Cipherbase
BTC ETH XMR
Seguridad Artículo 07 de 25

Guía Completa de YubiKey y Llaves de Seguridad por Hardware

Las contraseñas por sí solas no pueden detener los ataques de phishing modernos. Las llaves de seguridad por hardware como YubiKey ofrecen autenticación física que impide la apropiación de cuentas incluso cuando las credenciales quedan expuestas. Esta guía explica cómo funcionan, cómo configurarlas y qué llave elegir.

Animated diagram of a login that needs both a password and a second factor before the lock opens.
Animated diagram of a login that needs both a password and a second factor before the lock opens.
En esta página
  1. Qué Hacen Realmente las Llaves de Seguridad por Hardware
  2. Elegir el YubiKey Adecuado
  3. Configurar tu YubiKey
  4. Consideraciones de Seguridad Prácticas
  5. Más Allá de los Inicios de Sesión Básicos

Las contraseñas ya no son suficientes. Cada año se filtran miles de millones de credenciales en brechas de datos, y los ataques de phishing se han vuelto genuinamente sofisticados. Las llaves de seguridad por hardware resuelven un problema que ninguna política de contraseñas puede: hacen que el robo de cuentas sea físicamente imposible, incluso después de que tu contraseña quede comprometida. YubiKey es la opción más utilizada, y funciona convirtiendo la autenticación en algo que un atacante no puede falsificar desde el otro lado del mundo.

Qué Hacen Realmente las Llaves de Seguridad por Hardware

Una llave de seguridad por hardware es un pequeño dispositivo USB o NFC que prueba tu identidad mediante criptografía. El secreto nunca sale del dispositivo — ni al navegador, ni al servidor, ni a ningún otro lado. Al iniciar sesión, el sitio web envía un desafío a tu YubiKey, que lo firma con una clave privada almacenada en el hardware. El servidor verifica esa firma contra la clave pública que registraste durante la configuración inicial.

Esto neutraliza completamente el phishing. Aunque escribas tu contraseña en una página de inicio de sesión falsa muy convincente, el atacante igualmente no podrá entrar sin tener físicamente tu YubiKey en la mano. El doble factor por SMS no ofrece las mismas garantías: el SIM swapping y la ingeniería social permiten a los atacantes interceptar mensajes de texto de forma remota. Una llave por hardware elimina ese vector de ataque por completo.

YubiKey soporta una amplia gama de protocolos de autenticación. FIDO2/WebAuthn gestiona el inicio de sesión sin contraseña. FIDO U2F cubre configuraciones de doble factor más antiguas. OATH-TOTP genera códigos temporales para servicios que aún no han migrado a FIDO. PIV maneja la autenticación basada en certificados, y OpenPGP se encarga del cifrado de correo y la firma de código. Una sola llave cubre todo: desde tu cuenta de Google hasta la firma de commits en Git.

Elegir el YubiKey Adecuado

Yubico fabrica varios modelos orientados a distintas configuraciones. La elección depende principalmente de los puertos disponibles en tus dispositivos y de si necesitas autenticarte tocando el teléfono.

ModeloUSBNFCFIPS 140-2Precio aprox.Ideal para
YubiKey 5 NFCUSB-ANo$55La mayoría de usuarios, soporte móvil
YubiKey 5C NFCUSB-CNo$55Portátiles modernos, móvil
YubiKey 5 NanoUSB-ANoNo$50Conectado permanentemente al portátil
YubiKey 5C NanoUSB-CNoNo$50Conectado permanentemente al MacBook
Security Key NFCUSB-ANo$29Solo FIDO2/U2F, opción económica
YubiKey 5 FIPSUSB-ANo$70Gobierno, cumplimiento normativo

Para la mayoría de las personas, el YubiKey 5 NFC es la opción correcta. USB-A funciona con casi cualquier escritorio y portátil más antiguo, y NFC permite autenticarse tocando con el teléfono. El Security Key NFC es más económico a $29, pero solo soporta protocolos FIDO — sin TOTP ni PGP. Si necesitas alguna de esas funciones, te conviene la serie 5.

Compra al menos dos llaves. Registra ambas en cada cuenta importante y guarda una en un lugar seguro como respaldo. Perder tu única llave sin tener un respaldo registrado suele implicar pasar por procesos de recuperación de cuenta muy tediosos — y a veces no hay recuperación posible.

Configurar tu YubiKey

La configuración inicial lleva menos de una hora, pero vale la pena hacerla con cuidado. La mayoría de las personas necesitarán FIDO2 para servicios web y OATH-TOTP para sitios que aún no tienen soporte para llaves por hardware.

Configurar la Autenticación FIDO2

FIDO2 no requiere instalar ningún software. Chrome, Firefox, Safari y Edge lo soportan de forma nativa. Ve a la configuración de seguridad de tu cuenta — Google, GitHub, Microsoft, Dropbox y cientos de otros servicios soportan FIDO2 hoy en día.

Para cuentas de Google:

  1. Ve a myaccount.google.com/security
  2. Selecciona "Verificación en dos pasos"
  3. Desplázate hasta "Llaves de seguridad" y haz clic en "Agregar llave de seguridad"
  4. Inserta tu YubiKey cuando se te indique
  5. Toca el disco dorado de la llave
  6. Ponle un nombre para identificarla más adelante

Repite el proceso con tu llave de respaldo. Algunos servicios limitan cuántas llaves puedes registrar, así que prioriza la principal y la de respaldo primero. Las claves privadas generadas durante el registro viven únicamente en el YubiKey — si pierdes ambas llaves, esas credenciales desaparecen para siempre.

Gestionar Códigos TOTP

Algunos servicios todavía usan códigos temporales de seis dígitos en lugar de FIDO2. En vez de almacenar esos secretos en Google Authenticator, puedes guardarlos en tu YubiKey mediante la función OATH-TOTP.

“There are only two types of companies: those that have been hacked and those that will be.”

— Robert Mueller

Instala la aplicación Yubico Authenticator, disponible para Windows, macOS, Linux, iOS y Android. Cuando un servicio te muestre un código QR para "configurar la aplicación de autenticación":

  1. Abre Yubico Authenticator
  2. Inserta tu YubiKey
  3. Haz clic en "Añadir cuenta"
  4. Escanea el código QR o introduce la clave secreta manualmente
  5. Asigna un nombre claro a la cuenta

Tu YubiKey solo genera códigos cuando está físicamente conectada o acercada por NFC. Esto es considerablemente más seguro que TOTP por aplicación, donde los secretos residen en tu teléfono y el malware podría extraerlos. La contrapartida es que necesitas tener la llave a mano cada vez que generes un código.

Configura ambas llaves con los mismos secretos TOTP. Al escanear el código QR durante la configuración, guarda la clave secreta o escanéalo dos veces — una por cada YubiKey.

Almacenamiento de Claves PGP

Si trabajas con cifrado PGP, los YubiKeys funcionan como tarjetas inteligentes para almacenar claves privadas. Una vez que mueves una clave privada al YubiKey, no se puede extraer — solo usar para firmar o descifrar. Aunque tu ordenador quede comprometido, tu clave privada permanece a salvo.

# Generar una nueva clave PGP
gpg --full-generate-key

# Editar la clave para añadir subclaves de firma, cifrado y autenticación
gpg --expert --edit-key YOUR_KEY_ID

# Mover subclaves al YubiKey (operación irreversible)
gpg --edit-key YOUR_KEY_ID
> key 1
> keytocard
> key 2
> keytocard
> save

Tras mover las claves al YubiKey, necesitarás la llave física presente para firmar commits de Git o descifrar correos. La llave también requiere un PIN independiente de tus contraseñas de cuenta, por lo que el robo físico por sí solo no es suficiente — el atacante necesita la llave y el PIN.

Consideraciones de Seguridad Prácticas

Las llaves por hardware detienen los ataques remotos, pero trasladan parte del riesgo al mundo físico. Alguien que robe tu YubiKey y conozca tu contraseña puede acceder. Ese ataque es mucho más difícil de ejecutar que robar una contraseña por internet, pero vale la pena considerarlo si eres un objetivo de alto valor.

Establece un PIN para las operaciones PIV y PGP. Tres intentos incorrectos de PIN bloquean la llave y requieren un PUK para resetearla. Si también agotas los intentos de PUK, la llave queda bloqueada de forma permanente — tus datos siguen protegidos, pero a partir de ese momento dependes de tu llave de respaldo.

# Cambiar el PIN PIV (el valor por defecto es 123456)
ykman piv access change-pin

# Cambiar el PIN PGP (el valor por defecto es 123456)
ykman openpgp access set-pin

# Establecer PIN FIDO2 para inicio de sesión sin contraseña
ykman fido access change-pin

Guarda tu llave de respaldo en un lugar separado de la principal. Si ambas están en la misma mochila y te la roban, pierdes el acceso a todo. Una caja de seguridad bancaria, un cajón con llave en casa o la casa de un familiar de confianza son buenas opciones. Cada vez que registres tu llave principal en un nuevo servicio, registra también la de respaldo.

Piensa en tu modelo de amenaza real. Para la mayoría de las personas, los YubiKeys protegen contra phishing, credential stuffing y el robo remoto de cuentas — que cubre la gran mayoría de los ataques reales. No protegen contra malware que ya esté ejecutándose en tu máquina, keyloggers que capturen contraseñas antes de que lleguen al navegador, ni contra alguien con acceso físico a tu ordenador desbloqueado. Las contraseñas fuertes siguen siendo importantes, porque el YubiKey demuestra que tienes la llave, no que eres la persona que originalmente creó la cuenta.

Más Allá de los Inicios de Sesión Básicos

El acceso SSH a servidores puede requerir un YubiKey, lo que elimina por completo el riesgo de que te roben las claves SSH. Puedes configurar OpenSSH para usar las capacidades PIV o FIDO2 de la llave:

# Generar clave SSH FIDO2 residente
ssh-keygen -t ed25519-sk -C "[email protected]"

# La clave se almacena en el propio YubiKey

Preguntas frecuentes

¿Qué es una YubiKey y por qué la necesito?

Una YubiKey es un pequeño dispositivo físico que conectas a tu computadora o acercas a tu teléfono para verificar tu identidad al iniciar sesión. Funciona como un segundo factor de autenticación, lo que significa que aunque alguien robe tu contraseña, no podrá acceder a tus cuentas sin la llave física. Es una de las formas más sólidas de proteger tus cuentas contra el phishing y el acceso no autorizado.

¿Cómo configuro una YubiKey con mis cuentas?

La mayoría de los servicios principales como Google, GitHub y Microsoft permiten agregar una llave de seguridad desde la configuración de autenticación en dos pasos — busca una opción que diga 'Llave de seguridad' o 'Llave de hardware'. Conectas la YubiKey, presionas el botón cuando se te indique y el sitio la vincula a tu cuenta. A partir de entonces, cada vez que inicies sesión deberás insertar y tocar la llave para confirmar tu identidad.

¿Qué pasa si pierdo mi YubiKey?

Si pierdes tu YubiKey, puedes recuperar el acceso a tus cuentas usando códigos de respaldo o un método de autenticación secundario, por eso es importante guardar los códigos de respaldo cuando configuras la autenticación en dos pasos por primera vez. La mayoría de los servicios también permiten registrar más de una llave de seguridad, así que tener una YubiKey de repuesto guardada en un lugar seguro es una buena precaución. Una vez que recuperes el acceso, debes eliminar de inmediato la llave perdida en la configuración de tu cuenta.

Recursos en vídeo

Fuentes y lecturas adicionales

  • Yubico Documentation — Official guides for YubiKey setup and use.
  • NIST Cybersecurity Framework — Reference framework for identifying, protecting and responding to threats.
  • EFF — Digital rights organisation with security explainers.
  • OWASP — Open standards and cheat sheets for application security.
  • GnuPG Documentation — Manuals and how-tos for GPG key management and encryption.
  • CISA — US cybersecurity agency guidance for individuals and organisations.
  • Have I Been Pwned — Check whether an email or password appeared in a known breach.