HeadlinesBriefing favicon HeadlinesBriefing.com

Los passkeys no son adecuados para seguridad personal

Hacker News •
×

La industria tecnológica promueve agresivamente los passkeys como la solución definitiva para iniciar sesión, con Google y Microsoft impulsando la autenticación sin contraseñas. Aunque los passkeys sobresalen en prevenir el phishing y violaciones del lado del servidor, lo que los hace ideales para entornos corporativos, introducen riesgos significativos para usuarios individuales. Los peligros principales cambian del robo de credenciales al bloqueo permanente de cuentas, prohibiciones automatizadas y pérdida de dispositivos.

Las claves de hardware presentan desafíos de escalado: los passkeys no pueden respaldarse o trasladarse entre claves, requiriendo que los usuarios compren 2-3 claves e inscriban cada una para cada sitio. Las credenciales descubribles enfrentan límites de almacenamiento de 25-300 cuentas por clave. Los passkeys sincronizados de Apple y Google anclan la identidad a sus ecosistemas; una prohibición automatizada de la cuenta corta irreversiblemente el acceso a todos los passkeys de terceros. Los estándares de exportación de FIDO Alliance siguen siendo inmaduros en comparación con las cadenas de contraseñas portátiles.

Los gestores de terceros como Bitwarden y KeePassXC luchan con una integración fragmentada del sistema operativo y un autocompletado inconsistente, especialmente en aplicaciones nativas. Las escenarios entre dispositivos, como usar la computadora de un colega, exponen brechas de confianza y portabilidad. El autor argumenta que los passkeys de terceros pueden eventualmente prevalecer, pero el ecosistema es actualmente demasiado inmaduro para confiar en él para la seguridad personal.

Entidades clave: Empresas: Apple, Google, Microsoft, Bitwarden, KeePassXC, FIDO Alliance | Personas: Ethan Hawksley