Passkeys y Bitwarden en Linux, adiós a las contraseñas

Passkeys y Bitwarden en Linux, adiós a las contraseñas

Hay un gesto que repites cada día sin pensarlo: teclear una contraseña para entrar en tu correo o en tu banco. Ese ritual tan cotidiano es también el punto más frágil de tu vida digital, porque el 77% de las brechas por hackeo involucra credenciales robadas, según datos de Verizon recogidos por la Alianza FIDO. Es por ello, que las passkeys llegaron para jubilar ese gesto y, en septiembre de 2026, ya forman parte de tu día a día en móviles y ordenadores de otras plataformas, aunque en Linux el camino es distinto.

¿Qué es una passkey y qué cambia frente a una contraseña?

Imagina entrar en tu cuenta sin escribir nada y sin que nadie pueda robarte la llave. El sitio te lanza un reto que tu dispositivo sabe responder, porque custodia una mitad secreta que jamás viaja por la red. Tú lo autorizas con tu PIN o tu huella, y el servidor lo comprueba con la mitad pública que guardó al registrarte.

Eso significa que no hay nada que robar en una filtración ni nada que te puedan arrancar con un correo falso: la clave privada nunca sale de tu equipo y cada respuesta solo vale para el sitio que la pidió. Las passkeys sincronizadas viajan cifradas entre tus aparatos dentro de tu gestor, mientras que las ligadas a un dispositivo viven solo en su hardware. La Alianza FIDO reúne cifras de quienes ya migraron, con inicios de sesión hasta seis veces más rápidos según Amazon y una tasa de éxito cuatro veces mayor según Google.

  • La mitad secreta nunca sale de tu equipo, así que una filtración del servicio no la expone.
  • Cada respuesta solo vale para el sitio que la pidió, de modo que una página falsa no puede reutilizarla.
  • La copia cifrada de tu gestor te devuelve el acceso si cambias de dispositivo o pierdes uno.

En Linux falta la pieza que en otros sistemas lo hace todo invisible, así que te toca elegir almacén a conciencia. Y esa elección condiciona todo lo que viene después, desde la sincronización hasta la recuperación si pierdes un equipo.

Google resucita JPEG XL tres años después de expulsarlo de Chrom

¿Qué necesitas antes de empezar?

Antes de tocar nada, deja tu equipo al día y elige un navegador con buena relación con las passkeys, como Chrome o cualquier derivado de Chromium (ej: Edge, Brave, Vivaldi) en sus versiones recientes, que te permiten gestionarlas desde la extensión sin pelearte con el sistema. Firefox también juega, aunque con algún matiz que conviene revisar en su documentación antes de dar nada por sentado.

Después crea tu cuenta gratuita en Bitwarden si aún no la tienes e instala su extensión en el navegador y, si te apetece, la aplicación de escritorio para Linux, que te facilita ordenar la bóveda con calma fuera del navegador. Con eso cubres casi todo el trabajo previo.

Si vienes de otro gestor, importa primero tu archivo CSV a Bitwarden y dedica diez minutos a borrar duplicados y cuentas muertas. Empezar con la bóveda limpia evita que convivan tres contraseñas viejas con tu primera passkey y te ahorra confusiones cuando el navegador te ofrezca elegir entre ellas.

Dónde duermen tus passkeys en LinuxSincronizaciónIdeal para ti si
Extensión de Bitwarden en el navegadorCifrada entre todos tus equiposQuieres entrar sin contraseñas en el día a día
Llave física FIDO2 por USB o NFCNinguna, vive en el hardwareProteges cuentas críticas o equipos compartidos
Gestor integrado del navegadorAtada a tu cuenta del navegadorPrefieres no instalar nada más

La trampa de las suscripciones: fácil entrar, difícil salir y más caro cada vez

¿Cómo se deja Bitwarden listo para guardar passkeys?

El truco está en un ajuste poco visible de la extensión. Bitwarden pregunta si puede proponer el guardado de passkeys, y si esa casilla duerme desactivada, el navegador ni te ofrecerá la opción cuando un sitio la soporte.

  1. Instala la extensión de Bitwarden en Chrome, Edge o Firefox desde la tienda oficial y fija su icono en la barra para tenerla siempre a mano.
  2. Abre la extensión, entra en Ajustes y luego en Notificaciones, y marca la casilla que permite preguntar para guardar y usar passkeys.
  3. Revisa la lista de dominios excluidos para que ningún sitio donde prefieras tu llave física quede bajo el control de la bóveda.
  4. Crea una carpeta llamada Passkeys dentro de tu bóveda para localizar de un vistazo cada clave que vayas guardando.
  5. Apunta tu correo de recuperación y guarda tu contraseña maestra en papel, porque si pierdes el acceso a la bóveda, ninguna passkey te abrirá su propia casa.

La aplicación de escritorio para Linux te permite revisar cada elemento con pantalla grande y copiar datos sin pelearte con ventanas pequeñas. Y lo mejor es que Bitwarden funciona en Linux y en tus otros sistemas, lo que te facilita llevar las mismas passkeys del portátil al móvil sin exportar nada a mano. Bloquéala con PIN al ausentarte y deja la contraseña maestra solo para arranques en frío.

¿Cómo se crea la primera passkey y se entra con ella?

Elige para estrenarte un servicio grande que ya hable el idioma de las passkeys, como tu cuenta de Google o tu perfil de GitHub, y busca en sus ajustes de seguridad el botón de crear una passkey. El navegador abrirá un diálogo del sistema que te pregunta dónde guardarla: elige Bitwarden en lugar de la opción del dispositivo para que la clave nazca ya dentro de tu bóveda cifrada.

Confirma con tu PIN o tu huella y listo: la extensión asocia la passkey a ese elemento y a partir de ese momento entrar es tocar un botón y confirmar. La próxima vez que ese sitio te pida identificarte, Bitwarden te ofrecerá la llave guardada sin que escribas una sola letra.

  1. Abre la página de acceso del servicio e inicia el acceso con passkey en lugar de escribir tu contraseña.
  2. Elige en el diálogo tu passkey de Bitwarden y confirma con tu PIN o tu huella.
  3. Si algo se tuerce, entra con tu contraseña de siempre y comprueba que la passkey figure en el elemento de tu bóveda.

El mismo truco abre tu propia bóveda: Bitwarden deja registrar hasta cinco passkeys para entrar sin contraseña, aunque para que además descifren tus datos el navegador y el autenticador deben hablar PRF, como hacen Chrome y la familia YubiKey. Y un detalle propio de Linux: antes de entrar con passkey en la extensión, sepárala en su propia ventana con el botón de extraer.

20 claves para entender cómo la SEC quiere llevar DeFi a Wall Street

¿Compensa comprar una llave física FIDO2?

Una llave física es un pincho USB o una tarjeta NFC que guarda tus passkeys dentro de su chip y nunca las suelta: para entrar la tocas e introduces su PIN, sin nubes ni sincronizaciones de por medio. Esa cerrazón es su virtud, porque ni una filtración del proveedor ni un robo de tu portátil exponen la mitad secreta.

En Ubuntu, donde no existe un almacén del sistema que sincronice claves, la llave cubre justo el hueco más delicado: equipos compartidos, sesiones efímeras o cuentas que no te puedes permitir perder. La matriz de passkeys.dev, actualizada en mayo de 2026, confirma que las passkeys ligadas al dispositivo funcionan en Linux precisamente sobre estas llaves.

Al elegir modelo, fíjate en el conector que abunda en tu escritorio, porque un USB-C puro no entra en un sobremesa veterano sin adaptador, y valora el NFC si acercas el móvil al lector a diario. Crea el PIN de la llave en un momento tranquilo y guarda sus códigos de recuperación junto a tu contraseña maestra.

Aun así, no compres hardware para todo: cada llave tiene su precio y perderla sin copia te deja fuera. Reserva la llave para el correo, el banco y tu forja de código, y deja el resto en Bitwarden.

¿Qué falla en Linux y cómo se arregla?

El fallo clásico es esperar que Linux se comporte como Windows o macOS, con un llavero del sistema que lo resuelve todo. Aquí el navegador manda: Chrome y Edge gestionan las passkeys desde la extensión con soltura, mientras que Firefox avanza a su ritmo y conviene comprobar cada caso en su documentación antes de dar nada por sentado.

Otro tropiezo habitual es el desbloqueo de la bóveda con passkey, que exige PRF en los dos extremos del cable. Chrome lo habla, pero sus perfiles de usuario no, así que si entras con un perfil corporativo o secundario, la llave te identificará y luego te pedirá la contraseña maestra para descifrar. No es un error: es la extensión pidiéndote la otra mitad del secreto.

También ocurre que la extensión ignore tus passkeys en ciertos sitios, y suele tener dos causas: intentas entrar con la extensión anclada en la barra en lugar de separada en su ventana, o ese dominio acabó en la lista de excluidos. Revisa los ajustes de notificaciones, limpia la lista y repite la operación con la extensión en su propia ventana.

Y piensa en el día del desastre: exporta tu bóveda en JSON cifrado cada pocos meses y registra una segunda passkey en otro dispositivo para tus cuentas vitales. Quien pone toda su vida digital en un solo portátil sin copia acaba aprendiendo esta lección por las malas. Guarda ese archivo donde guardas tus papeles importantes, no junto al portátil que protege.

3 herramientas de software libre para dar tus primeros pasos en robótica

El día que dejas de teclear contraseñas

Cuando tus diez o doce servicios diarios piden passkey y Bitwarden responde por ti, la contraseña maestra se convierte en la única que tu memoria debe custodiar. El phishing pierde su cebo, porque ya no hay secreto que puedas soltar en una página falsa por muy convincente que parezca.

Queda camino, claro: demasiados sitios siguen pidiendo la contraseña de siempre como red de seguridad y en Linux cada navegador va a su aire. Pero cada passkey que guardas hoy es una puerta que ya no se abre con un robo de base de datos, y eso, en septiembre de 2026, es la mejora de seguridad más barata que puedes conseguir sin gastar un euro. Empieza por una cuenta, comprueba que entras y sales sin fricción, y repite con la siguiente cuando te apetezca.

Comparte esto: