Passkeys obligatorias: el debate sobre si sustituyen o rompen el 2FA
Un administrador de sistemas cuestiona el despliegue obligatorio de passkeys en herramientas como Microsoft y Sophos: sostiene que el dispositivo acaba siendo el único factor.
Un administrador de sistemas ha puesto por escrito lo que muchos piensan y pocos dicen en voz alta: las passkeys están entrando como requisito obligatorio en herramientas de uso diario, en lugar de contraseña más segundo factor, y tal como están desplegadas dejan la autenticación colgando de un solo elemento, el dispositivo. Menciona por su nombre a Microsoft y a Sophos, dos de los proveedores que ya lo piden así.
Su argumento es sencillo. El flujo arranca pidiendo el correo y termina con un botón que desbloquea la sesión usando la passkey. Si el equipo está desbloqueado, quien se siente delante entra sin más. Y si el portátil desaparece abierto, igual. Con TOTP en el móvil, en cambio, el atacante necesita además el teléfono y su PIN o su huella, y el usuario suele llevarse el móvil cuando se levanta de la silla. De cada mil usuarios, calcula, al menos diez se olvidarán de bloquear la sesión algún día.
Donde tiene razón y donde no
La descripción técnica que hace de una passkey no es exacta. No es una cookie de sesión que marca el equipo como de confianza: es un par de claves de FIDO2/WebAuthn, con la privada guardada en un autenticador (el TPM del portátil, una llave física o un gestor de contraseñas) y la pública registrada en el servicio. La passkey no viaja, no se reutiliza y no se puede pescar con un phishing clásico.
Ahí está la mitad de la respuesta a su pregunta. Una passkey no sustituye al segundo factor: puede ser el segundo factor, si el servicio sigue pidiendo contraseña, o el primero, si el despliegue es sin contraseña. Lo que no es, en ningún caso, dos factores por sí sola. Cuando el autenticador exige verificación de usuario, con PIN o biometría, hay algo que sabes o algo que eres dentro del mismo dispositivo; van juntos, y eso es lo que le chirría, con razón, a quien lleva años separando los factores en aparatos distintos.
El detalle que agrava el problema es el gestor de contraseñas. Bitwarden, por defecto, ofrece guardar las passkeys y sincronizarlas entre dispositivos. Para el usuario es comodidad; para el administrador, la credencial deja de estar atada a un aparato concreto y pasa a vivir en la nube de un tercero, con lo que la promesa de "algo que tienes" se diluye bastante.
Lo que subyace a la queja no es tanto el estándar como la migración. La fatiga de MFA genera tickets y los equipos de soporte buscan reducirlos; la passkey es una forma razonable de conseguirlo, pero exige una decisión explícita sobre qué papel juega. Si vas a desplegarla, define si es el primer factor, el segundo o los dos, si exiges verificación de usuario y si permites que se sincronice fuera del dispositivo. Un despliegue que no responde a eso antes de activarlo acaba donde cuenta este administrador: con el equipo desbloqueado como única barrera.
