Llave de seguridad y Passkey en Binance: el 2FA más fuerte
El SMS lo pueden secuestrar con un cambio de SIM, y el código del autenticador puedes terminar cargándolo tú mismo en un sitio falso. Esos dos huecos, la llave de seguridad y la passkey son hoy lo único que los tapa de raíz, por diseño. Suenan a juguete de nerd, pero las enlazas una vez y después resultan más cómodas que escribir un código. Aquí te explico por qué resisten el phishing, cómo enlazarlas en Binance, qué hacer si las pierdes y en qué se diferencian del autenticador, para que dejes tu verificación en dos pasos en el nivel más firme.
Por qué es "el nivel más fuerte"
Primero dejemos claro el mecanismo clave, porque de ahí sale todo el valor de estas dos herramientas.
El código por SMS y el código dinámico del autenticador son, en el fondo, una cadena de caracteres que puedes leer y volver a escribir. Ahí queda un hueco: un sitio de phishing arma una interfaz idéntica a la de Binance, tú crees que estás iniciando sesión y en realidad le entregas la contraseña y ese código al atacante, que enseguida los usa para entrar al sitio real. Por más aleatorio que sea el código, no frena este tipo de ataque en el que tú mismo entregas la llave.
La llave de seguridad y la passkey van por otro camino: FIDO2 / WebAuthn. Al registrarte, tu dispositivo genera un par de claves; la clave privada nunca sale del dispositivo y a Binance solo le entregas la clave pública. Al iniciar sesión no "dictas un código", sino que haces un desafío-respuesta criptográfico: Binance manda un desafío aleatorio y tu llave lo firma con la clave privada. Y aquí está el detalle decisivo: la firma lleva amarrado el dominio del sitio con el que estás interactuando en ese momento.
Así que si te llevan a un dominio falso (aunque se vea idéntico y solo cambie una letra), la llave detecta que el dominio no coincide y directamente no produce una firma válida. No es que te salte un aviso de "confirma la dirección": es que, matemáticamente, no puede firmar. El camino más difícil de blindar, el del phishing, queda cerrado aquí. Por eso se gana el "nivel más fuerte".
Vale la pena insistir en esto, porque a mucha gente le cuesta creer lo del "dominio amarrado". Cuando el navegador invoca la llave, mete el origen de la página actual (o sea, la parte del dominio) dentro de los datos que se van a firmar, y la llave firma ese conjunto de "desafío + dominio". Dicho de otro modo, una misma llave da firmas distintas frente al sitio real y frente al falso: en el real, Binance la coteja y pasa; en el falso, aunque el atacante reenvíe tal cual tu firma al sitio real, no cuadra, porque el dominio grabado en la firma es el del propio sitio falso. Este chequeo no depende de que tengas buen ojo ni buena memoria: lo hacen por ti el navegador y la llave, por debajo. El código por SMS y el del autenticador no logran esto, justamente porque son unos pocos dígitos que no cargan la información de "para qué sitio me generaron"; los escribas donde los escribas, "los da por válidos".
Hay otra ventaja que suele pasarse por alto: como la clave privada nunca sale de tu dispositivo o de esa llave, Binance solo guarda la clave pública. Si algún día se filtra la base de datos de un sitio, lo que se escapa es apenas la clave pública, inútil para el atacante: sin la clave privada, no puede firmar. Es una situación completamente distinta a la de "se filtró la contraseña y hay que cambiarla en medio mundo".
Llave de seguridad vs. passkey
Las dos comparten la misma tecnología; la diferencia está solo en "dónde vive ese par de claves".
Llave de seguridad por hardware
Es un dispositivo físico aparte, tipo YubiKey: la clave privada queda encerrada en el chip y, apenas la desconectas, queda offline y nadie la puede leer. Para iniciar sesión la enchufas por USB o la acercas al NFC del teléfono y tocas el contacto metálico. Es la opción más firme, porque no depende de ninguna nube ni de ninguna cuenta de plataforma. El costo: hay que comprarla y llevarla encima, y conviene mucho comprar dos (el motivo está más abajo, en "qué hacer si la pierdes").
Passkey
La passkey mete esa misma capacidad en los dispositivos que ya tienes: el teléfono, la computadora, el navegador. La clave privada se guarda en la zona segura del dispositivo y se usa desbloqueándola con huella, rostro o el PIN del dispositivo, sin comprar hardware extra. Suele sincronizarse entre tus dispositivos a través de la cuenta de tu plataforma (por ejemplo, el llavero de Apple o el gestor de contraseñas de Google), así que también funciona cuando cambias a otro dispositivo tuyo.
La disyuntiva es clara: si quieres lo más firme y sin depender de la nube, elige la llave de seguridad por hardware; si quieres evitar hardware y una experiencia fluida, elige la passkey, pero teniendo presente que parte de su seguridad queda atada a "la cuenta de plataforma con la que la sincronizas", cuenta que también hay que proteger (con su propio 2FA). Para la mayoría de la gente, la passkey ya es un buen equilibrio entre seguridad y comodidad.
Bajemos la diferencia a un par de situaciones concretas, así eliges mejor:
- Cambias seguido de dispositivo y mezclas Apple con Android: la llave de hardware es más tranquila, porque la enchufas o acercas a cualquier dispositivo, no discrimina sistema ni depende de que hayas iniciado sesión en alguna cuenta de plataforma; la passkey a veces se traba al sincronizar entre ecosistemas (la passkey de Apple va fluida dentro del mundo Apple, pero pasarla a Android o Windows pide unos rodeos extra).
- Tienes uno o dos dispositivos propios y te da fiaca llevar cosas encima: la passkey es más cómoda, con la huella ya pasas y no tienes que revolver la mochila buscando la llavecita.
- Te importa mucho "dónde queda encerrada la clave privada": en la llave de hardware queda dentro de ese chip aparte, de donde ni tú mismo la puedes exportar; en la passkey sincronizada, la clave privada circula por la nube a través de la cuenta de plataforma (el fabricante la cifra, pero igual pasa por la nube). Si te incomoda esa capa, elige hardware.
- Eres de perder las cosas chicas: entonces la passkey te da más estabilidad, porque "vive" en el teléfono que llevas todos los días, y la probabilidad de perder el teléfono suele ser menor que la de perder una llavecita suelta; los del bando hardware compensan con lo de "comprar dos".
No hace falta llegar al "elige una sola sí o sí". Puedes perfectamente usar las dos: una passkey en el teléfono como opción diaria y una llave de hardware guardada en un cajón como respaldo final. Así disfrutas la comodidad de la passkey y, a la vez, tienes un respaldo firme que no depende de ninguna nube.
En qué se diferencia del autenticador
La app autenticadora (TOTP) ya es bastante más fuerte que el SMS, y es lo mínimo que recomendamos para el usuario común. Pero entre ella y la llave de seguridad o la passkey todavía hay un escalón: el de "resistir o no el phishing".
- Resistencia al phishing: el código del autenticador puedes terminar cargándolo en un sitio falso; la llave de seguridad y la passkey amarran el dominio, así que el sitio falso no lo consigue. Esta es la diferencia de fondo.
- Resistencia al cambio de SIM: ninguna de las dos depende del número de teléfono, así que a ninguna la afecta el secuestro de SIM. Aquí empatan.
- Forma de respaldo: el autenticador se respalda con esos códigos de recuperación; la llave de hardware, con una segunda llave de respaldo; la passkey, con la sincronización de la cuenta de plataforma.
- Comodidad: con el autenticador tienes que abrir la app y copiar los 6 dígitos; con la passkey pasas con la huella, casi siempre más rápido; la llave de hardware pide enchufarla o acercarla.
Por eso la recomendación por niveles es: como piso, la app autenticadora; para subir un escalón, suma la llave de seguridad o la passkey. Si todavía no tienes clara la diferencia entre el autenticador y el SMS, vuelve primero a la guía completa de 2FA, donde repasamos los cuatro métodos desde cero; y si quieres comparar los indicadores lado a lado, usa la tabla comparativa de métodos 2FA.
Cómo enlazarla en Binance
Hicimos el enlace siguiendo el flujo oficial; los pasos generales son estos (la pantalla concreta rige por lo que muestre Binance en ese momento):
- Después de iniciar sesión, entra a la configuración de seguridad de la cuenta y busca, dentro de la verificación en dos pasos, la opción de "llave de seguridad / clave de acceso (passkey)".
- Binance te va a pedir primero que pases una verificación existente (para confirmar que eres tú); ese paso es normal.
- Para enlazar una llave de hardware: sigue las indicaciones para enchufar el USB o acercar el NFC y toca el contacto. Para enlazar una passkey: completa el registro con huella, rostro o el PIN del dispositivo, según lo que te pida.
- Ponle un nombre a esa llave (por ejemplo "YubiKey diaria" o "YubiKey de respaldo") para reconocerla después en la lista y poder quitarla por separado.
- Enlaza enseguida también la segunda llave (esto es especialmente importante para quienes usan hardware) o confirma que ya tienes otro método de respaldo. Cuando termines, prueba iniciar sesión una vez.
Dónde se suele trabar el enlace
Cuando lo haces de verdad, lo que se traba no suele ser Binance, sino algún requisito previo del navegador, el sistema o el propio dispositivo. Dejemos a la vista los puntos que más frenan, así no te enlazas a medias pensando que el problema es de Binance:
- Navegador o sistema demasiado viejos: FIDO2/WebAuthn necesita un navegador y un sistema bastante recientes; las versiones viejas quizá ni te abran la ventana de enlace. Actualiza primero el navegador y el sistema del teléfono a una versión más nueva y vuelve a probar.
- NFC mal apoyado: al acercar la llave NFC al teléfono, la zona de lectura cambia de posición según el modelo (en algunos está en la parte de arriba de la tapa trasera, en otros en el centro); si la apoyas torcida, no lee. Prueba varias posiciones y mantén el apoyo firme un segundo o dos, no la retires apenas la tocas.
- El puerto USB o el adaptador no la reconocen: al enchufar la llave USB, cambiar de puerto y quitar los adaptadores o hubs del medio para conectarla directo suele resolverlo. Algunas llaves son USB-C y otras USB-A; antes de comprar, fíjate qué puerto tiene el dispositivo que más usas.
- La passkey se traba porque "no hay bloqueo de pantalla": la passkey depende de la huella, el rostro o el PIN del dispositivo; si el teléfono no tiene bloqueo de pantalla configurado, el sistema no te deja crear la passkey. Activa primero el bloqueo de pantalla y la biometría.
- Enlazar la misma llave de hardware varias veces: hay quien toca "enlazar" una y otra vez y termina con varias entradas que apuntan a la misma llave, y la lista queda desprolija. En cuanto una se enlaza bien, detente; borra de la lista las que sobren.
- El enlace pide pasar antes una verificación existente: Binance te va a hacer confirmar con tu 2FA actual que eres tú, y ese paso es normal; si justo en ese momento no puedes entrar ni con el método de verificación viejo, primero ordena la verificación existente de la cuenta y recién después enlaza la llave nueva.
Otro problema que aparece una y otra vez: ponerle a la llave un nombre demasiado al voleo. Con el apuro del momento, las bautizas a todas "key1" o "llave nueva" y, cuando más adelante quieres quitar una, tienes una fila en la que no distingues cuál es cuál. Ponerle en el acto un nombre que reconozcas de un vistazo ("YubiKey diaria", "respaldo de casa", "passkey del iPhone") son unos segundos que te ahorran un montón de líos después.
Si la pierdes o cambias de dispositivo
Esto hay que pensarlo bien antes de usar una llave de seguridad o una passkey; si no, el día que se te pierda vas a quedar en una situación complicada.
Llave de hardware: compra dos
Es la práctica estándar del rubro, no una jugada de marketing. Compra dos y regístralas ambas en la cuenta: una la llevas encima a diario y la otra la guardas bajo llave en un cajón de tu casa como respaldo. Si pierdes la de uso diario, entras con la de respaldo sin problema y, de inmediato, quitas de la cuenta la perdida (así, a quien la encuentre no le sirve). Si por comodidad enlazaste una sola y la pierdes, vas a depender de otro método de verificación ya enlazado o del proceso de recuperación de Binance, que es lento y engorroso.
Sobre cómo guardar esa llave de respaldo, hay un par de consejos que conviene seguir:
- Al comprar, compra dos y enlázalas juntas: no pienses "por ahora uso una y después consigo la otra". El día que la consigues suele ser justo el día en que ya estás de viaje y la llave, encima, decidió fallar. Enlaza las dos de una vez y no dejes ese hueco abierto.
- Guárdalas por separado: la de uso diario, encima; la de respaldo, bajo llave en un lugar fijo de tu casa (un cajón o una caja fuerte, cualquiera sirve). No metas las dos en el mismo llavero, porque eso equivale a perderlas juntas o a que te las roben juntas, y el respaldo no habrá servido de nada.
- No dejes la de respaldo "tan guardada que te olvides": de vez en cuando sácala y entra una vez para confirmar que todavía funciona y que te acuerdas de dónde la pusiste. Un respaldo del que ni sabes si sigue ahí no sirve en el momento clave.
- Ponle nombre a las dos: así, en la lista de llaves de Binance distingues cuál es la diaria y cuál la de respaldo, y el día que pierdas una puedes quitar la correcta sin borrar la otra por error.
Si no te alcanza para dos llaves de hardware, hay un término medio: una llave de hardware como principal y una app autenticadora enlazada como respaldo. Así, si pierdes la llave, todavía entras con el autenticador; solo que este resiste el phishing un escalón menos, por lo que lo primero que haces al entrar es sumar una llave nueva y recordarte no caer en un anzuelo justo en el paso del autenticador.
Passkey: depende de la sincronización
Si tu passkey se sincroniza a través de la cuenta de plataforma, al pasar a un dispositivo nuevo tuyo e iniciar sesión en la misma cuenta de plataforma, la passkey por lo general te sigue. Pero presta atención a dos cosas: esa cuenta de plataforma tiene que ser segura (con su propio 2FA), y si se trata de una passkey local del dispositivo, sin sincronización, al cambiar de dispositivo hay que registrarla de nuevo. Por eso, igual conviene dejar otro método de 2FA de respaldo.
Sea hardware o passkey, el proceso completo de migración y recuperación al cambiar o perder el dispositivo lo escribimos junto con el del autenticador en cómo migrar el 2FA de Binance al cambiar o perder el teléfono; leélo antes de la mudanza. Para revisarlo punto por punto, usa la lista de migración de 2FA al cambiar de teléfono.
Quién la necesita y cómo combinarla
No todo el mundo tiene por qué usar una llave de hardware; combina según tu caso:
- Tienes pocos activos en la cuenta y buscas lo más práctico: la app autenticadora como principal más el SMS de respaldo ya frenan la enorme mayoría de los ataques.
- Tienes bastantes activos o te apuntan seguido con phishing: usa la passkey como principal, sin hardware y resistente al phishing, y deja el autenticador de respaldo.
- Quieres la seguridad al tope y sin depender de la nube: dos llaves de seguridad por hardware como principal, y deja además un autenticador de respaldo.
Combines como combines, el 2FA es apenas una de las capas de toda la protección de la cuenta. Súmale el código antiphishing para verificar que la comunicación sea auténtica y la lista blanca de retiros para resguardar los fondos: recién con varias puertas apiladas la cosa queda de verdad firme.
Preguntas frecuentes
¿En qué se diferencian una llave de seguridad y una passkey?
Comparten la misma tecnología (ambas se basan en FIDO2/WebAuthn); la diferencia está en el soporte. La llave de seguridad es hardware aparte (como una YubiKey): la clave privada queda encerrada en el hardware, es lo más firme, pero hay que comprarla y llevarla. La passkey mete esa misma capacidad en el teléfono o la computadora, se desbloquea con huella o rostro, no pide hardware y va fluida, aunque parte de su seguridad depende de la cuenta de plataforma con la que la sincronizas.
¿Por qué se dice que resisten el phishing?
El código por SMS y el del autenticador puedes leerlos y volver a cargarlos en un sitio falso; la llave de seguridad y la passkey usan una firma criptográfica que lleva amarrado el dominio del sitio, y frente a un dominio falso directamente no producen una firma válida. No es que te avisen que tengas cuidado: por diseño no pueden firmar.
¿Qué hago si pierdo la llave de seguridad?
Por eso conviene comprar dos: una diaria y otra guardada bajo llave como respaldo, ambas registradas en la cuenta. Si pierdes una, entras con la otra y después quitas la perdida. Si tenías una sola y la pierdes, vas a depender de otro método ya enlazado o del proceso de recuperación de Binance, que es más engorroso.
Si uso llave de seguridad, ¿igual conviene dejar el autenticador o el SMS?
Conviene dejar al menos un método de respaldo, para no quedar afuera si el único falla. Lo habitual es usar la llave como principal y el autenticador como respaldo. También hay que cuidar el más débil del respaldo, porque puede volverse la puerta de entrada.
¿Cambia la ubicación exacta de la opción?
Sí. Binance ajusta de vez en cuando la interfaz y los nombres de las funciones; este artículo explica el mecanismo y las disyuntivas, y la ubicación concreta rige por lo que muestre en ese momento la página oficial de Binance. Si no la encuentras, busca la palabra clave correspondiente en el centro de ayuda oficial.
Fuentes de referencia
- Centro de ayuda oficial de Binance · entradas sobre llave de seguridad / clave de acceso (binance.com/es/support, rige la página oficial vigente)
- Página de seguridad de Binance · descripción de las funciones de seguridad (binance.com/es/security)
- FIDO Alliance · cómo la passkey y WebAuthn resisten el phishing (fidoalliance.org/passkeys)