Saltar al contenido principal
Secure smartphone authentication represented by a key-shaped light path across connected devices

WhatsApp muestra cómo desplegar passkeys a escala de mil millones de usuarios

WhatsApp detalló su arquitectura multipasskey, sus alternativas y las correcciones de Android necesarias para desplegar acceso resistente al phishing.

Publicado

29 ago 2026

Tiempo de Lectura

3 min de lectura

Compartir este artículo:

Contenido

El blog Android Developers de Google explicó el 27 de agosto de 2026 cómo WhatsApp amplió el acceso con passkeys a mil millones de usuarios. La lección útil no es solo que una gran aplicación adoptó esta tecnología, sino cómo resolvió recuperación de cuentas, fragmentación de dispositivos y uso entre plataformas sin asumir que todos los usuarios y teléfonos tienen las mismas capacidades.

Qué cambió WhatsApp

El caso práctico indica que WhatsApp pasó de una credencial por cuenta a una arquitectura de servidor capaz de guardar varias passkeys. Así, una persona puede mantener credenciales distintas en Google Password Manager y iCloud Keychain. Al cambiar de plataforma puede crear otra passkey en un acceso posterior, en vez de depender únicamente del flujo entre dispositivos con QR y Bluetooth que WhatsApp consideró confuso y poco fiable en la práctica.

Las passkeys usan criptografía de clave pública: el servicio conserva la clave pública y la privada permanece con el proveedor de credenciales del usuario. Desbloquear el dispositivo autoriza un reto firmado, por lo que no existe una contraseña reutilizable ni un código SMS que pueda capturar una web de phishing. La documentación de Google explica que Android usa Credential Manager, admite passkeys desde Android 9 y permite seleccionar proveedores alternativos desde Android 14.

La escala convierte los casos límite en requisitos

WhatsApp describió una taxonomía que separa errores recuperables de fallos terminales. No tener bloqueo de pantalla, un gestor de contraseñas ausente, Play Services antiguo, conectividad intermitente y excepciones específicas de un dispositivo no pueden terminar igual. La aplicación vuelve a la autenticación tradicional cuando el flujo de passkey no puede completarse.

La empresa también informó de trabajo conjunto para resolver errores observados en algunos dispositivos con Android 13 y 14. Es un contexto importante: las passkeys reducen la exposición al phishing, pero el despliegue depende de componentes del sistema, del estado del gestor y de un servidor capaz de asociar varias credenciales con una sola cuenta.

Qué pueden aprender los desarrolladores

El patrón es adopción progresiva, no sustitución forzada. Conviene comprobar elegibilidad antes de mostrar el flujo, medir latencia y excepciones, conservar una recuperación fiable y proponer la creación cuando el beneficio sea claro. El gesto de un toque es solo el extremo visible de un sistema de identidad más amplio.

WhatsApp afirma que explora reautenticación con passkeys para acciones sensibles, incluidas copias cifradas. Es una dirección declarada, no un compromiso con fecha. Habrá que observar si esos flujos mantienen recuperación y portabilidad mientras reducen la dependencia de credenciales vulnerables al phishing.

Fuentes y metodología

El artículo usa el caso práctico original de Android Developers, firmado por personal de Google y Meta, y la documentación de Google. Las afirmaciones se atribuyen a esas fuentes y el análisis distingue la resistencia al phishing de otros riesgos de cuenta y dispositivo.

Etiquetas:

#WhatsApp #passkeys #Android #Credential Manager #authentication #phishing resistance

23

vistas

0

compartidos

0

me gusta

Artículos Relacionados