Passkeys i gestors de contrasenyes: el cost de la comoditat en seguretat

¿Passkeys o gestors de contrasenyes? Analitzem el cost ocult de la comoditat en seguretat i com protegir els teus comptes.

martes, 14 de julio de 2026 • 7 min de lectura • Equip Q2BSTUDIO

Passkeys vs gestors de contrasenyes: avantatges i desavantatges

En els últims anys, la indústria de l'autenticació digital ha viscut una transformació silenciosa però profunda. Passem de memoritzar contrasenyes complexes a delegar aquesta responsabilitat en gestors, i ara ens trobem davant la promesa d'un futur sense contrasenyes gràcies a les passkeys. No obstant això, després de la brillantor de la comoditat s'amaguen costos ocults que mereixen una anàlisi detallada. Aquest article explora les fortaleses i debilitats d' ambdós enfocaments, ofereix una perspectiva professional sobre com combinar-los i destaca el paper que empreses com Q2BSTUDIO poden jugar en la implementació de solucions equilibrades.

Què són realment les passkeys?

Les passkeys es basen en l'estàndard WebAuthn de la FIDO Alliance. En lloc d'una contrasenya, es genera un parell de claus criptogràfiques (pública i privada) per a cada compte. La clau privada roman en el dispositiu de l'usuari, protegida per biometria o PIN, mentre que la pública s'emmagatzema en el servidor. Durant l'inici de sessió, el servidor envia un desafiament que el dispositiu signa amb la clau privada; aquesta firma demostra la identitat sense exposar cap secret. El resultat és una experiència fluida: toques el sensor d'empremtes o mires a la càmera i ja estàs dins. A més, en estar vinculades al domini específic, les passkeys són inherentment resistents al phishing: un lloc fraudulent mai podrà enganyar el dispositiu perquè signi un desafiament per a un origen diferent.

Per a l'usuari final, la promesa és temptadora: oblidar-se de contrasenyes, no haver de recordar combinacions de caràcters ni dependre d'un gestor extern. Per a desenvolupadors i administradors de sistemes, representa un salt en seguretat, ja que elimina vectors d'atac com el robatori massiu de bases de dades de credencials. No obstant això, com tota tecnologia incipient, les passkeys arrosseguen amb si una sèrie de condicionants que cal considerar abans d'adoptar-les cegament.

El model tradicional del gestor de contrasenyes

Els gestors de contrasenyes porten anys resolent el problema de 'massa contrasenyes'. La seva arquitectura és coneguda: una volta xifrada protegida per una contrasenya mestra. Dins s' emmagatzemen credencials, notes segures, targetes de crèdit i fins i tot claus SSH. El principal avantatge és la independència de dispositiu: si perds el mòbil o canvies d'ordinador, amb la teva contrasenya mestra recuperes l'accés a tot. També permeten compartir secrets de forma controlada, una cosa essencial en entorns corporatius on es necessita delegar accés a sistemes compartits.

No obstant, el model centralitzat té el seu taló d'Aquiles: la contrasenya mestra és un únic punt de fallada. Si un atacant aconsegueix obtenir-la mitjançant phishing, keylogging o una vulnerabilitat en el mateix gestor, totes les credencials queden exposades. A més, els gestors no estan exempts de riscos de phishing: tot i que autocompleten només en URLs correctes, un usuari despistat pot ser enganyat per copiar i pegar la seva contrasenya en un lloc fals. Tot i així, per a la majoria dels casos d'ús quotidians, continuen sent una eina fiable i madura.

Costos ocults de la comoditat: més enllà del màrqueting

La indústria promociona les passkeys com la solució definitiva, però l'experiència pràctica revela diverses capes de complexitat. El més evident és la dependència de plataforma. Les passkeys solen sincronitzar-se mitjançant ecosistemes tancats: iCloud Keychain per a Apple, Passkey Manager per a Google o Microsoft Authenticator. Si decideixes migrar d'un iPhone a un Android, o viceversa, el traspàs no és automàtic ni trivial. Tot i que hi ha estàndards oberts, la implementació real queda lligada a l'ecosistema del proveïdor. Això pot generar bloquejos que afecten tant usuaris particulars com empreses que necessiten flexibilitat en l'elecció de dispositius.

Un altre cost significatiu és la recuperació davant pèrdua o avaria del dispositiu. Amb un gestor de contrasenyes, n'hi ha prou amb recordar la contrasenya mestra i instal·lar l'aplicació en un nou equip. Amb les passkeys, el flux de recuperació depèn de la sincronització al núvol de cada plataforma. Si aquesta sincronització falla, si l'usuari no va configurar un mètode de recolzament o si s'eliminen accidentalment les passkeys, l'accés a tots els comptes vinculats pot quedar compromès. En entorns empresarials, on la continuïtat és crítica, aquest risc no és menor.

A més, la corba d'adaptació per a usuaris no tècnics és pronunciada. La idea de 'no tenir contrasenya' desconcerta els qui estan acostumats al model clàssic. Preguntes com 'i si perdo el mòbil?' o 'com entro des d'un ordinador públic?' són freqüents i requereixen formació addicional. Fins i tot els desenvolupadors s'han d'enfrontar a la complexitat d'integrar WebAuthn correctament, manejant casos límit com la compatibilitat entre navegadors o la coexistència amb mètodes d'autenticació heretats.

Finalment, la transició híbrida obliga a mantenir dos sistemes durant anys. No tots els llocs web suporten passkeys, per la qual cosa usuaris i empreses han de conviure amb gestors de contrasenyes i passkeys simultàniament. Això incrementa la càrrega cognitiva: quin mètode usar a cada lloc? com assegurar una experiència uniforme? Per a una companyia de desenvolupament com Q2BSTUDIO, que treballa en aplicacions a mida, aquest escenari és habitual. En dissenyar sistemes d' autenticació, hem de contemplar múltiples opcions, garantir la interoperabilitat i oferir una experiència que no confongui l' usuari final.

Estratègia híbrida: el millor de tots dos mons

Davant d'aquest panorama, la decisió més sensata no és apostar per una única tecnologia, sinó combinar-les segons el context. Per a comptes d'alt risc com banca, correu electrònic principal o serveis al núvol crítics, les passkeys ofereixen una capa de seguretat superior davant el phishing. La comoditat biomètrica és un valor afegit. En aquests casos, mereix la pena assumir el cost de la dependència de plataforma i establir plans de recuperació sòlids.

Per a la resta de comptes —xarxes socials, serveis de prova, fòrums, etc.—, un gestor de contrasenyes continua sent l'opció més flexible i provada. A més, els gestors moderns estan incorporant suport per a passkeys, permetent emmagatzemar-les al costat de les contrasenyes tradicionals i facilitant la transició. Una bona pràctica és habilitar sempre l'autenticació multifactor (MFA) mitjançant aplicacions autenticadores o claus maquinari, independentment del mètode principal. La seguretat no ha de descansar en un sol factor.

A l'àmbit empresarial, la situació és encara més complexa. Les organitzacions necessiten gestionar credencials compartides, controlar accessos i auditar inicis de sessió. Q2BSTUDIO ajuda els seus clients a dissenyar arquitectures d'autenticació robustes, combinant ciberseguretat amb usabilitat. Per exemple, en projectes on integrem serveis cloud aws i azure, implementem solucions híbrides que fan servir passkeys per a empleats amb dispositius gestionats i gestors de contrasenyes corporatius per a accessos des d'entorns no controlats. També aprofitem ia per a empreses i agents IA per analitzar patrons d'inici de sessió i detectar anomalies en temps real.

Així mateix, la intel·ligència artificial s'està obrint pas en l'automatització de processos de recuperació de comptes i en la generació de polítiques d'autenticació adaptatives. D'altra banda, eines de serveis intel·ligència de negoci com power bi permeten als equips de seguretat visualitzar mètriques d'adopció de passkeys, taxes d'èxit d'autenticació i possibles colls d'ampolla en l'experiència d'usuari.

El paper del desenvolupament de programari a mida

L' adopció de qualsevol tecnologia d' autenticació requereix programari que s' adapti a les necessitats específiques de cada negoci. Les solucions estàndard rara vegada encaixen perfectament. Per això, comptar amb un soci tecnològic que ofereixi programari a mida és clau. En Q2BSTUDIO desenvolupem mòduls d'autenticació personalitzats, des de la integració de WebAuthn fins a la implementació de fluxos de recuperació multicanal (correu, SMS, recolzament biomètric). També treballem en la sincronització segura de passkeys entre plataformes, minimitzant el vendor lock-in mitjançant l'ús d'estàndards oberts i APIs extensibles.

La formació d'usuaris és un altre aspecte que no hem de descuidar. Incloure tutorials interactius, assistents de configuració i canals de suport clars redueix la fricció. Un disseny centrat en l'usuari, combinat amb bones pràctiques de seguretat, és la fórmula que apliquem en els nostres projectes. Per exemple, en implementar un sistema d'accés per a una plataforma d'e-learning, optem per un enfocament híbrid: passkeys per als administradors i gestor de contrasenyes corporatiu per als alumnes, amb un mateix portal d'inici que detecta automàticament el mètode disponible.

Conclusió: equilibri i pragmatisme

Les passkeys no són la panacea, però tampoc un miracle. Representen un avenç genuí en la lluita contra el phishing i la fatiga de contrasenyes. Tanmateix, subestimar els seus costos ocults —dependència de plataforma, complexitat de recuperació, necessitat de formació— pot generar problemes majors que els que resolen. Per la seva banda, els gestors de contrasenyes continuen sent una eina madura, flexible i accessible, tot i que amb el seu propi punt feble: la contrasenya mestra.

L'estratègia guanyadora és híbrida i contextual. Utilitzar passkeys per als accessos més sensibles i gestors per a la resta, reforçant sempre amb MFA. I, sobretot, comptar amb un equip de desenvolupament que entengui tant la seguretat com l'experiència d'usuari. En Q2BSTUDIO oferim consultoria i desenvolupament en intel·ligència artificial, cloud, ciberseguretat i aplicacions a mida perquè cada organització pugui dissenyar el seu model d'autenticació sense comprometre la comoditat ni la protecció. El futur de l'autenticació no és una batalla entre tecnologies, sinó una orquestració intel·ligent d'aquestes.

ELS NOSTRES SERVEIS

Com et podem ajudar

Tens un projecte en ment?

Explica'ns la teva visió i la convertim en una solució de programari. Sigui quin sigui l'abast, fem realitat la teva idea.