Passkeys vs. apps de autenticación: ¿qué 2FA usar en 2026?
2026 es el año en que las passkeys se hicieron mainstream. Google, Apple y Microsoft las han convertido en una opción de acceso de primer nivel, y la mayoría de los grandes servicios de consumo ya te permiten olvidarte de contraseñas y códigos gracias a una huella o un escaneo facial. Lo que plantea una pregunta incómoda: ¿la humilde app de autenticación — ese pequeño artilugio que escupe un código de 6 dígitos cada 30 segundos — está finalmente obsoleta?
La respuesta honesta es no. Pero ese "no" tiene matices. Las passkeys y las apps de autenticación TOTP resuelven problemas que se solapan de maneras muy distintas, y ninguna es universalmente mejor. En esta guía las comparamos con franqueza en seguridad, recuperación, riesgo de encierro y comodidad diaria — y explicamos por qué la configuración de 2FA más inteligente en 2026 combina ambas.
¿Qué son las passkeys?
Una passkey es una credencial de acceso basada en los estándares FIDO2/WebAuthn, que usan criptografía de clave pública. Cuando registras una passkey en un servicio, tu dispositivo genera un par de claves: una clave privada que nunca sale de tu dispositivo (ni de tu llavero sincronizado) y una clave pública que el servicio almacena. Al iniciar sesión, el servicio envía un desafío, tu dispositivo lo firma con la clave privada y el servidor lo verifica con la pública.
Dos propiedades lo hacen tan potente:
- Resistencia al phishing por diseño: la credencial está criptográficamente ligada al dominio exacto para el que se creó. Un sitio falso en un dominio parecido sencillamente no puede pedir a tu dispositivo que acceda al legítimo — no hay ningún secreto que robar desde el principio.
- Nada que teclear: en lugar de copiar un código, confirmas con huella, rostro o PIN del dispositivo. La ceremonia de acceso ocurre entre tu dispositivo y el sitio real.
La mayoría de las passkeys de consumo son sincronizadas: viven en el llavero de iCloud, en el gestor de contraseñas de Google o en la cuenta de Microsoft, y se replican en tus dispositivos. Es cómodo — si pierdes el móvil, inicias sesión en uno nuevo y tus passkeys vuelven. Pero también significa que tus passkeys solo son tan seguras como la cuenta del ecosistema que las sincroniza.
¿Qué son las apps de autenticación (TOTP)?
TOTP (contraseña de un solo uso basada en el tiempo) es la tecnología detrás de Google Authenticator, Microsoft Authenticator, Authy y herramientas de navegador como VKT LocalBox2FA. Es un modelo más antiguo y sencillo, definido en el RFC 6238: durante la configuración, el servicio comparte contigo una clave secreta (normalmente como código QR) y tu app combina esa clave con la hora actual para generar un código de 6 dígitos que se renueva cada 30 segundos.
TOTP tiene fortalezas reales que lo mantienen vigente:
- Soporte universal: prácticamente todo servicio que ofrece 2FA admite TOTP, incluidos muchos que aún no ofrecen passkeys — bancos, sistemas empresariales heredados, portales gubernamentales y un sinfín de herramientas internas.
- Sin encierro de ecosistema: el estándar es abierto. Cualquier app TOTP genera códigos para cualquier servicio. No dependes de Apple, Google ni Microsoft.
- Funciona en todas partes: en el móvil, obviamente, pero también en el navegador. Si pasas el día frente al PC, una extensión como LocalBox2FA genera los mismos códigos RFC 6238 sin tocar el teléfono — el día a día lo cubre nuestra guía para usar 2FA en Chrome sin teléfono.
- Totamente sin conexión: los códigos salen de la clave guardada más el reloj del dispositivo. Sin red, sin nube, sin cuenta.
La contrapartida está en el modelo de seguridad: como la misma clave vive en el servidor y en tu dispositivo, esa clave puede ser pescada por phishing, filtrarse en una brecha del servidor o ser leída por ti en tiempo real si un atacante te engaña para que se la dictes.
Passkeys vs. TOTP: comparación cara a cara
| Criterio | Passkeys | Apps de autenticación (TOTP) |
|---|---|---|
| Resistencia al phishing | Excelente — credenciales ligadas al dominio, nada que escribir ni robar | Buena — pero los códigos pueden pescarse o retransmitirse en tiempo real |
| Soporte multiplataforma | Crece rápido, pero sigue siendo desigual entre servicios | Universal — lo admite prácticamente todo servicio con 2FA |
| Recuperación / riesgo de encierro | Depende de la cuenta del ecosistema; las claves ligadas al dispositivo pueden perderse para siempre | La clave se puede respaldar y exportar; los códigos de respaldo como red de seguridad |
| Fricción de configuración | Mínima — un toque donde está disponible | Moderada — escanear el QR o pegar la clave, nombrarla, confirmar |
| Funciona sin conexión | Sí, en dispositivos que ya tienen la passkey | Sí — los códigos se generan totalmente sin conexión |
| Dependencia del ecosistema | Alta — sincronizadas vía iCloud / Google / Microsoft | Ninguna — cualquier app en cualquier plataforma sirve |
Dónde ganan las passkeys
Las passkeys son la mejor opción cuando un servicio las admite por completo y confías en el ecosistema que las sincroniza:
- Servicios modernos: las grandes plataformas de consumo ya ofrecen flujos de passkey pulidos. Donde están disponibles, una passkey es más rápida y segura que teclear un código.
- Inmunidad al phishing: si te preocupan los dominios imitados, las páginas de login falsas o que un "agente de soporte" te apure para que dictes un código, las passkeys cierran toda esa clase de ataques. No existe ningún código que entregar.
- Velocidad de acceso: una sola confirmación biométrica sustituye a contraseña + app + código. Sumadas decenas de inicios de sesión por semana, el ahorro de tiempo es real.
Dónde TOTP sigue ganando
A pesar del impulso de las passkeys, las apps de autenticación conservan ventajas claras en varios escenarios:
- Servicios heredados y de nicho: bancos, portales gubernamentales, sistemas empresariales antiguos y un sinfín de herramientas internas siguen ofreciendo solo TOTP. Para esas cuentas, la app de autenticación no es el respaldo — es la única opción.
- Libertad entre ecosistemas: a TOTP le da igual si usas Apple, Android, Windows o Linux. Tus códigos no quedan como rehenes de la cuenta de ningún proveedor.
- Funciona en cualquier dispositivo — incluido el navegador: un autenticador de navegador como LocalBox2FA se ejecuta donde ocurre tu trabajo. Para quien vive frente al PC, generar el código en el escritorio gana siempre a estirar la mano hacia el móvil.
- Sin candado de proveedor: si cambias de iPhone a Android o de Chrome a Edge, tus claves TOTP viajan contigo. Prueba eso con passkeys ligadas al dispositivo.
El resumen justo: donde se admiten, las passkeys son más seguras; donde no, TOTP es más universal. Ninguna vuelve obsoleta a la otra — cubren huecos distintos. Comparamos las apps TOTP cara a cara en Google Authenticator vs. LocalBox2FA si quieres el detalle a nivel de app.
La mejor práctica de 2026: combina ambas
Los expertos en seguridad convergen en un enfoque por capas, y es el que recomendamos:
- Registra una passkey en todo servicio que la admita. Será tu método principal de acceso, sin contraseña y resistente al phishing.
- Mantén un autenticador TOTP como respaldo. Muchos servicios permiten añadir a la vez passkey y app de autenticación. Si tu cuenta del ecosistema falla o estás en un dispositivo sin tus passkeys, TOTP te deja entrar.
- Descarga o imprime los códigos de respaldo como último recurso. Guárdalos sin conexión — un cajón, una caja fuerte, una nota cifrada. Cuando la tecnología falla, toda estrategia por capas termina aquí.
Y aquí es donde una herramienta TOTP de navegador se gana su sitio. VKT LocalBox2FA es una extensión autenticadora TOTP para Chrome y Edge, construida sobre Manifest V3 con cero permisos: todo se guarda localmente, sin acceso a la red y sin sincronización en la nube — nunca. Ofrece copia de códigos con un clic, un panel en vivo con todas tus cuentas en tiempo real, modo oscuro e interfaz en 6 idiomas. El núcleo es gratuito; el Premium cuesta 9,99 $ una sola vez para uso de por vida y añade exportar todos los registros como archivo de texto y reimportarlos — útil precisamente porque tu capa de respaldo debería ser portátil. Compara planes en la página de precios o actualiza directamente en la página de pago.
Piensa en las capas así: la passkey es la puerta principal, la app TOTP es la llave de la ventana y los códigos de respaldo son la copia bajo el felpudo. El 95 % del tiempo usarás la puerta principal — pero el día que no abra, agradecerás que existan las otras dos.
Completa tus capas de 2FA con LocalBox2FA: códigos TOTP directamente en el navegador — cero permisos, 100 % local, copia con un clic, panel en vivo, modo oscuro, 6 idiomas. Núcleo gratis, Premium de por vida por 9,99 $ una sola vez. Chrome Web Store · Complementos de Edge.
Preguntas frecuentes
¿Las passkeys reemplazarán a las apps de autenticación?
No de inmediato. Las passkeys son el rumbo del sector y la mayoría de los grandes servicios ya las admiten. Pero la adopción es desigual: infinidad de sistemas antiguos, herramientas internas y servicios heredados siguen ofreciendo solo TOTP. Durante años, las apps de autenticación seguirán siendo el plan B y la única opción donde no hay passkeys.
¿Puedo usar passkeys y TOTP en la misma cuenta?
En la mayoría de los servicios que admiten ambos, sí. Puedes registrar una passkey como método principal de acceso y añadir una app de autenticación TOTP como método de respaldo. Algunos sitios solo permiten activar un segundo factor a la vez, así que revisa la configuración de seguridad de tu cuenta. Usar ambos te da redundancia si uno no está disponible.
¿Qué pasa si pierdo el dispositivo donde guardo mis passkeys?
Si tus passkeys se sincronizan mediante iCloud, Google o Microsoft, puedes recuperarlas en un dispositivo nuevo iniciando sesión en la misma cuenta del ecosistema — por eso la seguridad de esa cuenta importa tanto. Si tu passkey está vinculada al dispositivo (guardada solo en un equipo o llave física), al perderla tendrás que recurrir a tu método de respaldo. Precisamente por eso los códigos de respaldo impresos siguen siendo imprescindibles.
¿Las passkeys son realmente inmunes al phishing?
En gran medida, sí. Una passkey está criptográficamente vinculada al dominio exacto para el que se creó, así que un sitio falso en un dominio similar no puede pedir a tu dispositivo que inicie sesión en el real. El truco clásico de recolectar un código de un solo uso deja de funcionar. Los riesgos restantes son la ingeniería social — que alguien te convenza de aprobar un inicio de sesión — o comprometer la cuenta que sincroniza tus passkeys.
¿Todavía tiene sentido usar apps como LocalBox2FA en 2026?
Por supuesto. TOTP funciona con cualquier servicio, dispositivo y ecosistema, y un autenticador de navegador como VKT LocalBox2FA coloca tus códigos justo donde trabajas. Funciona en Chrome y Edge, no pide ningún permiso, guarda todo localmente sin acceso a la red y nunca sube datos. Para flujos de trabajo centrados en el PC, elimina por completo el recurrir al móvil.
Explora más herramientas en el catálogo de extensiones VKT o escríbenos a [email protected].
