Viernes, 28 de agosto de 2026
Actualidad y noticias, al instante
Tecnología /

Facebook reemplaza la contraseña por la biometría del teléfono y suma una capa de defensa contra el phishing

La red social incorporó el sistema de llaves de acceso, que delega la verificación de identidad al dispositivo mediante huella, rostro o PIN y bloquea los intentos de suplantación de dominio.

Por Omar ZelarayánCampo y producción · 28 de agosto de 2026 · hace 2 h

Facebook incorporó a su plataforma el soporte para llaves de acceso, también conocidas como passkeys, un mecanismo que sustituye la tradicional contraseña por la verificación biométrica del propio teléfono del usuario, ya sea la huella dactilar, el reconocimiento facial o el PIN del sistema operativo. La decisión de la compañía se inscribe en una tendencia que ya adoptaron Google, Apple y Microsoft, y que apunta a reducir dos problemas estructurales de las credenciales clásicas: el robo por filtraciones masivas y la exposición al phishing, la técnica mediante la cual un atacante engaña al usuario para que entregue su clave en una página falsa.

Desde el punto de vista técnico, el funcionamiento difiere de manera sustancial respecto de una contraseña convencional. En el esquema tradicional, el usuario escribe una cadena de caracteres que viaja hasta los servidores de la plataforma y que, en muchos casos, puede ser capturada por un sitio trucho que imita la pantalla de ingreso. Con las llaves de acceso, esa cadena deja de existir. El sistema genera un par de claves criptográficas asociadas al dominio legítimo del servicio: una privada, que nunca sale del dispositivo, y otra pública, registrada en los servidores de Facebook. Cuando el usuario intenta iniciar sesión, la plataforma le envía un desafío que solo puede responderse desde el teléfono, y la confirmación llega sin que en ningún momento se transmita información biométrica hacia la nube.

Por qué cambia la ecuación frente al phishing

La ventaja más concreta del nuevo sistema es la resistencia a la suplantación de identidad. Una llave de acceso está vinculada criptográficamente al dominio real del servicio, de modo que si un atacante monta una página que imita la pantalla de login de Facebook y captura la dirección del usuario, la autenticación simplemente no se ejecuta: la clave privada del dispositivo rechaza la operación porque el origen no coincide con el dominio legítimo. Este rasgo elimina de raíz uno de los vectores de ataque más explotados contra usuarios particulares y contra equipos corporativos, ya que el phishing depende de que la víctima entregue una credencial reutilizable en un entorno controlado por el atacante.

  • La verificación se delega al dispositivo: huella, rostro o PIN, según el hardware disponible.
  • Los datos biométricos permanecen en el teléfono y nunca se envían a los servidores de la plataforma.
  • La clave criptográfica queda atada al dominio legítimo, por lo que no sirve en sitios falsos.
  • En Android las llaves se sincronizan con la cuenta de Google; en iPhone y Mac, con iCloud Keychain.
  • Una vez configurada, la sesión se reanuda en segundos mediante la biometría del equipo.

Cómo se activa, paso por paso

El alta de la llave de acceso se realiza íntegramente desde la aplicación móvil de Facebook en Android o iOS. El recorrido exige abrir el menú principal, ingresar en Configuración y privacidad y luego acceder al Centro de Cuentas, la herramienta de Meta que unifica la administración de los perfiles asociados al mismo usuario. Dentro de ese apartado, la opción se encuentra en Contraseña y seguridad, bajo el rótulo Llaves de acceso o Passkeys. El último paso consiste en elegir Crear llave de acceso y validar la operación con la biometría o el PIN configurado en el teléfono. Tras ese procedimiento, cada nuevo inicio de sesión solicitará la verificación del dispositivo en lugar de la contraseña tradicional.

OZ
Omar ZelarayánCampo y producción

Te puede interesar