WebAuthn Mobile te permite iniciar sesión en un teléfono con Face ID, Touch ID, huella dactilar, el PIN del dispositivo u otro método de bloqueo de pantalla local, en lugar de una contraseña. El sitio web recibe una clave pública, no tu rostro ni tu huella dactilar. Para los usuarios, es más rápido y ofrece una gran resistencia al phishing; para los equipos de producto, es el estándar del navegador en el que se basan las claves de acceso y la autenticación FIDO2.
¿Qué es WebAuthn Mobile?
WebAuthn móvil consiste en el uso de la API de autenticación web del W3C en smartphones y navegadores móviles para crear y utilizar claves de acceso. WebAuthn Nivel 1 se convirtió en una Recomendación del W3C el 4 de marzo de 2019, y WebAuthn Nivel 3 seguía en fase de Recomendación Candidata en 2026, con el plazo de comentarios del W3C abierto al menos hasta el 23 de junio de 2026.
La explicación en lenguaje sencillo es muy clara. Tu teléfono crea una credencial criptográfica para una cuenta concreta de un sitio web o una aplicación. El servicio almacena la clave pública. La clave privada permanece en el autenticador —como el hardware seguro del teléfono— o en un proveedor de claves de acceso, como el Llavero de iCloud, el Gestor de contraseñas de Google u otro proveedor compatible.
La biometría es solo el paso de autorización local. Cuando se utiliza WebAuthn en el móvil, Face ID o un sensor de huellas dactilares confirman que la persona que tiene el teléfono está autorizada a utilizar la credencial, pero la entidad de confianza nunca recibe los datos biométricos. Esa distinción es importante, porque mucha gente sigue pensando que el «inicio de sesión biométrico» significa que una empresa almacena un escaneo facial. Con las claves de acceso, no es así.
La Alianza FIDO define una clave de acceso como una credencial FIDO y, en 2024, describió formalmente las claves de acceso como sincronizadas entre dispositivos o vinculadas a un dispositivo concreto. Para el Día Mundial de la Clave de Acceso, celebrado el 7 de mayo de 2026, la Alianza FIDO estimó que había 5 000 millones de claves de acceso en uso activo en todo el mundo. Ya no se trata de una simple prueba piloto.
Cómo funciona el inicio de sesión biométrico en un teléfono
En el iPhone, la implementación de las claves de acceso de Apple permite crear cuentas e iniciar sesión mediante Face ID o Touch ID. En Android, Google recomienda WebAuthn para sitios web y Credential Manager para aplicaciones de Android; la documentación para desarrolladores de Android de 2026 también describía la compatibilidad con las claves de acceso en Android, Wear OS y Android XR.
Lo primero es el registro. Creas una clave de acceso para un servicio, tu teléfono te solicita una verificación de usuario local y el navegador envía la clave pública resultante, junto con los metadatos, al servicio. Más tarde, al iniciar sesión, el servicio envía un desafío criptográfico y tu autenticador lo firma. No se transmite ningún secreto compartido a través de la red.
Ese último punto es la razón por la que WebAuthn para móviles es mucho mejor que los códigos de un solo uso enviados por SMS. Una página de phishing puede engañarte para que introduzcas un código de seis dígitos. Sin embargo, no puede hacer fácilmente que tu clave de acceso inicie sesión en un origen incorrecto, ya que WebAuthn vincula las credenciales al origen web de la parte de confianza.
Hay un pequeño inconveniente en cuanto a la experiencia del usuario. Si visitas una página web en un navegador integrado dentro de una aplicación social, o en una combinación de navegador y dispositivo más antiguos, es posible que el inicio de sesión con clave de acceso no esté disponible, incluso aunque la misma cuenta funcione en Safari, Chrome o una aplicación nativa. La documentación de ayuda de PayPal de 2024, por ejemplo, describía la compatibilidad con las claves de acceso, al tiempo que advertía de que el navegador o dispositivo actual podría no ser aún compatible.
WebAuthn para móviles frente a contraseñas, códigos SMS y códigos OTP de aplicaciones
La principal diferencia en materia de seguridad es que las contraseñas y los códigos son información que se puede conocer o copiar, mientras que las claves de acceso utilizan criptografía de clave pública. Tu base de datos de contraseñas puede sufrir una filtración. Tus SMS pueden ser interceptados. El código de tu aplicación de autenticación puede ser objeto de phishing en tiempo real. Se supone que la clave privada de una clave de acceso no debe salir del autenticador ni del proveedor de la clave de acceso.
Una comparación concreta ayuda a entenderlo. Supongamos que un banco tiene un millón de usuarios activos mensuales en el móvil y que 12% de ellos llaman al servicio de asistencia al menos una vez al año para restablecer su contraseña, una cifra plausible para los servicios al consumidor, aunque deberías sustituirla por tus propios datos del servicio de asistencia. Si cada restablecimiento cuesta $6 en tiempo de asistencia en 2026, eso supone $720 000 al año. Reducir el volumen de restablecimientos incluso en un 40% mediante claves de acceso supone un ahorro de $288 000, sin tener en cuenta la reducción del fraude ni la retención de usuarios.
A los equipos de seguridad también les gusta la resistencia al phishing. Microsoft afirmó en una publicación del 7 de mayo de 2026 con motivo del Día Mundial de la Clave de Acceso que la adopción de las claves de acceso se estaba acelerando y citó la estimación de la Alianza FIDO de 5 mil millones de claves de acceso. Microsoft también señaló que, en 2026, la autenticación resistente al phishing abarcaba el 99,61 % de los usuarios y dispositivos dentro de Microsoft. Se trata de una indicación útil procedente de un entorno empresarial a gran escala, aunque tu modelo de amenazas sea diferente.
Los bancos y las aplicaciones fintech están prestando atención porque tanto las contraseñas de un solo uso (OTP) por SMS como las de las aplicaciones y las autorizaciones por notificaciones push presentan modos de fallo problemáticos. La Alianza FIDO informó en junio de 2026 de que el interés del sector bancario y financiero se veía impulsado por la demanda de alternativas resistentes al phishing. Si trabajas en productos financieros para móviles, combina las claves de acceso con controles antifraude más amplios, como la evaluación del riesgo del dispositivo, la supervisión de las transacciones y las comprobaciones de patrones de fraude de identidad sintética. La autenticación por sí sola no demuestra que la cuenta la haya abierto una persona real.
| Método | Qué almacena el servicio | Resistencia al phishing en 2026 | Fricción habitual en los dispositivos móviles |
|---|---|---|---|
| Contraseña | Hash de la contraseña | Bajo; los usuarios pueden introducirlo en una página web falsa | Contraseñas olvidadas, reutilización y procesos de restablecimiento |
| Código OTP por SMS | Número de teléfono y estado de la sesión | De baja a media; los códigos pueden retransmitirse | Sustitución de tarjetas SIM, problemas de itinerancia, mala cobertura |
| Aplicación de autenticación OTP | Secreto compartido o registro de inscripción | Medio; el phishing en tiempo real sigue siendo posible | Confusión sobre la migración y la copia de seguridad de dispositivos |
| Clave de acceso móvil de WebAuthn | Metadatos de claves públicas y credenciales | Alto; las credenciales están vinculadas al origen del sitio | Recuperación entre dispositivos y dependencia de un proveedor |
Claves de acceso sincronizadas o vinculadas a un dispositivo: elígelas con cuidado
Las claves de acceso pueden estar sincronizadas o vinculadas a un dispositivo. Las claves de acceso sincronizadas te acompañan en todos tus dispositivos a través de un proveedor de claves de acceso, que es la opción que la mayoría de los usuarios aceptan. Las credenciales vinculadas a un dispositivo permanecen asociadas a un dispositivo concreto o a un autenticador de hardware. Pueden ser más estrictas, pero también pueden provocar bloqueos indeseados.
Sinceramente, las claves de acceso sincronizadas son la mejor opción por defecto para los productos móviles de consumo, a menos que se trate de proteger acciones de muy alto riesgo. La gente cambia de móvil, se le rompe la pantalla, comparte tabletas y se olvida de los pasos de recuperación. Un sistema de inicio de sesión que sea teóricamente perfecto, pero que deje a los usuarios desamparados tras la pérdida de un iPhone, se convertirá en un problema de asistencia técnica y, lo que es peor, en una razón para seguir utilizando contraseñas para siempre.
El argumento contrario merece respeto. Un artículo académico de 2026 sobre las credenciales vinculadas al dispositivo frente a las sincronizadas sostenía que la seguridad de las claves de acceso sincronizadas queda concentrada en el proveedor de dichas claves. Si un atacante compromete la cuenta del proveedor o su proceso de recuperación, la situación de seguridad cambia. Ese es el escollo que rara vez se menciona en las presentaciones optimistas sobre las claves de acceso.
La revisión 4 de la norma NIST SP 800-63B, de 2025, reconoció los autenticadores sincronizables y señaló que muchos de ellos se basan en WebAuthn del W3C. Para los equipos de producto, esto significa que los autenticadores sincronizados ya no son una opción marginal. La tarea de diseño radica en definir las políticas: ¿cuándo se acepta una clave de acceso sincronizada, cuándo se refuerza la autenticación y cuándo se exige una credencial vinculada a un dispositivo?
Los equipos de desarrollo de aplicaciones móviles también deberían tener en cuenta cómo está evolucionando el resto de la pila de la aplicación. Si estás planificando la autenticación para un producto que se ejecutará en teléfonos, dispositivos wearables y dispositivos de realidad mixta, el cambio general descrito en Desarrollo de aplicaciones móviles en 2026 Es importante. La identidad forma ahora parte de la arquitectura del producto, no es solo una pantalla de inicio de sesión.
Implementar WebAuthn en dispositivos móviles sin molestar a los usuarios
Un buen diseño de claves de acceso empieza por reconocer que a los usuarios no les importa WebAuthn. Lo que les importa es acceder a su cuenta de forma rápida y segura. El lenguaje del producto debería indicar «Iniciar sesión con una clave de acceso» o «Usar Face ID» cuando las convenciones de la plataforma lo permitan, mientras que la capa técnica utiliza la API de WebAuthn o el Gestor de credenciales de Android.
Una implantación gradual suele funcionar mejor que un cambio brusco. Ofrece claves de acceso tras un inicio de sesión con contraseña satisfactorio, durante la creación de la cuenta y tras una sesión de alta confianza. No obligues a registrarse mientras alguien está intentando realizar una compra o una transferencia. Un mal momento convierte una mejora de seguridad en un obstáculo a la hora de finalizar la compra.
- Empieza con el registro opcional de claves de acceso para los usuarios que dispongan de navegadores y dispositivos compatibles.
- Asegúrate de disponer de una vía de recuperación verificada antes de eliminar las contraseñas o la opción de recuperación mediante SMS.
- Prueba por separado los entornos de Safari, Chrome y Android WebView, así como iOS, Android y los flujos de cambio de cuenta.
- Registra los errores en la creación de credenciales por navegador, versión del sistema operativo, proveedor de claves de acceso y clase de dispositivo.
- Utiliza la verificación en dos pasos para acciones delicadas, como añadir un método de pago o cambiar la dirección de correo electrónico de recuperación.
En el caso de los sitios web, las directrices de Google para 2026 orientan a los desarrolladores hacia WebAuthn. Para las aplicaciones de Android, la opción recomendada es Credential Manager, que ofrece a los usuarios un selector de credenciales a nivel del sistema. En las plataformas de Apple, AuthenticationServices proporciona los flujos de claves de acceso, incluyendo compatibilidad con entornos gestionados, cuentas de Apple gestionadas y controles de sincronización del llavero de iCloud, según la documentación para desarrolladores de Apple para 2026.
Un caso excepcional puede arruinar tus métricas: las solicitudes de clave de acceso que aparecen antes de que el navegador haya detectado una acción estable por parte del usuario. Algunos navegadores móviles y contextos dentro de aplicaciones son muy exigentes en cuanto al momento en que se puede mostrar la interfaz de usuario de credenciales. Trata el registro de claves de acceso como un flujo de producto con telemetría, no como una simple llamada a la API de una sola línea. Los equipos que ya están invirtiendo en Pruebas de automatización para el control de calidad de aplicaciones móviles Deberían añadir a su conjunto de pruebas de regresión los casos de uso relacionados con la creación de claves de acceso, el inicio de sesión, la cancelación y la recuperación.
Otra trampa es la reventa de dispositivos. Una clave de acceso no debería seguir siendo válida como medio de autenticación para el siguiente propietario de un teléfono, pero los usuarios suelen dejar las cuentas conectadas o no borran los datos de los dispositivos correctamente. Si tu producto maneja datos confidenciales, recuerda a los usuarios cómo eliminar dispositivos y revisar las sesiones activas; estas mismas medidas de seguridad son la base de cualquier guía sobre Cómo vender un móvil viejo de forma segura.
Pagos, operaciones bancarias y acciones móviles de alto riesgo
La «Confirmación de pago seguro» es donde WebAuthn para móviles va más allá del simple inicio de sesión. El W3C publicó un borrador de recomendación candidata sobre la «Confirmación de pago seguro» el 4 de junio de 2026. La especificación es una extensión de WebAuthn para pagos que permite firmar datos específicos del pago, como el origen del comerciante, el importe y la moneda.
¿Por qué es importante? Un inicio de sesión normal demuestra que el usuario se ha autenticado en tu sitio web. Una confirmación de pago permite vincular criptográficamente la autorización a una transacción concreta. En el caso de la banca, los monederos electrónicos y los pagos en plataformas de comercio, se trata de un tipo de señal diferente.
Aun así, no consideres WebAuthn para móviles como una solución milagrosa contra el fraude. Una clave de acceso puede confirmar que el usuario o el dispositivo registrado ha autorizado una acción, pero no te dirá si el usuario está recibiendo instrucciones por teléfono, si la cuenta beneficiaria está controlada por un «mulo» o si la sesión se ha iniciado desde un dispositivo comprometido. El auge de los ataques asistidos por IA, del que se habla en análisis reciente de los riesgos de ciberseguridad, hace que esa visión por capas cobre mayor importancia.
Para las acciones de alto valor, combina las claves de acceso con la puntuación de riesgo de las transacciones, la información sobre los dispositivos, la revisión de las notificaciones y los períodos de reflexión. En casos de bajo riesgo, las claves de acceso pueden eliminar las trabas. En casos de alto riesgo, deben servir de base para un flujo de autenticación reforzada, en lugar de sustituir al resto de controles.
La recuperación es lo que determina el éxito
La mayoría de los proyectos sin contraseña que fracasan no lo hacen por problemas de criptografía. Fracasan en la recuperación. Un usuario se compra un teléfono nuevo, pierde el acceso a su proveedor de claves de acceso, cambia de trabajo o viaja con un solo dispositivo. Y ahí es cuando la historia idílica de los sistemas sin contraseña se topa con la cola de asistencia técnica.
Implemente medidas de recuperación antes de celebrar las tasas de conversión. Permita varias claves de acceso por cuenta, muestre claramente los dispositivos identificados y facilite la revocación de credenciales antiguas. Si la cuenta es valiosa, exija una verificación reciente de la clave de acceso antes de añadir una nueva clave o modificar los métodos de recuperación.
El Gestor de contraseñas de Google podría facilitar el cambio de proveedor. Android Central informó el 19 de mayo de 2026 de que Google estaba trabajando en la importación y exportación de claves de acceso para el Gestor de contraseñas de Google en Android, pero el informe indicaba que, en el momento de su publicación, aún no había una fecha confirmada para su lanzamiento. Hasta que la portabilidad sea algo habitual, la dependencia de un proveedor concreto es un factor real a tener en cuenta a la hora de elegir un producto.
En el caso de las cuentas empresariales o gestionadas, los ajustes de las políticas son fundamentales. La documentación de Apple de 2026 describía las claves de acceso en entornos gestionados con cuentas Apple gestionadas y controles de sincronización del llavero de iCloud. A los administradores les importarán más la inscripción, la revocación, la sustitución de dispositivos y los registros de auditoría que la elegancia del botón de inicio de sesión.
Mi opinión: WebAuthn para móviles está listo para su uso generalizado en los inicios de sesión, pero solo si se considera la recuperación como parte de la autenticación y no como algo secundario. Por supuesto, incluye el botón de clave de acceso. Pero no retires la escalera antes de asegurarte de que los usuarios puedan volver a subir.
Preguntas frecuentes
¿Es seguro iniciar sesión con Face ID mediante WebAuthn para móviles?
Sí, siempre que se implemente correctamente. Face ID o la verificación mediante huella dactilar solo desbloquean el uso local de la clave de acceso; la página web recibe una firma criptográfica, no tus datos biométricos.
¿WebAuthn sustituye por completo a las contraseñas?
Es posible, pero muchos servicios empiezan ofreciendo claves de acceso junto con las contraseñas. La sustitución total depende del diseño del sistema de recuperación, la cobertura de los dispositivos, el riesgo de la cuenta y la disposición del servicio de asistencia al usuario.
¿Puedo utilizar una clave de acceso móvil en un ordenador de sobremesa?
A menudo, sí. Muchos sistemas de claves de acceso permiten que un teléfono autorice el inicio de sesión en un navegador de ordenador, normalmente mediante un flujo gestionado por la plataforma, pero la disponibilidad depende del navegador, del sistema operativo y de la compatibilidad del proveedor de claves de acceso.
¿Qué pasa si pierdo el móvil con mis claves de acceso?
Si tus claves de acceso están sincronizadas, podrás recuperarlas a través de tu cuenta del proveedor y de otro dispositivo de confianza. Si están vinculadas a un dispositivo concreto, la recuperación dependerá del proceso de recuperación de la cuenta del servicio y de las credenciales de respaldo que hayas registrado.
¿WebAuthn Mobile es lo mismo que FIDO2?
No exactamente. WebAuthn es la API del navegador del W3C que se utiliza con FIDO2 y las claves de acceso, mientras que FIDO2 es el conjunto más amplio de estándares para la autenticación mediante clave pública resistente al phishing.


