Las contraseñas han sido la piedra angular de la seguridad digital durante décadas, pero sus defectos fundamentales se han vuelto imposibles de ignorar. Desde ataques de credential stuffing hasta esquemas de phishing, las contraseñas representan el eslabon más debil en la cadena de seguridad de tu WordPress. Aqui entran los passkeys - el estándar de autenticación sin contraseña que elimina las credenciales por completo, reemplazandolas con pares de claves criptograficas vinculadas a tu identidad biometrica.
En esta guía completa, exploraremos como implementar la autenticación con passkeys en WordPress, transformando el proceso de login de tu sitio en el método de autenticación más seguro disponible en 2026. Ya sea que gestiónes un blog personal, una tienda e-commerce o una red multisite empresarial, los passkeys ofrecen seguridad incomparable combinada con una experiencia de usuario excepcional.
Respuesta corta: si solo quieres saber como funciona la creación de passkeys, los usuarios crean un passkey durante el inicio de sesión en un sitio compatible, luego confirman con Face ID, Touch ID, Windows Hello, biometría Android o una llave de seguridad. Para WordPress, el paso extra es habilitar un plugin que soporte WebAuthn o FIDO2, y luego registrar al menos un autenticador principal y uno de respaldo.
Que son los passkeys y cómo funcionan?
Los passkeys representan un cambio de paradigma en la tecnología de autenticación, desarrollados por la FIDO Alliance y el W3C como parte del estándar WebAuthn (Web Authentication). A diferencia de las contraseñas tradicionales que dependen de secretos compartidos almacenados en servidores, los passkeys usan criptografía de clave pública para verificar la identidad sin jamás transmitir credenciales sensibles a través de redes.
La base técnica
Cuando registras un passkey, tu dispositivo genera un par único de claves criptograficas compuesto por una clave privada y una clave pública. La clave privada permanece almacenada de forma segura en tu dispositivo - protegida por sensores biometricos como Touch ID o Face ID, o por un PIN o patrón. La clave pública se transmite al servidor WordPress y se almacena en la base de datos.
Durante la autenticación, el servidor envía un desafío a tu dispositivo. Tu dispositivo usa la clave privada para firmar criptograficamente este desafío, demostrando la posesion de la clave sin revelarla. El servidor verifica la firma usando la clave pública almacenada, y si es válida, concede acceso. Este proceso ocurre en milisegundos y no requiere introducir ninguna contraseña.
Sincronización entre plataformas
Una de las características más poderosas de los passkeys es la sincronización entre dispositivos. Cuando registras un passkey en tu iPhone, se sincroniza automáticamente a tus otros dispositivos Apple a través de iCloud Keychain. De manera similar, los passkeys de Android se sincronizan vía Google Password Manager, y los passkeys de Windows a través de cuentas Microsoft.
Para escenarios entre plataformas - como iniciar sesión en WordPress en un PC Windows usando tu iPhone - los passkeys soportan transporte híbrido vía códigos QR y Bluetooth.
¿Cómo funcionan los passkeys paso a paso?
Un passkey funciona demostrando que controlas una clave privada que el sitio WordPress nunca ve, así que no hay ningún secreto compartido que alguien pueda phishing, adivinar o robar de una base de datos. Cuando inicias sesión, el sitio envía a tu dispositivo un desafío de un solo uso; tu dispositivo firma ese desafío después de que apruebes con Face ID, Touch ID, Windows Hello o un PIN del dispositivo; y el servidor comprueba la firma contra la clave pública que guardó cuando te registraste por primera vez. La clave privada permanece en el hardware seguro de tu dispositivo y nunca se transmite, así que nada reutilizable cruza la red.
En un portátil el flujo es idéntico, pero el paso de aprobación depende del hardware. Un MacBook usa Touch ID y guarda el passkey en iCloud Keychain, un portátil Windows usa Windows Hello (huella, cara o PIN), y una máquina sin ninguno de los dos puede recurrir a una llave de seguridad FIDO2 por USB o usar tu teléfono como autenticador.
En un iPhone el passkey vive en iCloud Keychain y se desbloquea con Face ID o Touch ID. Como iCloud Keychain lo sincroniza con cifrado de extremo a extremo entre tus dispositivos Apple, el mismo passkey te da acceso en un iPad o Mac sin volver a registrarlo, y aun así el sitio solo guarda la clave pública correspondiente. Para iniciar sesión en un dispositivo que no es tuyo, como un PC Windows público, escaneas un código QR con el iPhone y apruebas mediante una comprobación de proximidad Bluetooth local, de modo que la clave privada permanece en el teléfono y nunca se copia a la máquina prestada.
Por qué los passkeys son más seguros que las contraseñas
Inmunidad a ataques de phishing
El phishing representa uno de los vectores de ataque más comunes contra administradores WordPress. Los passkeys son inherentemente resistentes al phishing porque usan credenciales vinculadas al origen. Cada passkey está criptograficamente atado a un dominio específico.
Sin secretos del lado del servidor
Las instalaciones WordPress tradicionales almacenan hashes de contraseñas en la base de datos. Los passkeys eliminan este riesgo completamente - los servidores solo almacenan claves publicas, que son inútiles para los atacantes.
Protección contra credential stuffing
Como los passkeys eliminan las contraseñas, no hay credenciales que rellenar. Cada passkey es único para tu sitio y no puede reutilizarse entre servicios.
| Caracteristica de seguridad | Contrasenas | Passkeys |
|---|---|---|
| Resistencia al phishing | Ninguna | Integrada - credenciales vinculadas al origen |
| Impacto de brecha de BD | Alto - hashes crackeables | Ninguno - solo claves publicas almacenadas |
| Credential stuffing | Vulnerable | Inmune - sin secretos compartidos |
| Ataques de replay | Posibles si interceptados | Imposibles - protocolo challenge-response |
| Protección fuerza bruta | Requiere rate limiting | Criptograficamente infactible |
| Experiencia de usuario | Friccion - escribir, recordar, resetear | Fluida - toque/mirada biometrica |
Mejores plugins de passkeys para WordPress
WebAuthn Provider por MarkusBordihn
Este plugin WebAuthn dedicado proporciona soporte completo de passkeys con una interfaz intuitiva. Soporta autenticadores de plataforma (Touch ID, Face ID, Windows Hello) así como autenticadores itinerantes como YubiKeys.
Plugin Two Factor con WebAuthn
El plugin oficial Two Factor, mantenido por contribuidores de WordPress.org, ofrece TOTP, códigos por email y códigos de respaldo; por sí mismo no añade passkeys. Los passkeys WebAuthn vienen de su plugin complementario, Two-Factor Provider: WebAuthn, que se integra con Two Factor y añade los passkeys como un método más dentro de la misma pantalla de 2FA. Instala ambos si quieres passkeys junto a las opciones tradicionales de doble factor.
FIDO2/WebAuthn para WordPress
Este plugin enfocado en empresas ofrece características avanzadas para organizaciones que requieren políticas de autenticación estrictas, incluyendo verificación de atestacion.
¿Qué plugin de passkeys para WordPress deberías usar?
Para la mayoría de los sitios, el punto de partida más seguro es el plugin oficial Two Factor junto con su plugin complementario Two-Factor Provider: WebAuthn. Two Factor por sí mismo ofrece TOTP, email y códigos de respaldo, y lo mantienen contribuidores del núcleo de WordPress; el provider WebAuthn es lo que realmente añade los passkeys (Touch ID, Face ID, Windows Hello, YubiKeys) como un método más dentro de esa pantalla de 2FA familiar, en lugar de una pila de login separada. Si quieres una experiencia centrada en passkeys con políticas de autenticador por rol e informes de adopción, un plugin WebAuthn dedicado te da más control, incluida la opción de exigir llaves de seguridad de hardware para las cuentas de administrador.
Elijas lo que elijas, comprueba tres cosas antes del despliegue: que apunte al estándar FIDO2/WebAuthn y no a un esquema propietario; que soporte tanto autenticadores de plataforma (Touch ID, Face ID, Windows Hello) como llaves itinerantes (YubiKey y otras llaves FIDO2); y que permita a cada usuario registrar más de un autenticador, para que un único dispositivo perdido no bloquee a nadie. Los passkeys también dependen de que el sitio se sirva por HTTPS, así que confirma que tu certificado es válido y que tu dirección de WordPress (Ajustes, Generales) usa exactamente el origen https antes de habilitar el registro.
Guía de implementación paso a paso
Lista de verificación pre-implementación
- Certificado SSL activo: Los passkeys requieren HTTPS
- Versión PHP: PHP 7.4 mínimo, 8.0+ fuertemente recomendado
- Soporte de navegador: Chrome 109+, Safari 16+, Firefox 122+, o Edge 109+
- Extensiones PHP: Confirma que GMP o BC Math esten habilitadas
Instalación y configuración
- Instalar el plugin: Navega a Plugins > Anadir nuevo, busca “WebAuthn Provider” e instala
- Configuración inicial: Ve a Ajustes > WebAuthn y ejecuta la verificación de compatibilidad
- Establecer modo de autenticación: Elige entre Secundario (junto a contraseñas), Primario (reemplaza contraseñas) o Mandatorio
- Configurar roles de usuario: Comienza con roles Administrador y Editor
Proceso de registro de usuarios
- El usuario inicia sesión con credenciales existentes
- WordPress muestra un aviso para registrar un passkey
- El usuario hace clic en “Registrar Passkey” y sigue las indicaciones del navegador
- El dispositivo solicita verificación biometrica
- Se genera la clave pública y se envía al servidor WordPress
- Registro completo - los futuros inicios de sesión usan solo el passkey
Instrucciones de configuración por dispositivo
Dispositivos Apple (iPhone, iPad, Mac)
Apple soporta completamente los passkeys a través de iCloud Keychain, sincronizando automáticamente credenciales entre tus dispositivos Apple. Requiere iOS/iPadOS 16.0 o posterior para móviles y macOS Ventura (13.0) o posterior para Mac.
Dispositivos Android
Android soporta passkeys a través de Google Password Manager y gestores de contraseñas de terceros como 1Password o Dashlane. Requiere Android 9.0 o posterior con Google Play Services actualizados.
Dispositivos Windows
Windows 10 (1903+) y Windows 11 soportan passkeys a través de Windows Hello y llaves de seguridad externas. Configura Windows Hello en Ajustes > Cuentas > Opciones de inicio de sesión.
Estrategia de migración: De contraseñas a passkeys
Fase 1: Programa piloto (Semanas 1-2)
Comienza con un pequeño grupo de administradores expertos en tecnología: instala el plugin en modo secundario, registra passkeys para 3-5 administradores, recopila feedback.
Fase 2: Despliegue opcional (Semanas 3-6)
Expande a todas las cuentas de administrador y editor: habilita avisos de passkey durante login, envía documentación, monitorea tasas de adopción.
Fase 3: Mandatorio para roles privilegiados (Semanas 7-10)
Requiere passkeys para cuentas de alto privilegio: establece modo mandatorio para roles Administrador y Editor, deshabilita autenticación por contraseña para estos roles.
Fase 4: Despliegue organizaciónal (Semanas 11-12)
Extiende passkeys a todos los roles de usuario, proporcionando múltiples canales de soporte durante la transición.
Conclusion: El futuro es sin contraseñas
Los passkeys representan el avance más significativo en tecnología de autenticación desde la invencion de la propia contraseña. Al implementar passkeys en tu sitio WordPress, eliminas los principales vectores de ataque que comprometen sitios web diariamente - phishing, credential stuffing y brechas de bases de datos - mientras mejoras simultaneamente la experiencia de usuario.
A medida que avanzamos en 2026, la autenticación sin contraseña se está convirtiendo en el estándar esperado, no en una función avanzada. La adopción temprana coloca tu sitio WordPress en línea con las mejores prácticas de seguridad.
Comienza tu implementación de passkeys hoy. El futuro sin contraseñas está aquí - y es más seguro que nunca.
Listo para asegurar tu sitio WordPress con passkeys? Contacta a WPPoland para asistencia experta en implementación, auditorías de seguridad y mantenimiento WordPress continuo.
Explora nuestros servicios de auditoría de seguridad WordPress para llevar tu proyecto más lejos.






