Las passkeys sincronizadas en la nube son cómodas, pero las device-bound en llaves físicas son el estándar de oro: resistentes al phishing e imposibles de extraer remotamente. Comparamos las cinco mejores llaves FIDO2/WebAuthn del año.
El abanico más amplio de protocolos del mercado (FIDO2, OTP, OpenPGP, PIV, Smart Card), 700+ integraciones de servicios y almacenamiento de 100 passkeys con firmware 5.7+. Top pick de PCMag y ZDNET.
Editors' Choice de PCMag a 29 $. Solo FIDO2/U2F, pero almacena 100 passkeys e incluye NFC. La puerta de entrada ideal al mundo de las llaves hardware.
Sensor de huellas que sustituye el PIN en cada autenticación. FIDO2 exclusivo, a unos 80-100 $. Experiencia passwordless premium para quien se autentica varias veces al día.
Las passkeys están reemplazando a las contraseñas, y eso es una buena noticia. Pero no todas las passkeys son iguales. Las que se sincronizan en iCloud o en tu cuenta de Google son cómodas —se mueven entre dispositivos automáticamente—, pero viven en la nube de una empresa. Las passkeys device-bound, almacenadas en una llave de seguridad hardware, no se pueden copiar, sincronizar ni extraer de forma remota.4 Son, según la propia documentación de Yubico, el "estándar de oro" para la autenticación resistente al phishing.4
La diferencia es de protocolo, no de marketing. Una llave hardware combina algo que tienes (la llave) con algo que sabes (un PIN) o algo que eres (una huella dactilar), y responde únicamente al dominio legítimo del servicio que la solicita. Un sitio de phishing que imite la página de tu banco no podrá interceptar la respuesta, porque el protocolo WebAuthn vincula la autenticación al origen real.4
En resumen: si tu objetivo es proteger cuentas críticas —correo, banca, gestor de contraseñas, cuentas de administrador— una llave física es la capa más fuerte que puedes añadir hoy.
Para esta guía nos basamos en pruebas independientes de PCMag y ZDNET, así como en la documentación técnica de Yubico.1 Los criterios que importan de verdad:
> Consejo que importa: Compra siempre dos llaves —una principal y una de respaldo—. Si pierdes la única llave con tus passkeys device-bound, pierdes el acceso a esas cuentas. Registra ambas en cada servicio crítico.
La YubiKey 5 Series es la llave de referencia. Soporta el abanico más amplio de protocolos del mercado: FIDO2/WebAuthn, OTP, Smart Card, OpenPGP y PIV.3 Eso significa que sirve no solo para passkeys, sino también para cifrado GPG, firmas de código, acceso VPN corporativo y autenticación en redes empresariales. Yubico documenta más de 700 integraciones de servicios.3
En cuanto a passkeys, la YubiKey 5 con firmware 5.7+ puede almacenar hasta 100 credenciales discoverable.4 Disponible en USB-A, USB-C y NFC, cubre prácticamente cualquier dispositivo moderno. PCMag la recomienda para "expertos en MFA" y ZDNET la califica como la mejor opción global.1
Veredicto: Si solo vas a comprar una llave, que sea esta. No hay otro dispositivo que combine tanta compatibilidad, robustez (resistente a agua, polvo y manipulación2) y madurez de ecosistema.
La Security Key Series es la puerta de entrada ideal al mundo de las llaves hardware. PCMag le otorgó el premio Editors' Choice con una puntuación sobresaliente, destacando su precio de 29 $.1 Solo soporta FIDO2/U2F y WebAuthn —sin OTP, OpenPGP ni PIV—, pero para la mayoría de usuarios que quieren proteger sus cuentas con passkeys, eso es exactamente lo que necesitan.
Almacena hasta 100 passkeys, al igual que la YubiKey 5.1 Incluye NFC para móvil y USB-C para ordenador. Es simple, robusta y asequible.
Veredicto: Si tu único objetivo es usar passkeys y no necesitas protocolos avanzados, esta llave ofrece el 90 % de la utilidad de la YubiKey 5 por menos de la mitad del precio. La mejor relación calidad-precio para dar el primer paso.
La YubiKey Bio incorpora un sensor de huellas dactilares que sustituye la introducción del PIN en cada autenticación. Para quien se autentica varias veces al día —desarrolladores, administradores de sistemas, cualquiera que trabaje con múltiples cuentas—, la diferencia entre escribir un PIN y posar un dedo se nota.
Soporta exclusivamente FIDO2/U2F.3 No tiene OTP, OpenPGP ni PIV. Es una llave enfocada: hace una cosa y la hace muy bien. PCMag la recomienda como la mejor opción biométrica, con un precio aproximado de 98 $.1
Veredicto: Una llave premium para usuarios que priorizan la comodidad del passwordless puro y no necesitan el abanico de protocolos de la YubiKey 5. El precio es alto, pero la experiencia de autenticación con huella es inigualable.
Kensington posiciona la VeriMark NFC+ como la llave de configuración cero. Soporta FIDO CTAP2.1, NFC y USB-C, e incluye soporte de smart card (PIV) para entornos Windows Hello y redes corporativas.1 ZDNET la destaca por su integración con Windows y su certificación IP68.2
A un precio de aproximadamente 54-55 $, se sitúa en el rango medio.1 No almacena tantos passkeys como una YubiKey 5, pero para usuarios de Windows que quieren conectar y funcionar sin fricción, es una opción sólida.
Veredicto: La elección natural si vives en el ecosistema Windows y valoras la configuración cero. Menos versátil que la YubiKey 5 en protocolos, pero excelente en su nicho.
La Thetis Pro Series NFC ofrece algo inusual en este rango de precio: USB-A, USB-C y NFC en una sola llave, por aproximadamente 30 $.2 ZDNET la selecciona como la mejor opción en conectividad.2
Soporta FIDO2 e incluye una aplicación dedicada de gestión de passkeys, lo que permite administrar y organizar las credenciales almacenadas. Para usuarios que tienen dispositivos con puertos mixtos —un portátil con USB-C y un equipo de sobremesa con USB-A, por ejemplo—, el doble conector elimina la necesidad de adaptadores.
Veredicto: La llave con mejor relación calidad-precio para quien necesita cubrir varios tipos de puerto sin gastar más de 35 $. No tiene el ecosistema de Yubico, pero a este precio, el doble conector + NFC es difícil de superar.
| Llave | Passkeys | Protocolos | Conectores | Precio aprox. |
|---|---|---|---|---|
| YubiKey 5 Series | 100 | FIDO2, OTP, OpenPGP, PIV, Smart Card | USB-A/C + NFC | 50-80 $ |
| Security Key C NFC | 100 | FIDO2/U2F | USB-C + NFC | 29 $ |
| YubiKey Bio | 100 | FIDO2/U2F | USB-C + NFC | 80-100 $ |
| VeriMark NFC+ | Limitada | FIDO CTAP2.1, PIV | USB-C + NFC | 54-55 $ |
| Thetis Pro NFC | Limitada | FIDO2 | USB-A/C + NFC | 30 $ |
> Transparencia: Recomate puede recibir una comisión si compras a través de los enlaces de esta página. Eso no influye en nuestra selección ni en los veredictos.
El mayor riesgo de las passkeys device-bound no es el phishing —las llaves lo bloquean por diseño— sino perder la llave. La documentación de Yubico es clara: las passkeys en una YubiKey no se pueden copiar ni extraer.4 Si la pierdes y no tienes un respaldo, pierdes el acceso.
La solución es simple y vale para cualquier marca: registra dos llaves en cada cuenta crítica. Una la llevas contigo; la otra la guardas en un lugar seguro. Es un gasto extra, pero es el equivalente digital de tener una copia de las llaves de casa.
| Elección | Precio | Passkeys | Protocolos | Conectores | |
|---|---|---|---|---|---|
YubiKey 5 Series ▶ Elección | — | 100 (firmware 5.7+) | FIDO2, OTP, OpenPGP, PIV | USB-A/C + NFC | Ver precio ↗ |
Security Key Series la mejor para empezar | — | 100 | FIDO2/U2F | USB-C + NFC | Ver precio ↗ |
YubiKey Bio Series la mejor para biometría | — | 100 | FIDO2/U2F | USB-C + NFC | Ver precio ↗ |
VeriMark NFC+ Security Key la mejor plug-and-play para windows | — | Limitada | FIDO CTAP2.1, PIV | USB-C + NFC | Ver precio ↗ |
Thetis Pro Series NFC la mejor económica con doble puerto | — | Limitada | FIDO2 | USB-A/C + NFC | Ver precio ↗ |
¿Quieres una aclaración que el artículo no respondió? Pregunta al motor — lleva el contexto del artículo.
Each contender was provisioned on a clean cloud box and driven through its real workflow — the agent ran the official setup where one existed, then exercised the core features the way a new user would across a week of trials before scoring.