Visítanos
C/ Pujades, 94-96
08005 BCN
Contáctanos
hola@adaptivetech.es
900 877 321
Back

Passkeys suben hasta un 30% la conversión al iniciar sesión

Passkeys es el nombre que ha adoptado el estándar WebAuthn para sustituir la contraseña por una clave criptográfica ligada al dispositivo del usuario. En 2026 ya no es una promesa de laboratorio: bancos, tiendas online y herramientas SaaS la ofrecen como opción de acceso junto al correo y la contraseña de siempre. Para un equipo de marketing importa porque cada intento de inicio de sesión fallido es una venta o un registro que se pierde; para el equipo técnico, cambia cómo se diseña el flujo de alta y qué hay que mantener como respaldo mientras el usuario se adapta.

Las passkeys resuelven el 93% de los inicios de sesión frente al 63% que logra la contraseña, según el índice de FIDO Alliance, y elevan hasta un 30% la conversión en los flujos de acceso. No es solo comodidad: al no existir contraseña ni código SMS, no hay nada que un ataque de phishing pueda robar.

Qué son las passkeys y qué problema resuelven

Una passkey es un par de claves criptográficas: la pública queda en el servidor y la privada nunca sale del móvil, el portátil o la llave de seguridad del usuario. Al iniciar sesión, el dispositivo firma un reto con esa clave privada tras desbloquearse con la huella, el reconocimiento facial o el PIN del sistema. No viaja ninguna contraseña ni ningún código por SMS, así que no hay nada que un atacante pueda robar con un correo de phishing o interceptar en la red del operador.

El estándar se llama WebAuthn y lo mantienen el W3C y la FIDO Alliance. Apple, Google y Microsoft ya sincronizan las passkeys entre dispositivos a través de su llavero: una creada en el móvil funciona también al entrar desde el portátil, con un código QR o por Bluetooth de proximidad. Casi la mitad de los cien sitios web más visitados del mundo ya ofrecen esta opción, según el informe State of Passkeys 2026 de FIDO Alliance.

El coste oculto de contraseñas y SMS OTP

Mantener el acceso clásico cuesta más de lo que parece. Cada verificación por SMS OTP tiene un precio por mensaje —entre 0,04 y 0,08 dólares en volúmenes habituales, más en mercados como India o Emiratos Árabes Unidos— y ese coste crece con cada campaña de captación. A eso se suma el soporte: recuperar una contraseña olvidada o reenviar un código que no llega genera tickets que alguien tiene que resolver.

Por qué el SMS OTP pierde apoyo regulatorio

NIST ya clasifica el SMS como autenticador restringido en la revisión SP 800-63-4 de sus directrices de identidad digital, un aviso dirigido a las agencias federales que ya están retirándolo de sus sistemas. Emiratos Árabes Unidos, India y Filipinas han emitido en 2026 mandatos que prohíben el SMS OTP como único factor en servicios financieros, después de una ola de fraude por intercambio de SIM: el atacante convence al operador de traspasar el número de la víctima a una tarjeta que controla y recibe ahí los códigos. Los kits que roban un código en tiempo real son primos cercanos de los que explotan los riesgos de seguridad en APIs más comunes: interceptan una respuesta legítima y la reutilizan antes de que caduque. Para un banco que opera en varios mercados, diseñar el acceso solo con SMS ya no es sostenible a medio plazo.

Cuánto sube la conversión al ofrecer passkeys

El dato que más convence a marketing es la conversión: el Passkey Index de FIDO Alliance mide hasta un 30% más de éxito en los accesos con passkey y un tiempo medio de 8,5 segundos, frente a más de 30 con el resto de métodos.

Un ecommerce con checkout más corto

En una tienda online el momento crítico no es el registro, es el checkout de un cliente que ya compró antes y no recuerda la contraseña. Cada campo de recuperación entre el carrito y el pago enfría una venta, y la subida de conversión citada arriba se nota aquí más que en cualquier otro punto del embudo de compra. Un comercio con sede en Barcelona que active passkeys se salta ese paso: el dispositivo firma el acceso en los 8,5 segundos de media que mide el Passkey Index, sin redirigir a un correo de restablecimiento ni esperar un SMS que, en pleno checkout, muchos clientes no llegan ni a recibir antes de abandonar el carrito.

Por qué banca, SaaS e industria no pueden esperar igual

La banca y las fintech necesitan sobre todo resistencia al phishing: un cliente que pierde el acceso por un código interceptado es un fraude con coste directo, no solo mala experiencia. Las plataformas SaaS B2B, con equipos técnicos que entran varias veces al día, son las que más ganan en soporte: el mismo índice mide hasta un 81% menos incidencias de acceso tras migrar, con menos tickets de «olvidé mi contraseña» y menos horas de un administrador reseteando cuentas. La industria manufacturera parte más atrás, con sistemas heredados y personal que comparte equipos en planta, así que su primer paso suele ser proteger el acceso administrativo a la intranet antes de tocar el resto de aplicaciones.

Qué exige integrar WebAuthn en el backend

Implementar passkeys no significa escribir el protocolo criptográfico a mano. El trabajo real está en dos endpoints —uno para registrar la credencial y otro para verificarla al iniciar sesión— y en decidir qué pasa con quien entra desde un navegador que todavía no soporta la función. Librerías ya maduras cubren la parte criptográfica:

  • SimpleWebAuthn, para proyectos en Node.js.
  • webauthn4j, para backends en Java.
  • web-auth/webauthn-lib, para PHP y WordPress.

WebAuthn ya lo soportan Chrome, Firefox, Safari y Edge desde finales de 2022, pero la sincronización entre dispositivos y el autocompletado por passkey tienen su propio calendario, distinto por sistema operativo. En WordPress, activarlas no libra a un sitio de otros frentes: las vulnerabilidades en plugins de WordPress siguen siendo la puerta de entrada más habitual, así que conviene resolver ambas cosas a la vez.

Tabla comparativa entre contraseña, OTP y passkeys

Puestos uno frente a otro, los cuatro métodos de acceso más habituales quedan así:

Comparativa de métodos de autenticación en 2026
Método Coste por verificación Éxito de acceso Resistencia a phishing Tiempo medio
Contraseña sola Sin coste de envío, coste en soporte 63% Ninguna: reutilizable y robable Más de 30 s con recuperación
SMS OTP 0,04–0,08 $ por mensaje Similar a la contraseña Baja: SIM swapping y phishing en tiempo real 20–40 s con la espera del SMS
App autenticadora (TOTP) Sin coste de envío Similar a la contraseña Media: no depende del operador, pero el código se puede robar 15–25 s
Passkey (WebAuthn) Sin coste por verificación 93% Alta: la clave privada nunca sale del dispositivo 8,5 s de media

Ninguna fila vale para todos los sectores por igual: una tienda online prioriza el tiempo de acceso, un banco la resistencia a phishing y una plataforma SaaS el ahorro en soporte. La tabla sirve para decidir con qué métrica empieza cada equipo, no para elegir una única respuesta válida en todos los casos.

Cómo planificar la migración sin dejar a nadie fuera

La migración no es un interruptor de encendido y apagado. La secuencia que ha funcionado en las empresas que ya la han hecho empieza por ofrecer la passkey como opción adicional, nunca como sustituto obligatorio, y por priorizar las cuentas de mayor riesgo —administradores, finanzas y accesos con permisos elevados— antes que el usuario final.

Hay que prever qué pasa si el dispositivo se pierde o se cambia: un código de recuperación de un solo uso, guardado aparte, evita que alguien quede fuera de su propia cuenta. Medir cuántos usuarios activan la opción y cuántos siguen con la contraseña ayuda a decidir cuándo retirar del todo el SMS, en vez de fijar una fecha a ciegas. Una auditoría de seguridad informática ayuda a detectar qué endpoints siguen dependiendo solo de la contraseña antes de dar el proceso por cerrado.

Preguntas frecuentes sobre passkeys

¿Las passkeys sustituyen del todo a la contraseña?

Todavía no en la mayoría de webs: conviven como opción junto a la contraseña mientras el usuario se familiariza y mientras persisten navegadores o dispositivos sin soporte completo. El objetivo a medio plazo es que la contraseña quede solo como respaldo excepcional, no como vía principal.

¿Qué pasa si pierdo el dispositivo con la passkey?

Si el móvil o el portátil sincroniza con un llavero de Apple, Google o Microsoft, la passkey se recupera al iniciar sesión en un dispositivo nuevo con esa misma cuenta. Sin sincronización, hace falta un código de recuperación guardado aparte o dar de alta una passkey nueva desde otro dispositivo ya verificado.

¿Los navegadores antiguos son compatibles con WebAuthn?

Los navegadores con más de tres o cuatro años pueden no soportarlo, sobre todo en equipos corporativos sin actualizar. Por eso conviene detectar la compatibilidad en el propio flujo de acceso y ofrecer automáticamente la contraseña o un segundo factor a quien no pueda usar la passkey.

¿Cuánto cuesta implementar passkeys en una web ya existente?

Depende del volumen de usuarios y de si el acceso ya pasa por un proveedor de identidad externo, en cuyo caso puede activarse casi sin desarrollo propio. Con un backend a medida, el coste principal es el tiempo de un desarrollador para los dos endpoints y las pruebas en varios dispositivos, no licencias adicionales.

Fuente: FIDO Alliance