NEO
Tendencias
·Cargando tendencias...·Cargando tendencias...
Inteligencia Artificial

Vulnerabilidades en passkeys exponen límites de autenticación sin contraseña

Investigadores demuestran que el almacenamiento de credenciales en aplicaciones de terceros carece de protecciones de hardware que se asumían obligatorias

Un ataque de seguridad documentado recientemente expone una brecha crítica entre las expectativas y la realidad de los passkeys, el método de autenticación que se posiciona como alternativa a las contraseñas tradicionales. La vulnerabilidad radica no en la tecnología de passkeys en sí, sino en cómo la mayoría de proveedores

Redaccion NEO·11/8/2026
Compartir:LinkedInXWhatsAppFacebook
Vulnerabilidades en passkeys exponen límites de autenticación sin contraseña

Un ataque de seguridad documentado recientemente expone una brecha crítica entre las expectativas y la realidad de los passkeys, el método de autenticación que se posiciona como alternativa a las contraseñas tradicionales. La vulnerabilidad radica no en la tecnología de passkeys en sí, sino en cómo la mayoría de proveedores implementan su almacenamiento, sin recurrir a hardware dedicado para proteger estas credenciales.

El investigador Arie Olshtein demostró que los passkeys almacenados en aplicaciones de gestión de credenciales para Windows pueden ser extraídos si el dispositivo está comprometido con malware. Este hallazgo contradice una suposición generalizada entre profesionales de seguridad: que los passkeys residían exclusivamente en TPM (Trusted Platform Module), un enclave criptográfico integrado en el silicio de los procesadores diseñado específicamente para almacenar datos sensibles. La especificación FIDO 2, que gobierna el estándar de passkeys, no exige obligatoriamente el uso de hardware dedicado. De hecho, la mayoría de plataformas y aplicaciones de terceros que gestionan passkeys operan sin esta capa de protección, almacenando las credenciales en software convencional vulnerable a acceso local si el sistema está comprometido.

Microsoft representa una excepción al ofrecer almacenamiento en TPM para usuarios empresariales de Windows, aunque esta opción no se promueve activamente entre consumidores. Para los directivos de tecnología en México y América Latina, este descubrimiento plantea implicaciones operacionales inmediatas: la evaluación de nuevas tecnologías de autenticación requiere auditoría específica del mecanismo de almacenamiento utilizado, no solo validación del protocolo subyacente. Las organizaciones deben exigir a proveedores claridad explícita sobre dónde y cómo se almacenan los passkeys, qué protecciones de hardware están implementadas, y qué vectores de ataque persisten si el dispositivo del usuario está comprometido. La transición hacia autenticación sin contraseña es estratégicamente válida, pero requiere arquitectura de seguridad en capas que vaya más allá de asumir que el estándar FIDO 2 garantiza protección de hardware.

Sigue leyendo