la credencial, no pueden reutilizarla. Apple, Microsoft y Google se aliaron en 2022 para implantarla. Para una empresa, la medida complementaria más rentable sigue siendo un gestor de contraseñas y no reutilizar nunca la misma clave en varios servicios.

Dónde guardamos hoy las contraseñas

Entre la memoria, algún gestor y los maravillosos post-it pegados en la mesa, no había muchas opciones seguras. Y cada vez necesitamos más usuarios y más claves para el día a día, con lo que gestionarlas se convierte en un dolor de cabeza y en una pérdida de tiempo, tanto en lo personal como en lo profesional.

Eso provoca lo de siempre: usar la misma contraseña una y otra vez, o pequeñas variantes. Y ahí está el problema. Si alguien te roba la clave en una tienda online pequeña de moda, tiene acceso a tu banco, a Netflix, a la eléctrica, al gas y a tus redes sociales. Una suplantación de identidad que cuesta muchísimo tiempo, esfuerzo y a veces dinero.

Cómo te la roban en realidad

Aunque no me guste usar términos en inglés, el phishing —que te redirijan a una web controlada por el atacante donde capturan tus claves o tu cuenta corriente— es hoy la mayor ciberamenaza. Pero no es la única:

  • Hacking social. Te llama alguien haciéndose pasar por tu jefe y te pide una contraseña. Funciona más de lo que nadie admite.
  • Fuerza bruta con diccionarios. Por eso una contraseña que sea una palabra del diccionario dura lo que tarda el ordenador en recorrerlo.

La novedad: passkeys

La seguridad ha mejorado —el SMS de confirmación del banco, por ejemplo—, pero hay algo que nos hace únicos y que no se copia fácilmente: los datos biométricos. La huella y la cara.

Eso ya lo usamos para desbloquear el móvil y el ordenador. Y en 2022 las grandes se aliaron para llevarlo más lejos con las passkeys: una credencial cifrada que se activa con tu biometría y que solo se puede usar una vez.

La consecuencia práctica es la que da título a esto: si alguien te roba la credencial, no puede usarla. Salvo que te corte un dedo.

Apple lo activó en mayo de 2022, Microsoft iba por el mismo camino y Google lo anunció para finales de aquel año. En España lo tenían ya los usuarios de iPhone y de Samsung, pero como la mayoría usamos Android, que Google entrara era la noticia de verdad.

Lo que puedes hacer mientras tanto

  • Usa un gestor de contraseñas —Apple, Samsung, Google o uno independiente—. Además te avisa cuando un sitio donde estás registrado ha sido atacado, para que cambies esa clave.
  • Construye las claves con palabras que signifiquen algo para ti pero que no tengan sentido juntas en ningún diccionario.
  • Añade signos especiales y números.
  • Ve añadiendo artículos o partículas cuando la actualices, en lugar de cambiar un número al final.
  • Y lo más importante: no repitas la misma clave en dos servicios. Nunca.

La otra mitad del programa: el Kit Digital

Aquel día también hablamos de fondos europeos, y no fui precisamente amable.

El Kit Digital está dentro de los Next Generation y, en teoría, iba a ser el estándar para repartir el resto de los 70.000 millones que venían detrás. Pues bien: aun siendo una partida pequeña, de solo 3.000 millones, en aquel momento solo se había comprometido un tercio. Por falta de transparencia, exceso de burocracia y falta de información.

Fijaos en una cosa, porque es lo que más me preocupaba: esas solicitudes iban dirigidas a las pymes con más recursos y más gente para pelearse con las subvenciones. Si a ellas les estaba costando tanto, ¿qué iba a pasar con los 500 millones destinados a las micropymes?

Cómo lo pedía una micropyme

A partir del 20 de octubre de 2022 y durante un año se abría el plazo para empresas de 0 a 3 trabajadores. El proceso exigía conocimientos técnicos y, cómo no, burocracia. Para no atascarse, lo sensato era contactar con alguno de los más de 9.000 agentes digitalizadores autorizados, desde empresas pequeñas hasta las grandes de la telecomunicación.

Y algo muy básico: tener certificado digital. Obtenerlo no es difícil, pero hay que perder un rato en la Tesorería General; con cita previa, dos o tres horas.

¿Y en qué gastarlo?

Siempre definiendo antes para qué lo necesitas. Dicho eso, había dos apuestas claras: la factura electrónica, que se esperaba obligatoria, y si eso ya lo tenías resuelto, una página web aunque fuera sencilla, con el nombre de tu negocio en el dominio y registrada en Google para ganar visibilidad.

Visto desde 2026

Las passkeys se han generalizado: hoy las soportan Google, Apple, Microsoft, Amazon y la mayoría de bancos españoles, y el consejo de 2022 sigue vigente palabra por palabra. El Kit Digital sí se corrigió en parte y acabó llegando a muchas más micropymes de lo que parecía entonces. Donde me quedé corto fue en la factura electrónica obligatoria: se ha ido retrasando una y otra vez, y en 2026 sigue sin estar plenamente desplegada para todos los autónomos. Convenía decirlo, porque en su momento lo di por hecho.

Preguntas frecuentes

¿Qué es una passkey y en qué se diferencia de una contraseña?

Una passkey es una credencial cifrada que se activa con datos biométricos, huella o cara, y que solo se puede usar una vez. A diferencia de una contraseña, no hay un secreto reutilizable que robar: aunque alguien intercepte la credencial, no le sirve.

¿Es seguro usar un gestor de contraseñas?

Sí, y es mucho más seguro que la alternativa real, que es reutilizar la misma clave en varios servicios. Además, los gestores avisan cuando un sitio donde estás registrado ha sufrido una brecha, para que cambies esa contraseña concreta.

¿Cuál es hoy la mayor ciberamenaza para una pyme?

El phishing: que redirijan al usuario a una web controlada por el atacante donde captura sus claves. Le siguen el hacking social, alguien que llama haciéndose pasar por un superior, y los ataques de fuerza bruta con diccionarios.

¿Cómo se construye una contraseña razonablemente segura?

Con palabras que signifiquen algo para ti pero que no tengan sentido juntas en ningún diccionario, añadiendo signos especiales y números, y sin repetirla jamás en dos servicios distintos.

¿Qué era el Kit Digital y a quién iba dirigido?

Una ayuda de los fondos Next Generation, dotada con 3.000 millones, para digitalizar pymes y autónomos españoles, con 500 millones reservados a micropymes de 0 a 3 trabajadores. Se solicitaba a través de agentes digitalizadores autorizados y requería certificado digital.

Quién sale en este programa