¿Necesitas passkeys en tus aplicaciones?

La IA está cambiando el panorama

Con la proliferación de la IA, los ataques de phishing están siendo más efectivos y accesibles. Las tácticas de ataque ahora son más fáciles de replicar y se realizan mucho más rápidamente que cuando las hacía un humano de forma manual.

¿Qué es un passkey?

Un passkey es una alternativa moderna a las contraseñas, utiliza criptografía, y fue diseñada para que ingreses a tus cuentas sin tener que recordar ni escribir claves. Utilizan los mismos mecanismos de seguridad de tu teléfono o computadora, como reconocimiento facial, huella digital o PIN. Esa autenticación funciona únicamente en el dispositivo donde está configurada.

La principal ventaja es que un passkey no puede entregarse por accidente a una página falsa, como sí ocurre con una contraseña. Eso reduce de forma importante el riesgo de phishing.

¿Cómo funcionan?

Al implementar passkeys, cuando ingresas al CRM de tu empresa (por ejemplo), lo harías con tu PIN o huella digital en vez de teclear tu contraseña.

Esta tecnología está soportada nativamente en Windows, macOS, iOS, Android, y en los navegadores principales.

Passkeys en tus aplicaciones web

La industria está avanzando hacia un modelo donde las contraseñas serán cada vez menos necesarias.

La necesidad de implementar passkeys ahora mismo es una decisión que depende de algunos factores como:

  • La tecnología en la que se desarrollaron tus aplicaciones.
  • La sensibilidad de los datos que almacenan y las operaciones que ejecutan.
  • La existencia de otra capa de protección, como autenticación de 2 pasos.
  • La necesidad de cumplir algún requisito de norma de seguridad.
  • El perfil de tus usuarios. No es lo mismo 15 empleados internos que 8,000 clientes. Y la habilidad técnica de los usuarios puede variar de una industria a otra.
  • Tu presupuesto.

Para poder tomar la mejor decisión, tienes que evaluar la necesidad con tu equipo o proveedor de TI, pero aquí te dejo una evaluación rápida que te puede ayudar.

¿Qué tan prioritario es implementar passkeys en mis sistemas?

1. ¿Tus sistemas almacenan información sensible (financiera, médica, legal, personal o estratégica para la empresa)?

Es el factor más importante. Mientras más valiosa sea la información, mayor es el impacto de un acceso no autorizado.

2. ¿Tus sistemas pueden accederse desde Internet (empleados remotos, clientes, proveedores o sucursales)?

Un sistema expuesto a Internet tiene una superficie de ataque mucho mayor que uno accesible únicamente desde una red interna.

3. ¿Han sufrido algún incidente de phishing, robo de credenciales o acceso no autorizado?

Un incidente previo indica que la amenaza ya no es teórica y que vale la pena reforzar la autenticación.

4. ¿Los usuarios suelen reutilizar, compartir o elegir contraseñas débiles?

Las contraseñas siguen siendo uno de los puntos más vulnerables de muchos sistemas. Los passkeys eliminan gran parte de ese riesgo.

5. ¿Los usuarios olvidan con frecuencia sus contraseñas o solicitan restablecerlas?

Además de mejorar la seguridad, los passkeys reducen las solicitudes de recuperación de contraseña y simplifican el acceso.

6. ¿Ya cuentan con autenticación de dos factores (MFA) en estos sistemas?

No tener MFA aumenta el riesgo actual. Si ya existe, la urgencia de migrar a passkeys disminuye, aunque siguen ofreciendo ventajas frente al phishing.

Interpretación

Responde las preguntas de arriba para obtener el resultado.

Prioridad baja.

Los riesgos actuales parecen estar razonablemente controlados. Implementar passkeys puede ser una mejora futura, pero probablemente existan otras inversiones más importantes.

Prioridad media.

Existen factores de riesgo que justifican evaluar la implementación. Vale la pena analizar el costo, la compatibilidad de la tecnología y el impacto para los usuarios.

Prioridad alta.

Los passkeys probablemente aportarían una mejora importante tanto en seguridad como en experiencia de uso. Conviene incluirlos en el plan de evolución del sistema.

Muy recomendable.

El riesgo de depender únicamente de contraseñas es elevado. Si la tecnología del sistema lo permite, implementar passkeys debería considerarse una prioridad.