Una passkey cambia la forma de entrar a una cuenta porque sustituye la contraseña escrita por una credencial criptográfica vinculada al sitio y al dispositivo. La persona aprueba el acceso con la huella, el rostro, el PIN o el método con el que desbloquea su equipo. Para una cuenta en un exchange, la ventaja es reducir la dependencia de secretos que pueden ser copiados, reutilizados o entregados a una página falsa.
Eso no significa que una passkey haga innecesaria toda la seguridad. Sigue siendo importante proteger el correo, revisar las alertas, conservar un método de recuperación y confirmar que estás en el dominio correcto. La herramienta cambia el inicio de sesión; no elimina los riesgos de ingeniería social, dispositivos comprometidos o retiros autorizados por error.
Qué es exactamente una passkey
La FIDO Alliance define la passkey como una credencial basada en criptografía de clave pública. El servicio conserva una parte pública y el dispositivo mantiene la parte privada. Durante el acceso, el dispositivo demuestra que puede firmar el desafío del sitio sin enviar la clave privada al servidor. El usuario no tiene que recordar una contraseña ni copiar un código de un mensaje.
La explicación de la FIDO Alliance sobre passkeys también aclara que la información biométrica se procesa localmente. El exchange no recibe tu huella ni tu rostro; recibe la confirmación criptográfica de que el desbloqueo del dispositivo fue correcto. La passkey tampoco es una contraseña corta escondida detrás de un botón: es un par de claves diseñado para ese servicio.
Por qué ayudan frente al phishing
Una contraseña puede ser escrita en el sitio equivocado y un código temporal puede ser dictado a un impostor que se hace pasar por soporte. Las passkeys están vinculadas al dominio que las registró, por lo que el navegador y el sistema operativo pueden evitar que se utilicen como si fueran credenciales de otra página. Esa propiedad las hace resistentes a muchas campañas de phishing que dependen de engañar al usuario para que copie un secreto.
La protección no convierte cualquier pantalla en legítima. Un atacante todavía puede intentar que instales una aplicación maliciosa, que apruebes una operación o que entregues un código de recuperación. La passkey protege la prueba de identidad, pero la persona debe comprobar la dirección web, el dispositivo y la acción que se está aprobando.
Passkey no significa ausencia de recuperación
La comodidad depende de dónde se guarda o sincroniza la credencial. Algunas passkeys se sincronizan mediante el administrador de contraseñas del sistema; otras quedan ligadas a un equipo, un perfil del navegador o una llave física. Si solo existe una passkey en un teléfono que se pierde, la cuenta puede quedar temporalmente fuera de alcance.
Por eso conviene pensar en dos preguntas antes de activar la función: ¿en qué dispositivos podré usarla y qué método alternativo acepta el exchange? Coinbase, por ejemplo, permite configurar passkeys desde sus ajustes de verificación en dos pasos y recomienda tener opciones de respaldo. La respuesta concreta cambia según la plataforma, la región y el tipo de cuenta.
Cómo configurarla sin improvisar
Empieza desde la aplicación oficial o escribe manualmente la dirección del exchange en el navegador. No sigas instrucciones recibidas por un mensaje privado ni introduzcas credenciales desde un enlace inesperado. Abre la sección de seguridad, identifica si la plataforma llama a la función passkey o clave de acceso y revisa qué dispositivos admite.
Cuando el sistema solicite crearla, usa el desbloqueo normal del dispositivo. Después, revisa el nombre o la fecha con la que quedó registrada y añade una segunda opción si el servicio la permite. Coinbase detalla este flujo en su ayuda sobre verificación en dos pasos. Haz una prueba de inicio de sesión en un entorno controlado antes de mover fondos. La prueba sirve para confirmar que reconoces el método y que sabes dónde administrar o eliminar la credencial.
La diferencia con una app de autenticación
Una passkey y un código TOTP no son la misma herramienta. El código de una aplicación autenticadora suele ser una segunda prueba que se combina con la contraseña. La passkey puede reemplazar la contraseña y el código en ciertos flujos, porque la llave criptográfica y el desbloqueo local forman el mecanismo de acceso. Cada exchange decide qué acciones exigen una verificación adicional.
La guía sobre 2FA en exchanges explica cómo funcionan los códigos, las llaves y otros factores. No es necesario elegir una sola capa para todo: una cuenta puede usar passkey para iniciar sesión y una llave de seguridad o un método adicional para retiros sensibles. Lo importante es entender qué protege cada opción y cuál queda como respaldo.
Dispositivos, sincronización y llaves físicas
Una passkey sincronizada puede ser práctica si cambias de teléfono o usas varios equipos compatibles. La sincronización depende del proveedor del sistema y de la cuenta que protege ese almacén. Si tu cuenta de Apple, Google o un administrador de contraseñas queda comprometido, el riesgo no desaparece: se desplaza hacia esa capa y debe protegerse con una contraseña robusta y medidas adicionales.
Una llave física ofrece otro modelo. Puede servir como respaldo independiente y requiere que el dispositivo esté presente para aprobar el acceso. La decisión depende de tu rutina, el valor de la cuenta y la capacidad de conservar la llave. No hay que comprar una por impulso: primero comprueba que el exchange y tus dispositivos acepten el estándar que quieres usar.
Qué hacer si pierdes el teléfono
Si pierdes un teléfono, entra desde otro dispositivo solo mediante el proceso oficial. Revisa las passkeys activas, elimina las que ya no controles y cambia los métodos de recuperación si sospechas que el equipo pudo desbloquearse. También conviene cerrar sesiones abiertas y revisar la actividad de la cuenta, las direcciones permitidas y las solicitudes de retiro.
No confundas una passkey con la frase de recuperación de una wallet autocustodiada. Son credenciales distintas y tienen consecuencias diferentes. La comparación entre custodia propia y cuenta alojada recuerda que el control de las claves define quién puede recuperar o mover los activos. Una passkey de acceso a un exchange no sustituye las reglas de una wallet en cadena.
Errores que conviene evitar
El primer error es borrar todas las passkeys para empezar de nuevo sin comprobar que existe un respaldo. El segundo es aprobar una solicitud de autenticación que no iniciaste. El tercero es usar la misma cuenta de correo y el mismo dispositivo sin protección adicional y asumir que la passkey compensa cualquier debilidad.
También evita entregar códigos, frases o capturas a supuestos agentes de soporte. Un exchange legítimo no necesita que publiques una passkey ni que dictes la información sensible para “validarla”. Si recibes un aviso extraño, cierra la sesión y entra por la aplicación o la dirección guardada de forma segura.
Una capa más fuerte, no una promesa absoluta
Las passkeys ofrecen una forma moderna de reducir el phishing y la reutilización de contraseñas. En una cuenta de exchange pueden hacer más sencillo el acceso y, al mismo tiempo, elevar el nivel de la prueba criptográfica. Su eficacia depende de la higiene del dispositivo, la protección del almacén donde se sincronizan y la existencia de un plan de recuperación.
La decisión sensata es activarlas desde el canal oficial, registrar al menos un respaldo razonable, revisar los dispositivos autorizados y mantener separadas las credenciales de acceso de las frases de recuperación de una wallet. Una passkey puede cerrar una puerta muy utilizada por los atacantes; todavía corresponde al usuario comprobar qué puerta está abriendo y qué operación espera al otro lado.
Cofundador y analista de fútbol