Passkeys para WordPress - Guía de autenticación sin contraseña 2026
ES

Passkeys para WordPress - Guía de autenticación sin contraseña 2026

Última verificación: 11 de julio de 2026
10 min de lectura
Guía
Auditor de seguridad
Desarrollador full-stack

Las contraseñas han sido la piedra angular de la seguridad digital durante décadas, pero sus defectos fundamentales se han vuelto imposibles de ignorar. Desde ataques de credential stuffing hasta esquemas de phishing, las contraseñas representan el eslabon más debil en la cadena de seguridad de tu WordPress. Aqui entran los passkeys - el estándar de autenticación sin contraseña que elimina las credenciales por completo, reemplazandolas con pares de claves criptograficas vinculadas a tu identidad biometrica.

En esta guía completa, exploraremos como implementar la autenticación con passkeys en WordPress, transformando el proceso de login de tu sitio en el método de autenticación más seguro disponible en 2026. Ya sea que gestiónes un blog personal, una tienda e-commerce o una red multisite empresarial, los passkeys ofrecen seguridad incomparable combinada con una experiencia de usuario excepcional.

Respuesta corta: si solo quieres saber como funciona la creación de passkeys, los usuarios crean un passkey durante el inicio de sesión en un sitio compatible, luego confirman con Face ID, Touch ID, Windows Hello, biometría Android o una llave de seguridad. Para WordPress, el paso extra es habilitar un plugin que soporte WebAuthn o FIDO2, y luego registrar al menos un autenticador principal y uno de respaldo.

#Que son los passkeys y cómo funcionan?

Los passkeys representan un cambio de paradigma en la tecnología de autenticación, desarrollados por la FIDO Alliance y el W3C como parte del estándar WebAuthn (Web Authentication). A diferencia de las contraseñas tradicionales que dependen de secretos compartidos almacenados en servidores, los passkeys usan criptografía de clave pública para verificar la identidad sin jamás transmitir credenciales sensibles a través de redes.

#La base técnica

Cuando registras un passkey, tu dispositivo genera un par único de claves criptograficas compuesto por una clave privada y una clave pública. La clave privada permanece almacenada de forma segura en tu dispositivo - protegida por sensores biometricos como Touch ID o Face ID, o por un PIN o patrón. La clave pública se transmite al servidor WordPress y se almacena en la base de datos.

Durante la autenticación, el servidor envía un desafío a tu dispositivo. Tu dispositivo usa la clave privada para firmar criptograficamente este desafío, demostrando la posesion de la clave sin revelarla. El servidor verifica la firma usando la clave pública almacenada, y si es válida, concede acceso. Este proceso ocurre en milisegundos y no requiere introducir ninguna contraseña.

#Sincronización entre plataformas

Una de las características más poderosas de los passkeys es la sincronización entre dispositivos. Cuando registras un passkey en tu iPhone, se sincroniza automáticamente a tus otros dispositivos Apple a través de iCloud Keychain. De manera similar, los passkeys de Android se sincronizan vía Google Password Manager, y los passkeys de Windows a través de cuentas Microsoft.

Para escenarios entre plataformas - como iniciar sesión en WordPress en un PC Windows usando tu iPhone - los passkeys soportan transporte híbrido vía códigos QR y Bluetooth.

#¿Cómo funcionan los passkeys paso a paso?

Un passkey funciona demostrando que controlas una clave privada que el sitio WordPress nunca ve, así que no hay ningún secreto compartido que alguien pueda phishing, adivinar o robar de una base de datos. Cuando inicias sesión, el sitio envía a tu dispositivo un desafío de un solo uso; tu dispositivo firma ese desafío después de que apruebes con Face ID, Touch ID, Windows Hello o un PIN del dispositivo; y el servidor comprueba la firma contra la clave pública que guardó cuando te registraste por primera vez. La clave privada permanece en el hardware seguro de tu dispositivo y nunca se transmite, así que nada reutilizable cruza la red.

En un portátil el flujo es idéntico, pero el paso de aprobación depende del hardware. Un MacBook usa Touch ID y guarda el passkey en iCloud Keychain, un portátil Windows usa Windows Hello (huella, cara o PIN), y una máquina sin ninguno de los dos puede recurrir a una llave de seguridad FIDO2 por USB o usar tu teléfono como autenticador.

En un iPhone el passkey vive en iCloud Keychain y se desbloquea con Face ID o Touch ID. Como iCloud Keychain lo sincroniza con cifrado de extremo a extremo entre tus dispositivos Apple, el mismo passkey te da acceso en un iPad o Mac sin volver a registrarlo, y aun así el sitio solo guarda la clave pública correspondiente. Para iniciar sesión en un dispositivo que no es tuyo, como un PC Windows público, escaneas un código QR con el iPhone y apruebas mediante una comprobación de proximidad Bluetooth local, de modo que la clave privada permanece en el teléfono y nunca se copia a la máquina prestada.

#Por qué los passkeys son más seguros que las contraseñas

#Inmunidad a ataques de phishing

El phishing representa uno de los vectores de ataque más comunes contra administradores WordPress. Los passkeys son inherentemente resistentes al phishing porque usan credenciales vinculadas al origen. Cada passkey está criptograficamente atado a un dominio específico.

#Sin secretos del lado del servidor

Las instalaciones WordPress tradicionales almacenan hashes de contraseñas en la base de datos. Los passkeys eliminan este riesgo completamente - los servidores solo almacenan claves publicas, que son inútiles para los atacantes.

#Protección contra credential stuffing

Como los passkeys eliminan las contraseñas, no hay credenciales que rellenar. Cada passkey es único para tu sitio y no puede reutilizarse entre servicios.

Caracteristica de seguridadContrasenasPasskeys
Resistencia al phishingNingunaIntegrada - credenciales vinculadas al origen
Impacto de brecha de BDAlto - hashes crackeablesNinguno - solo claves publicas almacenadas
Credential stuffingVulnerableInmune - sin secretos compartidos
Ataques de replayPosibles si interceptadosImposibles - protocolo challenge-response
Protección fuerza brutaRequiere rate limitingCriptograficamente infactible
Experiencia de usuarioFriccion - escribir, recordar, resetearFluida - toque/mirada biometrica

#Mejores plugins de passkeys para WordPress

#WebAuthn Provider por MarkusBordihn

Este plugin WebAuthn dedicado proporciona soporte completo de passkeys con una interfaz intuitiva. Soporta autenticadores de plataforma (Touch ID, Face ID, Windows Hello) así como autenticadores itinerantes como YubiKeys.

#Plugin Two Factor con WebAuthn

El plugin oficial Two Factor, mantenido por contribuidores de WordPress.org, ofrece TOTP, códigos por email y códigos de respaldo; por sí mismo no añade passkeys. Los passkeys WebAuthn vienen de su plugin complementario, Two-Factor Provider: WebAuthn, que se integra con Two Factor y añade los passkeys como un método más dentro de la misma pantalla de 2FA. Instala ambos si quieres passkeys junto a las opciones tradicionales de doble factor.

#FIDO2/WebAuthn para WordPress

Este plugin enfocado en empresas ofrece características avanzadas para organizaciones que requieren políticas de autenticación estrictas, incluyendo verificación de atestacion.

#¿Qué plugin de passkeys para WordPress deberías usar?

Para la mayoría de los sitios, el punto de partida más seguro es el plugin oficial Two Factor junto con su plugin complementario Two-Factor Provider: WebAuthn. Two Factor por sí mismo ofrece TOTP, email y códigos de respaldo, y lo mantienen contribuidores del núcleo de WordPress; el provider WebAuthn es lo que realmente añade los passkeys (Touch ID, Face ID, Windows Hello, YubiKeys) como un método más dentro de esa pantalla de 2FA familiar, en lugar de una pila de login separada. Si quieres una experiencia centrada en passkeys con políticas de autenticador por rol e informes de adopción, un plugin WebAuthn dedicado te da más control, incluida la opción de exigir llaves de seguridad de hardware para las cuentas de administrador.

Elijas lo que elijas, comprueba tres cosas antes del despliegue: que apunte al estándar FIDO2/WebAuthn y no a un esquema propietario; que soporte tanto autenticadores de plataforma (Touch ID, Face ID, Windows Hello) como llaves itinerantes (YubiKey y otras llaves FIDO2); y que permita a cada usuario registrar más de un autenticador, para que un único dispositivo perdido no bloquee a nadie. Los passkeys también dependen de que el sitio se sirva por HTTPS, así que confirma que tu certificado es válido y que tu dirección de WordPress (Ajustes, Generales) usa exactamente el origen https antes de habilitar el registro.

#Guía de implementación paso a paso

#Lista de verificación pre-implementación

  1. Certificado SSL activo: Los passkeys requieren HTTPS
  2. Versión PHP: PHP 7.4 mínimo, 8.0+ fuertemente recomendado
  3. Soporte de navegador: Chrome 109+, Safari 16+, Firefox 122+, o Edge 109+
  4. Extensiones PHP: Confirma que GMP o BC Math esten habilitadas

#Instalación y configuración

  1. Instalar el plugin: Navega a Plugins > Anadir nuevo, busca “WebAuthn Provider” e instala
  2. Configuración inicial: Ve a Ajustes > WebAuthn y ejecuta la verificación de compatibilidad
  3. Establecer modo de autenticación: Elige entre Secundario (junto a contraseñas), Primario (reemplaza contraseñas) o Mandatorio
  4. Configurar roles de usuario: Comienza con roles Administrador y Editor

#Proceso de registro de usuarios

  1. El usuario inicia sesión con credenciales existentes
  2. WordPress muestra un aviso para registrar un passkey
  3. El usuario hace clic en “Registrar Passkey” y sigue las indicaciones del navegador
  4. El dispositivo solicita verificación biometrica
  5. Se genera la clave pública y se envía al servidor WordPress
  6. Registro completo - los futuros inicios de sesión usan solo el passkey

#Instrucciones de configuración por dispositivo

#Dispositivos Apple (iPhone, iPad, Mac)

Apple soporta completamente los passkeys a través de iCloud Keychain, sincronizando automáticamente credenciales entre tus dispositivos Apple. Requiere iOS/iPadOS 16.0 o posterior para móviles y macOS Ventura (13.0) o posterior para Mac.

#Dispositivos Android

Android soporta passkeys a través de Google Password Manager y gestores de contraseñas de terceros como 1Password o Dashlane. Requiere Android 9.0 o posterior con Google Play Services actualizados.

#Dispositivos Windows

Windows 10 (1903+) y Windows 11 soportan passkeys a través de Windows Hello y llaves de seguridad externas. Configura Windows Hello en Ajustes > Cuentas > Opciones de inicio de sesión.

#Estrategia de migración: De contraseñas a passkeys

#Fase 1: Programa piloto (Semanas 1-2)

Comienza con un pequeño grupo de administradores expertos en tecnología: instala el plugin en modo secundario, registra passkeys para 3-5 administradores, recopila feedback.

#Fase 2: Despliegue opcional (Semanas 3-6)

Expande a todas las cuentas de administrador y editor: habilita avisos de passkey durante login, envía documentación, monitorea tasas de adopción.

#Fase 3: Mandatorio para roles privilegiados (Semanas 7-10)

Requiere passkeys para cuentas de alto privilegio: establece modo mandatorio para roles Administrador y Editor, deshabilita autenticación por contraseña para estos roles.

#Fase 4: Despliegue organizaciónal (Semanas 11-12)

Extiende passkeys a todos los roles de usuario, proporcionando múltiples canales de soporte durante la transición.

#Conclusion: El futuro es sin contraseñas

Los passkeys representan el avance más significativo en tecnología de autenticación desde la invencion de la propia contraseña. Al implementar passkeys en tu sitio WordPress, eliminas los principales vectores de ataque que comprometen sitios web diariamente - phishing, credential stuffing y brechas de bases de datos - mientras mejoras simultaneamente la experiencia de usuario.

A medida que avanzamos en 2026, la autenticación sin contraseña se está convirtiendo en el estándar esperado, no en una función avanzada. La adopción temprana coloca tu sitio WordPress en línea con las mejores prácticas de seguridad.

Comienza tu implementación de passkeys hoy. El futuro sin contraseñas está aquí - y es más seguro que nunca.


Listo para asegurar tu sitio WordPress con passkeys? Contacta a WPPoland para asistencia experta en implementación, auditorías de seguridad y mantenimiento WordPress continuo.

Explora nuestros servicios de auditoría de seguridad WordPress para llevar tu proyecto más lejos.

Siguiente paso

Transforma el artículo en una implementación real

Este bloque refuerza el enlazado interno y lleva al lector al siguiente paso más útil dentro de la arquitectura del sitio.

¿Puedo usar el mismo passkey para todas mis cuentas?#
No. Un passkey está vinculado criptograficamente al dominio de un único sitio web, así que creas un passkey distinto para cada sitio en el que inicias sesión. Lo que parece un solo passkey en todas partes es en realidad tu cuenta de plataforma o gestor de contraseñas (iCloud Keychain, Google Password Manager, 1Password) guardando muchos passkeys específicos de cada sitio y sincronizandolos entre tus dispositivos. Ese vínculo es justo lo que hace a los passkeys resistentes al phishing: tu passkey de WordPress no te dará acceso a ningún otro sitio, y un dominio de phishing que imite al tuyo no puede activarlo porque el origen no coincide.
¿Cómo funcionan los passkeys en un portátil?#
En un portátil el passkey firma un desafío de un solo uso enviado por el sitio después de que apruebes con el verificador integrado de la máquina. Un MacBook usa Touch ID y guarda el passkey en iCloud Keychain; un portátil Windows usa Windows Hello (huella, cara o PIN). Un portátil sin biometría integrada aún puede usar passkeys con una llave de seguridad FIDO2 por USB, o escaneando un código QR con tu teléfono y aprobando ahí por Bluetooth. En todos los casos, el sitio WordPress debe servirse por HTTPS para que el passkey se registre o autentique.
Que pasa si pierdo mi dispositivo con mis passkeys?#
Los passkeys típicamente se respaldan en tu cuenta de plataforma (iCloud Keychain para Apple, Google Password Manager para Android, o cuenta Microsoft para Windows). Puedes recuperarlos iniciando sesión en la misma cuenta en un nuevo dispositivo. Además, la mayoría de los plugins de passkeys permiten registrar múltiples autenticadores como opciones de respaldo.
Puedo seguir usando contraseñas como respaldo con passkeys habilitados?#
Sí, la mayoría de los plugins de passkeys para WordPress soportan modo híbrido, permitiendo tanto passkeys como contraseñas tradicionales. Sin embargo, para máxima seguridad, puedes deshabilitar la autenticación por contraseña completamente después de que todos los usuarios hayan registrado sus passkeys.
Funcionan los passkeys en computadoras compartidas o publicas?#
Los passkeys requieren que el dispositivo de autenticación tenga tus datos biometricos o PIN registrados. En computadoras publicas, necesitarias usar tu smartphone como autenticador externo vía escaneó de código QR, o usar un autenticador itinerante como un YubiKey.
Son los passkeys compatibles con todos los proveedores de hosting WordPress?#
Los passkeys funcionan en cualquier proveedor de hosting que soporte PHP 7.4+ y SSL/HTTPS. Sin embargo, algunos entornos de hosting compartido pueden tener versiones OpenSSL desactualizadas. Verifica que tu host soporte PHP 8.0+ y tenga las extensiones GMP o BC Math habilitadas.
Como migro usuarios existentes de contraseñas a passkeys?#
La migración es gradual y dirigida por el usuario. Instala un plugin de passkeys, habilitalo junto a la autenticación por contraseña existente, y solicita a los usuarios que registren sus passkeys durante su próximo inicio de sesión.

¿Necesitas un FAQ adaptado a tu sector y mercado? Preparamos una versión alineada con tus objetivos de negocio.

Hablemos

Artículos Relacionados