Esta página se tradujo automáticamente. Lee la versión original en inglés aquí.
Con amenazas cibernéticas como el phishing, las brechas de datos y el robo de identidad en aumento, depender solo de contraseñas ya no es suficiente. La autenticación multifactor (MFA) se ha vuelto esencial para proteger información confidencial, y las llaves de seguridad de hardware son uno de los métodos MFA más seguros disponibles.
Whitepaper empresarial de Passkeys. Guías prácticas, patrones de despliegue y KPIs para programas de passkeys.
Las llaves de seguridad de hardware proporcionan una capa adicional de protección al autenticar su identidad a través de un proceso criptográfico seguro. A diferencia de los métodos 2FA tradicionales como los códigos SMS, las llaves de seguridad de hardware son resistentes a los ataques de phishing, ofreciendo una experiencia de autenticación más confiable y fluida en diversos dispositivos y plataformas.
En este blog, respondemos a las preguntas clave que podría tener al elegir la llave de seguridad de hardware adecuada para 2026:
¿Cuál es la mejor llave de seguridad para principiantes que buscan una opción asequible y fácil de usar?
¿Cuál es la mejor llave de seguridad para usuarios avanzados que necesitan características avanzadas y versatilidad?
¿Cuál es la mejor llave de seguridad para empresas que buscan proteger las cuentas de múltiples empleados?
¿Cuáles son las diferencias clave entre las llaves de seguridad con y sin autenticación biométrica?
¿Cuánto debería gastar en una llave de seguridad y qué características justifican el precio?
¿Realmente necesito una llave de seguridad de respaldo para asegurar que mis cuentas permanezcan protegidas?
Estas preguntas le ayudarán a encontrar la llave de seguridad perfecta para mantener a salvo sus cuentas en línea.
Si está desarrollando para estas llaves en lugar de comprar una, nuestra comparación de
capacidades de llaves de seguridad responde a la pregunta desde el lado del desarrollador:
qué modelo soporta PRF, credProtect, largeBlob y cuántas
claves de acceso puede almacenar, según los datos getInfo de
CTAP que publica la
FIDO Alliance.
Artículos recientes
📖
Claves de acceso en Parallels: Prueba de autenticación cruzada en una máquina virtual de Windows 11 en Mac
⚙️
9 bibliotecas de implementación de servidor WebAuthn comparadas
⚙️
Client Hints y User-Agents en Chrome, Safari y Firefox
⚙️
Hoja de trucos de claves de acceso para desarrolladores
👤
Cómo eliminar una clave de acceso en Apple, Windows y Android
Una llave de seguridad de hardware es un pequeño dispositivo físico que añade una capa adicional de protección a sus cuentas en línea al requerir que autentique su identidad durante el inicio de sesión. Estas llaves a menudo tienen el tamaño de una memoria USB y se pueden conectar a su dispositivo a través de USB, USB-C o usarse de forma inalámbrica mediante NFC. Funcionan generando un par de claves criptográficas (claves pública y privada) donde la clave privada se almacena de forma segura en el dispositivo y se utiliza para demostrar su identidad.
Las llaves de seguridad de hardware a menudo se comparan con las llaves tradicionales, pero en lugar de abrir una puerta, desbloquean sus cuentas en línea. Piense en ellas como el equivalente digital de una llave física que garantiza que solo usted pueda acceder a su información, incluso si alguien más conoce su contraseña.
Aunque las llaves de seguridad de hardware ofrecen uno de los métodos más seguros para proteger sus datos en línea, existen riesgos involucrados, como perder la llave o que sea robada. En caso de robo, es importante recordar que la llave por sí sola no es suficiente para acceder a sus cuentas; muchas llaves requieren un PIN o autenticación biométrica para mayor protección. Sin embargo, si su llave se pierde o es robada, es importante actuar rápidamente.
Para mitigar estos riesgos, es muy recomendable utilizar llaves de respaldo. Registrar una segunda llave garantiza que nunca se quede fuera de sus cuentas si su llave principal se pierde o daña. Además, algunos servicios le permiten registrar otras formas de MFA, como una aplicación de autenticación o códigos de respaldo, como un método secundario de autenticación.
Al elegir una llave de seguridad de hardware, asegúrese de seleccionar una que sea resistente a la manipulación física. Busque llaves que sean duraderas, resistentes al agua y al polvo, y diseñadas para soportar el desgaste. Esta durabilidad adicional garantiza que su llave permanezca funcional y segura, incluso en entornos desafiantes.
Las llaves de seguridad de hardware se utilizan principalmente como un segundo factor en la autenticación de dos factores (2FA), lo que significa que se usan después de ingresar una contraseña para autenticar su identidad. Esto proporciona una capa adicional de seguridad.
Sin embargo, las llaves de seguridad de hardware también pueden usarse como el único factor para la autenticación. Algunas de ellas son inherentemente una forma de 2FA. Requieren la posesión de la propia llave de hardware y exigen ingresar un código PIN (algo que sabe) o usar un escaneo biométrico (algo que es). De esta manera, ofrecen autenticación sin contraseña y protección contra el phishing.
Suscríbete a nuestro Substack de passkeys para recibir las últimas noticias.
En general, este artículo está diseñado para ayudar tanto a personas preocupadas por la seguridad como a empresas a decidir si las llaves de seguridad de hardware son la opción correcta. Ya sea que busque asegurar sus cuentas personales o implementar una solución para los empleados de su empresa, comprender las tecnologías detrás de las llaves de seguridad de hardware es clave para tomar una decisión informada.
En esta sección, exploraremos algunas de las tecnologías clave detrás de las llaves de seguridad de hardware, particularmente WebAuthn y FIDO2, que impulsan los sistemas de autenticación modernos. Comprender estos conceptos le ayudará a entender cómo las llaves de seguridad de hardware mejoran la seguridad y proporcionan una experiencia de inicio de sesión más fluida y sin contraseña. Echemos un vistazo más de cerca a WebAuthn, que es central para la funcionalidad de las llaves de seguridad.
WebAuthn (Web Authentication) es un estándar moderno y abierto desarrollado por la FIDO Alliance y el World Wide Web Consortium (W3C). Permite a los usuarios autenticarse de forma segura en sitios web y aplicaciones utilizando criptografía de clave pública, reemplazando las contraseñas tradicionales con métodos de autenticación más fuertes.
Las llaves de seguridad juegan un papel importante en WebAuthn al actuar como el dispositivo físico que demuestra su identidad. Cuando registra una llave de seguridad en un sitio compatible con WebAuthn, este almacena una clave pública en el servidor mientras mantiene la clave privada de forma segura en la llave de seguridad de hardware. Durante el inicio de sesión, el servidor envía un desafío a la llave de seguridad, que lo firma utilizando la clave privada y lo envía de vuelta para su verificación. Si el desafío está firmado correctamente, el servidor concede el acceso sin necesidad de una contraseña.
Este proceso reduce significativamente el riesgo de ataques de phishing, ya que la autenticación requiere un dispositivo físico (la llave de seguridad) y está vinculada al sitio web o aplicación específica. A diferencia de la autenticación basada en contraseñas tradicional, donde las credenciales robadas se pueden usar en múltiples plataformas, WebAuthn garantiza que sus credenciales solo sean utilizables con el sitio web o aplicación exacto con el que se registraron.
El estándar WebAuthn cuenta con un amplio soporte en los principales navegadores como Chrome, Safari, Firefox y Edge, lo que lo convierte en una solución ideal para la autenticación sin contraseñas. Al aprovechar las llaves de seguridad, los usuarios se benefician de una seguridad mejorada, una mejor experiencia de usuario y una menor dependencia de las contraseñas.
Antes de analizar FIDO2, es importante entender CTAP. Entonces, ¿qué es exactamente CTAP? CTAP, o Client To Authenticator Protocol (Protocolo de Cliente a Autenticador), es un protocolo que facilita la comunicación entre una llave de seguridad y un dispositivo cliente, como un teléfono inteligente o una computadora. Al utilizar CTAP, las llaves de seguridad pueden interactuar con el dispositivo cliente para realizar acciones de autenticación seguras.
CTAP es un protocolo que define la interacción entre una llave de seguridad y el dispositivo que solicita la autenticación. Funciona enviando desafíos de autenticación desde el dispositivo cliente a la llave de seguridad. Luego, la llave firma el desafío con su clave privada y devuelve la respuesta firmada, lo que permite una autenticación segura sin contraseñas.
CTAP permite la autenticación sin contraseña al facilitar la interacción entre clientes compatibles con WebAuthn y llaves de seguridad de hardware. El protocolo garantiza que no se requiera contraseña para iniciar sesión, ya que la autenticación se basa en la clave privada única de la llave de seguridad de hardware, lo que la hace resistente a ataques de phishing y de hombre en el medio.
CTAP es un componente crítico del ecosistema FIDO2 porque permite que las llaves de seguridad de hardware se comuniquen con los dispositivos cliente, soportando el inicio de sesión sin contraseña en diferentes plataformas. Este protocolo asegura que dispositivos como las llaves de seguridad USB o habilitadas para NFC puedan interactuar de manera segura con las aplicaciones, haciendo que el proceso de autenticación sea fluido y seguro.
Forma parte de nuestra comunidad de passkeys para recibir novedades y soporte.
Si bien WebAuthn proporciona la funcionalidad principal para la autenticación sin contraseñas, FIDO2 va un paso más allá al combinar WebAuthn con CTAP. Juntos, forman la base de un sistema de autenticación completamente seguro y sin contraseñas. FIDO2 permite a los usuarios aprovechar las llaves de seguridad para un proceso de autenticación más robusto y flexible, garantizando que solo el usuario legítimo pueda acceder a sus cuentas mientras se mantiene la privacidad y la seguridad.
A medida que la ciberseguridad continúa avanzando, la demanda de métodos de autenticación más fuertes y confiables ha llevado al auge de las llaves de seguridad de hardware. Estos dispositivos físicos son una alternativa más segura a los métodos tradicionales como los SMS o los códigos generados por aplicaciones. Una llave de hardware proporciona una forma de autenticación multifactor (MFA) que utiliza protocolos criptográficos para demostrar su identidad y proteger sus cuentas en línea.
El proceso general de usar una llave de seguridad de hardware implica algunos pasos esenciales, que generalmente comienzan con el registro y continúan con la autenticación y verificación. Aquí hay un desglose simple de cómo funciona:
Al depender de claves criptográficas, las llaves de seguridad de hardware eliminan la necesidad de ingresar contraseñas cada vez que inicia sesión, proporcionando una experiencia más fluida y segura. La posesión física de la llave en sí es lo que hace que este método sea resistente al phishing, ataques de hombre en el medio y ataques de relleno de credenciales.
Para comprender la solidez de las llaves de seguridad de hardware, es importante examinar los procesos criptográficos internos que las hacen seguras. Las llaves de hardware operan basándose en la criptografía de clave pública, que involucra dos componentes clave: una clave pública y una clave privada.
Esta encriptación asimétrica garantiza que incluso si se intercepta la clave pública, no pueda ser utilizada por atacantes, ya que no tienen acceso a la clave privada.
Para entender mejor la relación entre las claves de acceso y las llaves de seguridad de hardware, es importante comprender el concepto de credenciales descubribles (claves residentes) y credenciales no descubribles (claves no residentes). Estos dos tipos de claves determinan cómo se almacenan y acceden a las claves de acceso.
Consulte nuestro artículo dedicado sobre credenciales descubribles y no descubribles para obtener más detalles.
¿Por qué son importantes las Claves de Acceso para las Empresas?
Las empresas de todo el mundo se enfrentan a graves riesgos debido a las contraseñas débiles y al phishing. Las claves de acceso son el único método MFA que satisface las necesidades de seguridad y UX de las empresas. Nuestro documento técnico muestra cómo implementar claves de acceso de manera eficiente y cuál es el impacto empresarial.

Una llave de seguridad de hardware es un dispositivo físico diseñado para proporcionar una capa adicional de seguridad para sus cuentas en línea. Funciona generando un par de claves criptográficas único: una pública y una privada. La clave pública se almacena en el servidor del servicio que desea proteger, mientras que la clave privada se almacena de forma segura en la propia llave de hardware. Durante el proceso de inicio de sesión, el servidor envía un desafío a la llave de seguridad, que lo firma utilizando la clave privada y lo envía de vuelta para su verificación. Este proceso garantiza que solo la persona que posee físicamente la llave pueda acceder a la cuenta.
Las llaves de seguridad de hardware ofrecen varias ventajas sobre los métodos de autenticación tradicionales, como la autenticación de dos factores (2FA) basada en SMS o las aplicaciones de autenticación:
A medida que las amenazas de ciberseguridad evolucionan, las organizaciones adoptan cada vez más llaves de seguridad de hardware para mejorar sus defensas contra el phishing y otros ataques maliciosos. Estos dispositivos físicos ofrecen una robusta autenticación multifactor (MFA), proporcionando un nivel de seguridad mucho más alto en comparación con los métodos tradicionales como la verificación basada en SMS o TOTP.
Varias empresas importantes han implementado llaves de seguridad internamente para mejorar la seguridad de las cuentas de sus empleados. Por ejemplo, en 2023, Discord implementó YubiKeys para todos los empleados, eliminando las vulnerabilidades en los métodos de autenticación anteriores. Al adoptar llaves de hardware, Discord se aseguró de que cada empleado utilizara una forma de autenticación segura y resistente al phishing.
De manera similar, en 2021, Twitter migró de una variedad de métodos 2FA susceptibles de phishing a llaves de seguridad obligatorias. Este movimiento ayudó a prevenir incidentes similares a brechas de seguridad pasadas, integrando con éxito los protocolos FIDO2/WebAuthn para sistemas internos más seguros.
Cloudflare también emitió llaves de seguridad a todos los empleados como parte de su transición hacia la arquitectura FIDO2 y Zero Trust en 2022. Esta iniciativa aseguró que los sistemas de Cloudflare permanecieran seguros, proporcionando autenticación resistente al phishing y reduciendo los riesgos de robo de credenciales.
Además, T-Mobile desplegó 200.000 YubiKeys a finales de 2023 para mejorar la seguridad de su fuerza laboral. El despliegue fue una parte clave de la estrategia de T-Mobile para mejorar la protección de sus sistemas internos contra el phishing y el acceso no autorizado, consolidando aún más las llaves de seguridad como un estándar de la industria para empresas centradas en una ciberseguridad robusta.
Estos ejemplos destacan la creciente tendencia de las empresas a adoptar llaves de seguridad como un estándar para proteger sus sistemas, lo que demuestra la creciente dependencia de estos dispositivos para salvaguardar las identidades digitales y los datos confidenciales.
Si bien las llaves de seguridad de hardware basadas en USB o NFC son los factores de forma más utilizados, algunas organizaciones, especialmente grandes empresas o agencias gubernamentales, optan por una alternativa: las tarjetas inteligentes FIDO2.
Las tarjetas inteligentes FIDO2 ofrecen los mismos estándares de autenticación resistentes al phishing que las llaves de seguridad tradicionales, pero en el formato de una credencial del tamaño de una tarjeta de crédito. Este factor de forma es particularmente útil para organizaciones que ya emiten tarjetas de identificación para empleados y desean combinar acceso físico a edificios, verificación de identidad y acceso digital en un solo dispositivo.
Dependiendo del modelo, las tarjetas inteligentes pueden incluir:
Ejemplos incluyen tarjetas de HID, Thales, Feitian, TrustSec, ZWIPE y SmartDisplayer. Especialmente en entornos donde las tarjetas inteligentes ya forman parte de la infraestructura de seguridad física, representan una alternativa poderosa y escalable a las llaves de seguridad tradicionales.
FIDO2 vs Tarjetas Inteligentes PKI: Al discutir la tecnología FIDO2 para reemplazar las soluciones OTP/PKI, es importante tener en cuenta que, en comparación con PKI, NO hay Gestión del Ciclo de Vida (LCM) disponible para los tokens FIDO2. Además, considerando específicamente los tokens USB, NO existe la posibilidad de automatizar su inscripción del lado del cliente, a diferencia de las tarjetas inteligentes que pueden automatizarse usando impresoras (como DataCard SR300) con tolvas para tarjetas, codificadores, etc. La única excepción a esta limitación de automatización para tokens USB es el token USB NeoWave Winkeo-A ID 2.0.
Al seleccionar una llave de seguridad de hardware, generalmente encontrará dos categorías principales:
Categoría-1: Tokens Simples (Solo FIDO)
Categoría-2: Tokens Extendidos (Multiprotocolo)
En este contexto, es importante considerar varios factores clave para garantizar que el dispositivo cumpla con sus necesidades de seguridad y conveniencia. Aquí hay un desglose más detallado de lo que debe buscar en una llave de seguridad.
Lo primero a verificar es la compatibilidad con sus dispositivos. Asegúrese de que la llave admita USB-A o USB-C, según los puertos de su dispositivo. Muchas llaves modernas también ofrecen soporte NFC, lo que permite una autenticación inalámbrica fácil con dispositivos móviles como teléfonos inteligentes y tabletas. La compatibilidad con múltiples sistemas operativos, incluyendo Windows, macOS, Android e iOS, es clave para garantizar una integración fluida en todos sus dispositivos.
Algunas llaves de hardware integran autenticación biométrica, como el escaneo de huellas dactilares, para mayor seguridad.
Dado que una llave de seguridad de hardware es un dispositivo físico, su durabilidad es esencial, especialmente para el uso diario. Busque una llave que esté diseñada para soportar desafíos ambientales comunes y mantener la funcionalidad a lo largo del tiempo.
En resumen, una llave de seguridad duradera y confiable debe soportar humedad, polvo, caídas y manipulación, asegurando que permanezca funcional y segura a largo plazo.
Un proceso de configuración fluido es esencial, especialmente para usuarios primerizos.
El precio de una llave de seguridad de hardware varía según las características que ofrezca, pero es esencial evaluar el valor junto con el costo.
A medida que explora las mejores llaves de seguridad de hardware disponibles en 2026, es importante considerar sus necesidades específicas: ya sea que sea un usuario primerizo, un usuario de tecnología avanzado o una empresa que busca una solución de seguridad confiable. En esta sección, hemos recopilado una lista de selecciones destacadas que cubren una gama de casos de uso, desde llaves de propósito general hasta soluciones avanzadas con funciones biométricas. Estas llaves ofrecen una variedad de características, como compatibilidad multiplataforma, durabilidad y estándares de seguridad avanzados, todo lo cual contribuye a garantizar que sus cuentas en línea permanezcan protegidas.
Algunos enlaces en este artículo son enlaces de afiliados. Podemos ganar una comisión sin costo adicional para usted.
| Modelo | Proveedor | Categoría | Año de Lanzamiento | Peso (g) | Capacidad de Almacenamiento (Credenciales Descubribles) |
|---|---|---|---|---|---|
| Yubico Security Key C NFC | Yubico | Token Simple (Solo FIDO) | 2021 | 4.3 | 100 Claves de Acceso |
| Yubico YubiKey 5C NFC | Yubico | Token Extendido (Multiprotocolo) | 2018 | 4.3 | 100 Claves de Acceso |
| Google Titan Security Key | Google / Feitian | Token Simple (Solo FIDO) | 2018 | 77 | 250 Claves de Acceso |
| OnlyKey Duo | OnlyKey | Token Extendido (Multiprotocolo) | 2020 | 9 | 100 Claves de Acceso |
| Yubico YubiKey C Bio | Yubico | Token Extendido (Multiprotocolo) con Biometría | 2020 | 5 | 100 Claves de Acceso |
| Authenton#1 | Authenton | Token Extendido (Multiprotocolo) | 2023 | 5 | 300 Claves de Acceso |
| Token2 PIN+ Dual Octo | Token2 | Token Extendido (Multiprotocolo) | 2024 | 10 | 300 Claves de Acceso |
| Token2 PIN+ Bio3 | Token2 | Token Extendido (Multiprotocolo) con Biometría | 2025 | 6 | 300 Claves de Acceso |
| PONE OFFPAD | PONE Biometrics | Token Extendido (Multiprotocolo) con Biometría | 2023 | 17 | 100 Claves de Acceso |
| Compatibilidad | La Yubico Security Key C NFC admite USB-C, asegurando compatibilidad con portátiles modernos, equipos de escritorio y tabletas. También cuenta con soporte NFC, lo que permite una autenticación sencilla con dispositivos móviles habilitados para NFC como Android e iOS. Funciona perfectamente con Windows, macOS, Linux, Android e iOS y es compatible con navegadores populares como Chrome, Firefox y Edge. |
|---|---|
| Estándares de Seguridad | La llave soporta FIDO U2F y FIDO2/WebAuthn, permitiendo autenticación sin contraseña y 2FA resistente al phishing. También garantiza un inicio de sesión seguro en múltiples plataformas y servicios. |
| Biometría | Este modelo no incluye autenticación biométrica, ya que se basa en la posesión física de la llave para el inicio de sesión seguro. |
| Durabilidad | La Yubico Security Key C NFC está diseñada para ser duradera y resistente al agua, soportando el uso diario sin desgaste significativo. Es adecuada para llevar en un llavero y manejar entornos cotidianos. |
| Características Avanzadas | Ofrece autenticación básica de dos factores y inicio de sesión sin contraseña, pero carece de características avanzadas como el almacenamiento de claves OpenPGP o soporte para tarjeta inteligente (smart card). Es sencilla pero eficaz para un uso general. |
| Precio | A unos 30 USD, la Yubico Security Key C NFC es una opción asequible, proporcionando un excelente valor para una autenticación básica y confiable sin gastar mucho dinero. |
Pros:
Contras:
Para quién es:
| Compatibilidad | Con conectividad USB-C, la Yubico YubiKey 5C NFC funciona perfectamente con portátiles modernos, equipos de escritorio y tabletas. El soporte NFC mejora aún más su versatilidad, permitiendo una autenticación rápida con dispositivos móviles habilitados para NFC como Android e iOS. Es compatible con una amplia gama de plataformas, incluyendo Windows, macOS, Linux e iOS, y funciona con navegadores como Chrome, Firefox y Edge. |
|---|---|
| Estándares de Seguridad | Esta llave soporta FIDO2/WebAuthn para autenticación sin contraseña, FIDO U2F para autenticación de dos factores, OATH-TOTP y OATH-HOTP para generación de OTP y Yubico OTP. También admite Smart Card (PIV) y OpenPGP para encriptación y firma digital. Esta amplia gama de protocolos de seguridad la convierte en una de las llaves de seguridad más versátiles del mercado. |
| Biometría | La Yubico YubiKey 5C NFC no incluye autenticación biométrica. |
| Durabilidad | Construido para la durabilidad, el dispositivo es resistente al agua y a prueba de golpes, diseñado para soportar el uso diario, incluyendo ser llevado en un llavero. Su diseño robusto garantiza que pueda soportar diversas condiciones ambientales sin comprometer la funcionalidad. |
| Características Avanzadas | Equipada con soporte Smart Card (PIV), almacenamiento de claves OpenPGP y generación de OTP, esta llave atiende a usuarios que requieren más que solo la autenticación básica de dos factores. Proporciona capacidades avanzadas para el inicio de sesión seguro, la encriptación y las firmas digitales, ofreciendo una mayor flexibilidad y seguridad para el uso profesional. |
| Precio | Con un precio de alrededor de 55 USD, es una opción de gama media que ofrece más valor por la gran cantidad de características y compatibilidad que proporciona. |
Pros:
Contras:
Para quién es:
| Compatibilidad | La Google Titan Security Key admite USB-C y USB-A para compatibilidad con una amplia gama de dispositivos. También ofrece soporte NFC para una autenticación sencilla con dispositivos móviles habilitados para NFC. Optimizada para los servicios de Google, se integra perfectamente con las cuentas de Google, como Gmail y Google Drive, además de soportar Windows, macOS y Linux. |
|---|---|
| Estándares de Seguridad | Soporta FIDO U2F y FIDO2/WebAuthn, permitiendo el inicio de sesión sin contraseña y la autenticación de dos factores. La llave Titan también forma parte del Programa de Protección Avanzada de Google, brindando protección adicional para usuarios de alto riesgo. |
| Biometría | La Titan Security Key carece de autenticación biométrica y depende de la posesión física para el inicio de sesión. |
| Durabilidad | La llave Titan es resistente al agua y resistente a la manipulación, pero no es tan robusta como otros modelos. Es portátil y cabe fácilmente en un llavero. |
| Características Avanzadas | Ofrece autenticación de dos factores e inicio de sesión sin contraseña, pero carece de características avanzadas como el soporte para tarjeta inteligente o el almacenamiento de claves OpenPGP. |
| Precio | La Google Titan Security Key tiene un precio de unos 30 USD, lo que la convierte en una opción asequible para usuarios que necesitan autenticación segura para los servicios de Google y otras plataformas compatibles con FIDO2. |
Pros:
Contras:
Para quién es:
| Compatibilidad | El OnlyKey Duo admite USB-C y USB-A, lo que lo hace compatible con una amplia gama de dispositivos. Se integra fácilmente con Windows, macOS, Linux y Android, y funciona con los principales navegadores como Chrome, Firefox y Edge. La llave también ofrece compatibilidad con varios gestores de contraseñas y plataformas compatibles con FIDO2. |
|---|---|
| Estándares de Seguridad | Soporta FIDO2/WebAuthn para autenticación sin contraseña y FIDO U2F para autenticación de dos factores. También incluye soporte para Contraseñas de un solo uso (OTP), así como almacenamiento de claves OpenPGP para el almacenamiento seguro de datos y firmas digitales. |
| Biometría | El OnlyKey Duo no cuenta con autenticación biométrica, dependiendo únicamente de la posesión física de la llave para la autenticación. |
| Durabilidad | Construido para resistir el desgaste diario, el OnlyKey Duo está diseñado para ser duradero, con un factor de forma compacto que cabe fácilmente en un bolso o en un llavero. También es resistente al agua y a prueba de manipulaciones, ofreciendo protección adicional contra daños físicos. |
| Características Avanzadas | El OnlyKey Duo proporciona almacenamiento de claves OpenPGP, generación de OTP e integración con gestores de contraseñas. También admite almacenamiento cifrado, lo que permite a los usuarios almacenar de forma segura contraseñas y claves privadas. |
| Precio | Con un precio de alrededor de 50 USD, el OnlyKey Duo es una opción de gama media para los usuarios que buscan funciones avanzadas de seguridad y gestión de contraseñas en un solo dispositivo. |
Pros:
Contras:
Para quién es:
| Compatibilidad | La Yubico YubiKey C Bio cuenta con conectividad USB-C, lo que garantiza la compatibilidad con portátiles modernos, equipos de escritorio y tabletas. Compatible con Windows, macOS, Linux e iOS, funciona con los principales navegadores como Chrome, Firefox y Edge. |
|---|---|
| Estándares de Seguridad | Soporta FIDO2/WebAuthn para autenticación sin contraseña y FIDO U2F para autenticación de dos factores. También integra escaneo biométrico de huellas dactilares, agregando una capa extra de seguridad. Las sólidas funciones de autenticación de la llave garantizan una protección resistente al phishing para cuentas y servicios en línea. |
| Biometría | La YubiKey C Bio destaca por su autenticación de huellas dactilares incorporada para mayor seguridad. Utiliza datos biométricos para asegurar que solo el usuario autorizado pueda acceder a las cuentas. El escáner de huellas dactilares de 360 grados ofrece un método rápido y seguro para iniciar sesión. |
| Durabilidad | Diseñada para el uso diario, la YubiKey C Bio está construida para ser resistente al agua y a prueba de golpes, asegurando una durabilidad prolongada. Además, su diseño compacto hace que sea fácil llevarla en un llavero. |
| Características Avanzadas | Además de la autenticación de huellas dactilares, la YubiKey C Bio admite FIDO2 para el inicio de sesión sin contraseña, lo que garantiza una seguridad sólida para las cuentas en línea. Sin embargo, carece de funciones avanzadas como el almacenamiento de claves OpenPGP o el soporte para tarjetas inteligentes. |
| Precio | La Yubico YubiKey C Bio tiene un precio de alrededor de 90 USD, lo que representa un punto de precio premium que refleja el posicionamiento del líder del mercado. Especialmente en comparación con alternativas como la Token2 Bio3 por unos 40 USD, que soporta almacenamiento de claves OpenPGP y ofrece características flexibles para proyectos. |
Pros:
Contras:
Para quién es:
Entusiastas de la Seguridad Biométrica: Ideal para usuarios que priorizan la autenticación basada en huellas dactilares para una mayor seguridad.
Profesionales y Usuarios Avanzados: Excelente para individuos que necesitan una autenticación sólida y prefieren la comodidad de la biometría.
Usuarios Generales: Adecuado para aquellos que buscan seguridad biométrica asequible y fácil de usar, sin la necesidad de funciones más avanzadas.
| Compatibilidad | La Authenton#1 admite USB-A y NFC, ofreciendo una compatibilidad perfecta con Windows 10/11, macOS, Linux y los principales navegadores como Chrome, Firefox y Edge. Funciona con una amplia gama de servicios compatibles con FIDO, incluidos Google, Dropbox, Facebook, Salesforce, Outlook, y también admite banca en línea (por ejemplo, el reemplazo de TAN de las Sparkassen alemanas). |
|---|---|
| Estándares de Seguridad | Cuenta con certificación FIDO CTAP2.1 completa, y es compatible tanto con FIDO2/WebAuthn como con U2F. La llave también admite OTP, HOTP y OpenPGP, ofreciendo sólidas capacidades multiprotocolo. Utiliza un Elemento Seguro certificado BSI CC6+ y cumple con los estándares de Seguridad de TI Hecho en la UE. |
| Biometría | La Authenton#1 no incluye autenticación biométrica. La autenticación se basa en la posesión física combinada con PINs opcionales. |
| Durabilidad | Diseñada para cumplir con las especificaciones MIL-STD-810H (grado militar) para la resistencia al agua y a los golpes. También funciona en rangos de temperatura extremos entre -25 °C y +85 °C, lo que la hace ideal para entornos difíciles. Fabricación certificada según ISO 9001 e ISO 27001, hecha en Alemania. |
| Características Avanzadas | Ofrece un amplio soporte multiprotocolo, incluyendo FIDO2, U2F, OTP, HOTP y OpenPGP. Su robusta seguridad de hardware y certificación la hacen adecuada tanto para consumidores como para casos de uso empresariales. |
| Precio | La Authenton#1 tiene un precio de alrededor de 45 € - 55 €, según el minorista (por ejemplo, Amazon). El precio es competitivo, especialmente teniendo en cuenta la construcción de grado militar y las certificaciones europeas. |
| Categoría | Token Extendido (Multiprotocolo) |
Pros:
Contras:
Para quién es:
| Compatibilidad | La Token2 PIN+ Dual Octo cuenta con puertos USB dobles (USB-A y USB-C) además de NFC y funciona en Windows, macOS, Linux, iOS y Android. Se integra con las principales plataformas como Microsoft Entra ID, Google y GitHub. |
|---|---|
| Estándares de Seguridad | La llave tiene certificación FIDO2 Nivel 2 y es compatible con FIDO2/WebAuthn, FIDO U2F, PIV, OpenPGP y HOTP/TOTP. El firmware PIN+ es de código abierto y se ha sometido a una auditoría de seguridad pública de terceros. |
| Biometría | La PIN+ Dual Octo no ofrece autenticación biométrica. En su lugar, se basa en la posesión física y en el firmware PIN+, que impone la complejidad del PIN (mínimo de 8 dígitos en la Versión 3.3) a nivel de firmware, una característica en la que confían muchos clientes empresariales de Token2 para el cumplimiento de políticas. |
| Durabilidad | Construido para el uso a largo plazo, el dispositivo soporta más de 100.000 ciclos de programación, ofrece una vida útil de más de 10 años y funciona dentro de un rango de temperatura de -10 °C a 50 °C durante el funcionamiento (rango de almacenamiento: -20 °C a 70 °C). |
| Características Avanzadas | Las características incluyen la aplicación de complejidad de PIN PIN+, applet PIV, applet OpenPGP, emulación HOTP HID y almacenamiento de hasta 300 credenciales residentes (claves de acceso). Soporta algoritmos criptográficos avanzados como SHA-256, ECDSA, ECDH, AES y HMAC. |
| Precio | La Token2 PIN+ Dual Octo tiene un precio de aproximadamente 26,50 €, lo que la convierte en una de las llaves FIDO2 más rentables y ricas en funciones del mercado. |
Pros:
Contras:
Para quién es:
| Compatibilidad | La Token2 PIN+ Bio3 cuenta con una interfaz dual USB-A + USB-C y funciona en Windows, macOS y Linux. Se integra con las principales plataformas como Microsoft Entra ID, Google y GitHub. La funcionalidad FIDO2 está disponible solo a través de USB (sin NFC). |
|---|---|
| Estándares de Seguridad | La Bio3 ejecuta el firmware PIN+ certificado FIDO2 Nivel 2 de Token2 (la certificación del componente biométrico es un proceso separado en curso). Soporta FIDO2/WebAuthn, FIDO U2F, OpenPGP y TOTP (vía USB). El firmware PIN+ es de código abierto y se ha sometido a una auditoría de seguridad pública de terceros. |
| Biometría | La Bio3 ofrece autenticación biométrica de huellas dactilares a través de un sensor redondo de 14 mm y 508 DPI (~0,9 s de verificación, FAR < 0,0001%, FRR ~1%) y almacena hasta 29 huellas dactilares. Las plantillas de huellas dactilares se almacenan localmente en el elemento seguro del dispositivo. Se utiliza un PIN como respaldo. |
| Durabilidad | Construido para el uso a largo plazo, el dispositivo ofrece una vida útil de más de 10 años y funciona dentro de un rango de temperatura de -10 °C a 50 °C durante la operación. Es compacto y adecuado para el uso diario. |
| Características Avanzadas | Las funciones incluyen autenticación biométrica, aplicación de complejidad PIN+ PIN, applet OpenPGP, hasta 50 perfiles TOTP y almacenamiento de hasta 300 claves de acceso (credenciales descubribles). Personalizable para proyectos empresariales (grabado de logotipo disponible). |
| Precio | La Token2 PIN+ Bio3 tiene un precio de aproximadamente 37 € (~40 USD), lo que la convierte en una llave biométrica FIDO2 altamente rentable que ofrece un excelente valor para los usuarios que buscan la autenticación de huellas dactilares sin los precios premium de los líderes del mercado. |
Pros:
Contras:
Para quién es:
| Compatibilidad | El OFFPAD admite Bluetooth Low Energy (BLE) y NFC; el OFFPAD+ agrega conectividad USB-C a través de un tarjetero dedicado. Funciona en Windows, macOS, Linux y se integra con los principales servicios como Microsoft, Google, Dropbox y GitHub. |
|---|---|
| Estándares de Seguridad | Completamente certificado FIDO2 (Nivel 1) y cumple con regulaciones de la UE como NIS2 y DORA. El soporte criptográfico incluye AES-128, SHA-256, HMAC, ECDH, ECDSA y RSA. Las credenciales se almacenan en un elemento seguro CC EAL 6+ con capacidad para hasta 100 claves de acceso descubribles. |
| Biometría | Cuenta con un sensor de huellas dactilares SmartFinger® (IDX3200/3205), con registro y verificación fuera de línea. Las plantillas de huellas dactilares se almacenan de forma segura en el propio dispositivo; los datos biométricos nunca abandonan la llave. |
| Durabilidad | Diseñado para el uso profesional con un factor de forma robusto, adecuado para sectores como banca, salud, defensa y gobierno. Incluye una pantalla de tinta electrónica (E Ink) para mostrar el servicio solicitante y guiar al usuario a través del flujo de inicio de sesión. |
| Características Avanzadas | Proporciona inicio de sesión sin contraseña, uso multiplataforma sin depender de teléfonos inteligentes, registro biométrico, gestión de PIN y admite características avanzadas de FIDO2 como Large Blob y Credential Blob. |
| Precio | El OFFPAD se posiciona en el rango premium (~80 USD – 100 USD), lo que refleja la integración biométrica, hardware avanzado y calidad de producción escandinava. |
Pros:
Contras:
Para quién es:
Si no está seguro de qué llave de seguridad de hardware es la adecuada para usted, aquí hay una guía rápida para ayudarlo a decidir según sus necesidades, caso de uso y nivel de comodidad tecnológica:
Yubico Security Key C NFC
Authenton#1
Yubico YubiKey C Bio
Token2 Bio3 (Alternativa Económica)
A medida que la ciberseguridad continúa evolucionando, el impulso hacia la autenticación sin contraseña ha llevado al auge de las claves de acceso. Las claves de acceso, que aprovechan la misma criptografía de clave pública/privada utilizada por las llaves de seguridad de hardware, proporcionan una capa adicional de seguridad y facilidad de uso. Sin embargo, también conllevan desafíos específicos, especialmente en lo que respecta al almacenamiento de claves descubribles. En este capítulo, veremos más de cerca cómo funcionan las claves de acceso con las llaves de seguridad de hardware y cómo impactan en el almacenamiento de credenciales.
Las claves de acceso son una solución innovadora diseñada para eliminar la necesidad de las contraseñas tradicionales. En lugar de depender de secretos compartidos, las claves de acceso utilizan criptografía de clave pública/privada, donde la clave privada se almacena de forma segura en el dispositivo (por ejemplo, teléfono inteligente, portátil) y la clave pública se almacena en el servidor. Este método mejora enormemente la seguridad y hace que el inicio de sesión sea más fluido y fácil de usar.
Claves de Acceso en Dispositivos: Con las claves de acceso, los usuarios se autentican utilizando biometría (huella dactilar o escaneo facial) o PINs en sus dispositivos. Este método de autenticación es significativamente más seguro que las contraseñas y reduce el riesgo de ataques de phishing.
Rol de las Llaves de Seguridad de Hardware: En situaciones de alto riesgo o para mayor protección, las llaves de seguridad de hardware se pueden usar junto con las claves de acceso. Las llaves de seguridad de hardware ofrecen un segundo factor de autenticación, lo que garantiza que la propia llave debe estar físicamente presente para que la autenticación continúe. Esto es especialmente importante para entornos de alta seguridad o al manejar datos confidenciales.
La capacidad de almacenamiento de las llaves de seguridad de hardware para las claves de acceso (claves descubribles) puede variar según el modelo del dispositivo. Aunque muchos modelos más antiguos o menos avanzados pueden admitir solo un número limitado de claves residentes, los modelos más nuevos están diseñados con más capacidad de almacenamiento.
Yubikeys: Los modelos recientes de Yubikey pueden almacenar hasta 100 claves de acceso (claves descubribles). Esta mayor capacidad de almacenamiento permite a los usuarios registrar y almacenar una mayor cantidad de claves de acceso, lo que hace de las Yubikeys una opción ideal para aquellos con múltiples servicios o empresas que gestionan un gran número de cuentas.
Limitaciones de Almacenamiento: Sin embargo, el espacio de almacenamiento para las claves residentes sigue siendo finito, y los usuarios deben tener esto en cuenta al registrar las claves de acceso. Por ejemplo, las YubiKeys modernas admiten hasta 100 credenciales descubribles con el firmware actual (5.7+), mientras que las versiones de firmware anteriores admitían 25. Los modelos actuales de Nitrokey también admiten capacidades sustancialmente mayores, con algunos modelos almacenando más de 100 claves de acceso (por ejemplo, Nitrokey Passkey) y otros oscilando entre 35 y 100 dependiendo del modelo (por ejemplo, Nitrokey 3 NFC: hasta 35, Nitrokey 3A Mini: hasta 100). Las llaves PIN+ Release 3 de Token2 (por ejemplo, PIN+ Dual Octo y PIN+ Bio3) y Authenton#1 se sitúan actualmente en el extremo superior con hasta 300 credenciales descubribles por llave. Esto significa que los usuarios con muchos servicios pueden quedarse sin espacio rápidamente en las llaves de menor capacidad, lo que podría requerir múltiples llaves de seguridad de hardware o comprometer su capacidad de almacenar nuevas claves de acceso.
A medida que crece la adopción de claves de acceso, la necesidad de capacidades de almacenamiento más grandes en las llaves de seguridad de hardware se vuelve más pronunciada. La capacidad de almacenar más claves de acceso será esencial para los usuarios que necesitan autenticación sin contraseña en múltiples plataformas y servicios.
Demanda Creciente de Almacenamiento: Con más servicios adoptando claves de acceso, las llaves de seguridad de hardware tendrán que evolucionar para dar cabida a un mayor número de claves descubribles. Este cambio asegurará que los usuarios puedan almacenar claves de acceso sin encontrarse con limitaciones de almacenamiento.
Preparando las Llaves de Hardware para el Futuro: A medida que las claves de acceso se conviertan en la norma, las llaves de seguridad de hardware desempeñarán un papel aún más vital en la protección de las cuentas en línea. Los fabricantes continuarán innovando, aumentando la capacidad de almacenamiento de sus dispositivos y haciéndolos más versátiles para el uso diario, desde usuarios personales hasta empresas.
En resumen, la combinación de claves de acceso y llaves de seguridad de hardware ofrece un método de autenticación potente y preparado para el futuro que mejora la seguridad al tiempo que proporciona una experiencia más fluida y sin contraseñas. Al comprender los matices de las claves residentes y no residentes, así como las limitaciones de almacenamiento, los usuarios pueden tomar decisiones informadas sobre qué llave de seguridad de hardware se adapta mejor a sus necesidades.
Esta guía cubre la elección y el respaldo de una llave de seguridad para sus propias cuentas. Si administra un servicio, la otra cara de esa historia es permitir que sus usuarios registren claves de acceso, incluidas las llaves de hardware como las que se revisan aquí, y manejar las situaciones de llaves perdidas y copias de seguridad que este artículo describe. Corbado Connect añade esa capa de clave de acceso encima de su inicio de sesión existente, por lo que su equipo ofrece inscripción, gestión y recuperación sin tener que construir manualmente la ceremonia WebAuthn.
See how Corbado Connect ships this →Usted elige la llave de hardware, y Corbado Connect se encarga de la inscripción, gestión y recuperación de la clave de acceso del lado del servicio.
En este blog, hemos respondido algunas preguntas clave para ayudarlo a encontrar la llave de seguridad de hardware adecuada para sus necesidades:
1. ¿Cuál es la Mejor Llave de Seguridad para Principiantes que buscan una Opción
Asequible y Fácil de Usar?
Si recién está comenzando o necesita una solución asequible, la
Yubico Security Key C NFC es una excelente
opción. Ofrece autenticación básica de dos factores, es fácil de usar y cuenta con soporte
NFC para compatibilidad móvil, todo a un precio razonable.
2. ¿Cuál es la Mejor Llave de Seguridad para Usuarios Avanzados que necesitan
Características Avanzadas y Versatilidad?
Para usuarios avanzados que requieren características avanzadas como soporte
multiprotocolo, autenticación biométrica o almacenamiento cifrado, una llave de seguridad
más versátil como la Yubico YubiKey 5C NFC o la Yubico YubiKey C Bio
es ideal. Estas llaves ofrecen una variedad de opciones como soporte para Smart Card,
almacenamiento de claves OpenPGP y escaneo de huellas dactilares, haciéndolas perfectas
para usuarios con altas demandas de seguridad.
3. ¿Cuál es la Mejor Llave de Seguridad para Empresas que buscan Proteger las Cuentas de
Múltiples Empleados?
Para las empresas, es importante elegir una llave de seguridad que proporcione protección
confiable y escalable para muchos usuarios. La Yubico YubiKey 5C NFC o la OnlyKey Duo
serían adecuadas, ofreciendo estándares de seguridad sólidos, facilidad de uso y
compatibilidad con varias plataformas. Estas llaves permiten una gestión centralizada y
son ideales para empresas que requieren características de seguridad mejoradas mientras
mantienen la facilidad de despliegue en todos los equipos.
4. ¿Cuáles son las Diferencias Clave entre las Llaves de Seguridad con y sin
Autenticación Biométrica?
Las llaves de seguridad con autenticación biométrica, como la Yubico YubiKey C Bio o la
Token2 Bio3, ofrecen una capa adicional de seguridad al requerir un escaneo de la huella
dactilar antes de conceder acceso. Esta característica es ideal para quienes priorizan la
facilidad de uso y una protección mejorada. Las llaves sin características biométricas,
como la Yubico Security Key C NFC, dependen
únicamente de la posesión de la llave para la seguridad, lo que sigue siendo muy seguro
pero más sencillo.
5. ¿Cuánto debería gastar en una Llave de Seguridad y qué Características justifican el
Precio?
Si busca una llave básica y económica, espere gastar alrededor de 30 USD, como con la
Yubico Security Key C NFC o la Google Titan
Security Key. Para aquellos que necesitan características más
avanzadas como soporte multiprotocolo, el precio será más cercano a 50-55 USD (como la
YubiKey 5C NFC). Para la autenticación biométrica, los precios oscilan entre 40 USD
(Token2 Bio3) y 90-95 USD (YubiKey C Bio). El valor radica en las características
añadidas, como el almacenamiento cifrado o el escaneo de huellas dactilares, que ofrecen
mayor seguridad para usuarios con mayores necesidades. Recuerde que se recomienda tener
una llave de respaldo, por lo que se debe considerar el precio de dos llaves.
6. ¿Realmente necesito una Llave de Seguridad de Respaldo para asegurar que mis Cuentas
permanezcan protegidas?
Aunque no es estrictamente necesaria una llave de respaldo, es muy recomendable para
asegurarse de no quedarse fuera de sus cuentas. Si pierde o daña su llave principal, tener
una segunda garantiza un acceso continuo. Muchos usuarios encuentran que tener una llave
de respaldo les ofrece tranquilidad, especialmente al usar una llave para funciones de
seguridad importantes.
En última instancia, la llave que elija dependerá de sus requisitos de seguridad, los dispositivos que use y su presupuesto. Ya sea que priorice la simplicidad, las características avanzadas de seguridad o la asequibilidad, hay una llave de seguridad de hardware que se adapta a sus necesidades.
Corbado es la Passkey Intelligence Platform para equipos de CIAM que gestionan autenticación de consumidores a gran escala. Te ayudamos a ver lo que los logs de tu IDP y las herramientas de analytics genéricas no muestran: qué dispositivos, versiones de SO, navegadores y gestores de credenciales soportan passkeys, por qué los registros no se convierten en inicios de sesión, dónde falla el flujo de WebAuthn y cuándo una actualización de SO o navegador rompe el login en silencio, todo sin reemplazar Okta, Auth0, Ping, Cognito o tu IDP propio. Dos productos: Corbado Observe aporta observabilidad para passkeys y cualquier otro método de login. Corbado Connect añade passkeys gestionados con analytics integrado (junto a tu IDP). VicRoads ejecuta passkeys para más de 5M de usuarios con Corbado (+80 % de activación de passkey). Habla con un experto en Passkeys →
Los Tokens Simples admiten solo FIDO2/WebAuthn y FIDO U2F, lo que los hace ideales para la autenticación básica de dos factores y el uso típico del consumidor. Los Tokens Extendidos añaden soporte para OATH-TOTP, OATH-HOTP, Smart Card (PIV) y OpenPGP, adecuados para desarrolladores y empresas que necesitan encriptación o firmas digitales. La YubiKey 5C NFC a 55 USD es un ejemplo destacado de Token Extendido.
Discord implementó YubiKeys a todos los empleados en 2023 para eliminar las vulnerabilidades de phishing en los métodos de autenticación anteriores. T-Mobile implementó 200.000 YubiKeys a finales de 2023 para proteger los sistemas internos contra el phishing y el acceso no autorizado. Cloudflare emitió llaves de seguridad en toda la empresa en 2022 como parte de su iniciativa de arquitectura FIDO2 y Zero Trust.
Las tarjetas inteligentes FIDO2 combinan el acceso físico a edificios, la verificación de identidad y el inicio de sesión digital en una credencial del tamaño de una tarjeta de crédito, y, a diferencia de los tokens USB, pueden automatizarse para su inscripción utilizando impresoras de tarjetas como la DataCard SR300. Sin embargo, los tokens FIDO2 carecen de la Gestión del Ciclo de Vida disponible en las soluciones PKI. La única excepción de token USB a esta limitación de automatización es el NeoWave Winkeo-A ID 2.0.
Las credenciales descubribles se almacenan directamente en el autenticador, lo que permite el inicio de sesión sin contraseña sin un identificador externo; las claves de acceso (passkeys) siempre se implementan como credenciales descubribles. Las credenciales no descubribles derivan temporalmente la clave privada a partir de una clave maestra interna y una semilla del identificador de credencial (credential ID), lo que permite credenciales ilimitadas sin consumir almacenamiento permanente en el dispositivo. Esta distinción es importante porque las llaves de hardware tienen una capacidad finita de credenciales descubribles, lo que afecta a los usuarios que registran muchos servicios.
Mira cómo Corbado encaja con tu despliegue de passkeys y tu stack de autenticación actual.
Explorar la Console
Artículos relacionados
Tabla de contenidos