Meta apuesta a las passkeys y reemplaza la contraseña en Facebook con biometría del propio teléfono
La red social incorporó un mecanismo que delega la verificación de identidad al dispositivo del usuario y vuelve obsoletos los ataques de phishing vinculados al inicio de sesión.
El proyecto de passkeys que desarrolla Meta en el marco de su estrategia de seguridad de cuentas ya está disponible para los usuarios de Facebook. La compañía, con sede central en Menlo Park, California, habilitó el inicio de sesión mediante llaves de acceso, un estándar impulsado por la FIDO Alliance que sustituye las contraseñas tradicionales por la huella dactilar, el reconocimiento facial o el PIN del dispositivo.
Cómo funciona el nuevo método en tres pasos
- El usuario configura la llave desde la aplicación móvil y el dispositivo genera un par de claves criptográficas: una privada, que permanece en el teléfono, y una pública, que se registra en los servidores de Facebook.
- Cada vez que se inicia sesión, la plataforma envía un desafío al dispositivo, que solo se resuelve si la clave privada está vinculada al dominio legítimo de la red social, lo que bloquea intentos de phishing.
- El teléfono valida la identidad mediante biometría o PIN y responde al desafío sin compartir el dato biométrico con los servidores de Meta.
La investigadora en seguridad informática Rachel Tobac, directora ejecutiva de SocialProof Security, explicó a diversos medios especializados que la principal ventaja del sistema es que la autenticación queda atada criptográficamente al sitio verdadero y resulta imposible de reutilizar en una página falsificada. Esa característica, señaló, cierra la puerta a la maniobra más habitual de los atacantes para robar credenciales.
En materia de privacidad, los datos biométricos nunca abandonan el equipo del usuario: ni la huella ni el rostro viajan a los servidores de la compañía. El teléfono verifica la identidad de manera local y se limita a comunicar que la comprobación fue satisfactoria. El usuario conserva así el control del dato sensible en todo momento.
La sincronización corre por cuenta de los sistemas operativos. En Android, las llaves de acceso se administran desde la cuenta de Google; en iPhone y Mac, se replican mediante iCloud Keychain. Una vez creada, la passkey queda disponible en todos los dispositivos asociados a esa cuenta sin necesidad de repetir el procedimiento.
Para activar la función, el usuario debe ingresar a Configuración y privacidad dentro de la aplicación móvil, abrir el Centro de Cuentas de Meta, acceder al apartado Contraseña y seguridad y elegir la opción Llaves de acceso. El último paso consiste en confirmar la creación con la biometría o el PIN configurados en el teléfono.
La funcionalidad ya se encuentra operativa para los usuarios de Facebook en dispositivos móviles y, según anunció la empresa, se extenderá de manera progresiva al resto de las plataformas de Meta durante los próximos meses, con el objetivo de cubrir el ecosistema completo antes de que termine el año.
