Llaves de acceso: los expertos siguen usando contraseñas

Llaves de acceso: los expertos siguen usando contraseñas

Los profesionales de la seguridad que conocen bien las llaves de acceso (passkeys) siguen entrando a sus cuentas de trabajo, en su mayoría, con una contraseña, según una nueva encuesta de Yubico y Okta.

El informe 2026 Global State of Authentication Report se basa en las respuestas de 1.890 profesionales de la tecnología y la seguridad de nueve países. Cuando se les preguntó cómo inician sesión en sus cuentas de trabajo, el 43% mencionó usuario y contraseña, la respuesta más habitual. Sin embargo, el 87% de ese mismo grupo afirmó conocer las llaves de acceso, el método de inicio de sesión que utiliza claves criptográficas en lugar de secretos compartidos.

Las credenciales del primer día se quedan

La mitad de los encuestados dijo que recibió un usuario y una contraseña al empezar en su trabajo actual. Los autores del informe sostienen que el método de acceso que entrega el departamento de TI el primer día suele acabar siendo el que los empleados siguen usando.

Las cuentas personales siguen una pauta parecida. Estos profesionales recurren primero a las contraseñas y, en segundo lugar, a los códigos por SMS. Los códigos por SMS tienen un punto débil conocido. Si un atacante convence a una operadora móvil para que traspase el número de teléfono de la víctima, los códigos le llegan al atacante. Como otros códigos de un solo uso, también pueden robarse mediante páginas de inicio de sesión falsas.

"Cuando persisten los hábitos de acceso heredados, las empresas siguen siendo vulnerables a los vectores de ataque modernos", afirmó Charlotte Wylie, vicepresidenta sénior y CSO adjunta de Okta.

Aun así, los encuestados fueron generosos al juzgar a sus propias empresas. La mayoría describió su organización como segura, pese a que el 43% de ellos sigue iniciando sesión con una contraseña. Los investigadores lo llaman sesgo optimista: la creencia de que la experiencia protege a las personas de los malos resultados.

Distinguir a una persona de una IA

Las cifras de phishing del informe proceden de los propios encuestados. El 44% afirmó que su organización sufrió al menos un ataque de phishing con IA que tuvo éxito en el último año. Aproximadamente la misma proporción dijo que no hubo ninguno, y el resto no lo sabía. El dato refleja lo que los encuestados creen que ocurrió en sus empresas. No es una tasa de brechas medida.

Los investigadores también pusieron a prueba al grupo directamente. Los encuestados vieron dos correos de Recursos Humanos que anunciaban un manual del empleado actualizado. Uno lo escribió una persona y el otro lo generó una IA. Solo el 36% identificó correctamente el mensaje escrito por una persona. La mayoría de los demás pensó que lo había escrito la IA, y unos pocos no estaban seguros.

El resultado demuestra lo poco que revela el texto de un correo, incluso a un lector atento. La autenticación resistente al phishing le quita esa decisión al lector. La llave comprueba el dominio del sitio antes de enviar nada, así que un empleado que pica en el anzuelo sigue sin poder entregar una credencial válida.

Qué recomiendan Yubico y Okta

Las dos empresas quieren que los nuevos empleados reciban autenticadores resistentes al phishing durante su incorporación, de modo que la autenticación robusta se aplique desde el primer inicio de sesión. Quieren que esto se imponga mediante políticas de inicio de sesión en las aplicaciones.

También piden comprobaciones del estado del dispositivo antes de abrir una sesión y controles de riesgo continuos después. Eso incluye tocar la llave o hacer un escaneo biométrico antes de que un agente de IA realice tareas en nombre de una persona.

En la práctica, la primera decisión recae en el servicio de TI que configura el portátil de un nuevo empleado. Para el 52% de los encuestados, ese servicio les entregó una contraseña.

Nuestra opinión

La encuesta sugiere que el obstáculo para la adopción de las llaves de acceso tiene menos que ver con el conocimiento que con las opciones por defecto. Si los profesionales de la seguridad se quedan con la contraseña que recibieron el primer día, parece poco probable que el personal menos técnico se cambie por su cuenta. Las organizaciones que quieran que se usen llaves de acceso probablemente tendrán que entregarlas, no solo permitirlas.

La prueba del correo de Recursos Humanos también siembra dudas sobre la formación en concienciación que depende de detectar redacciones sospechosas. Esto importa sobre todo cuando los atacantes envían sus anzuelos desde cuentas reales, como en el incidente de Nikkei en el que una cuenta secuestrada envió correos de phishing. En esos casos el remitente parece legítimo y el texto apenas da pistas a quien lo lee.

Habrá que ver si las empresas trasladan la entrega de autenticadores al proceso de incorporación. Otra cuestión pendiente es si las verificaciones adicionales para los agentes de IA se convierten en un requisito estándar a medida que las herramientas agénticas se extienden por las empresas.