El blog Android Developers de Google explicó el 27 de agosto de 2026 cómo WhatsApp amplió el acceso con passkeys a mil millones de usuarios. La lección útil no es solo que una gran aplicación adoptó esta tecnología, sino cómo resolvió recuperación de cuentas, fragmentación de dispositivos y uso entre plataformas sin asumir que todos los usuarios y teléfonos tienen las mismas capacidades.
Qué cambió WhatsApp
El caso práctico indica que WhatsApp pasó de una credencial por cuenta a una arquitectura de servidor capaz de guardar varias passkeys. Así, una persona puede mantener credenciales distintas en Google Password Manager y iCloud Keychain. Al cambiar de plataforma puede crear otra passkey en un acceso posterior, en vez de depender únicamente del flujo entre dispositivos con QR y Bluetooth que WhatsApp consideró confuso y poco fiable en la práctica.
Las passkeys usan criptografía de clave pública: el servicio conserva la clave pública y la privada permanece con el proveedor de credenciales del usuario. Desbloquear el dispositivo autoriza un reto firmado, por lo que no existe una contraseña reutilizable ni un código SMS que pueda capturar una web de phishing. La documentación de Google explica que Android usa Credential Manager, admite passkeys desde Android 9 y permite seleccionar proveedores alternativos desde Android 14.
La escala convierte los casos límite en requisitos
WhatsApp describió una taxonomía que separa errores recuperables de fallos terminales. No tener bloqueo de pantalla, un gestor de contraseñas ausente, Play Services antiguo, conectividad intermitente y excepciones específicas de un dispositivo no pueden terminar igual. La aplicación vuelve a la autenticación tradicional cuando el flujo de passkey no puede completarse.
La empresa también informó de trabajo conjunto para resolver errores observados en algunos dispositivos con Android 13 y 14. Es un contexto importante: las passkeys reducen la exposición al phishing, pero el despliegue depende de componentes del sistema, del estado del gestor y de un servidor capaz de asociar varias credenciales con una sola cuenta.
Qué pueden aprender los desarrolladores
El patrón es adopción progresiva, no sustitución forzada. Conviene comprobar elegibilidad antes de mostrar el flujo, medir latencia y excepciones, conservar una recuperación fiable y proponer la creación cuando el beneficio sea claro. El gesto de un toque es solo el extremo visible de un sistema de identidad más amplio.
WhatsApp afirma que explora reautenticación con passkeys para acciones sensibles, incluidas copias cifradas. Es una dirección declarada, no un compromiso con fecha. Habrá que observar si esos flujos mantienen recuperación y portabilidad mientras reducen la dependencia de credenciales vulnerables al phishing.
Fuentes y metodología
El artículo usa el caso práctico original de Android Developers, firmado por personal de Google y Meta, y la documentación de Google. Las afirmaciones se atribuyen a esas fuentes y el análisis distingue la resistencia al phishing de otros riesgos de cuenta y dispositivo.