Diferència entre contrasenya i passkey: tot allò que has de saber

Darrera actualització: 25 novembre 2025
  • Les passkeys usen criptografia de clau pública i reemplacen la memorització de contrasenyes.
  • Són resistents al phishing i no s'exposen en bretxes: la clau privada mai no surt del dispositiu.
  • Compatibilitat àmplia a iOS, Android, Windows i navegadors moderns; adopció en grans serveis.
  • Hi ha passkeys sincronitzades i vinculades a dispositiu per equilibrar comoditat i control.

Comparativa entre contrasenyes i passkeys

Si portes anys barallant-te amb combinacions impossibles de recordar, no estàs sol: les contrasenyes han estat el peatge que paguem per accedir a serveis en línia. La bona notícia és que les passkeys estan cridades a canviar aquest ritual fent l'inici de sessió més segur i còmode sense haver de memoritzar res.

Darrere d'aquesta revolució hi ha un sòlid consens de la indústria: Apple, Google i Microsoft, entre d'altres, han abraçat un estàndard comú per acabar amb la dependència de les contrasenyes. L'objectiu és reduir fraus, fuites de dades i friccions amb un sistema basat en criptografia moderna i verificació de l'usuari al dispositiu.

Què és una passkey i com funciona

Una passkey (o clau d'accés) no és una contrasenya disfressada sinó un mètode d'autenticació que es recolza en parells de claus criptogràfiques. En comptes de teclejar una cadena de caràcters, valides la teva identitat amb el teu dispositiu mitjançant biometria (empremta o rostre) o un PIN local.

Quan crees una passkey per a un servei, el teu mòbil o ordinador genera dues peces: una clau pública i una altra de privada. La clau pública es desa al servidor del servei , mentre que la clau privada roman protegida al vostre dispositiu i mai no es comparteix.

Criptografia asimètrica: dues claus que treballen en equip

El sistema es coneix com a criptografia de clau pública. La clau privada signa reptes (challenges) que envia el servidor i la clau pública verifica aquesta signatura. Així, el servei comprova que ets tu sense necessitat de conèixer ni rebre cap secret sensible.

És important subratllar el següent: la clau privada no viatja al servidor ni s'exposa. Solament s'usa localment per signar el desafiament efímer , la qual cosa marca una diferència crucial respecte a les contrasenyes tradicionals.

Flux d'autenticació pas a pas

En iniciar sessió, el servei genera un repte i el dispositiu sol·licita la verificació (biometria o PIN). Si us identifiqueu correctament, el dispositiu signa el repte amb la clau privada i envia la resposta signada. El servidor, amb la clau pública emmagatzemada, valida la signatura i us deixa passar.

A més, per evitar reutilitzacions, aquests reptes tenen validesa limitada i estan lligats al domini correcte. Aquest enllaç a l'origen (domain binding) evita atacs de phishing , encara que un impostor intenta colar-te una web falsa amb aparença idèntica.

On es desa la clau privada

Els dispositius moderns emmagatzemen la clau privada en zones segures de maquinari o programari reforçat. A iPhone, iPad i Mac s'usa Secure Enclave; en Android i Windows, TPM o opcions equivalents ; i en dispositius Samsung entra en joc Knox. Aquestes “caixes fortes” estan aïllades per minimitzar risc davant malware o accessos no autoritzats.

En molts casos, a més, les passkeys se sincronitzen de manera segura entre els teus dispositius a través de serveis de cada ecosistema (per exemple, iCloud o Google Password Manager). La sincronització facilita que puguis iniciar sessió des de diversos equips de confiança sense perdre seguretat ni usabilitat.

Passkey vs. contrasenya: diferències clau

La divergència amb les contrasenyes convencionals és clara. Amb passkeys no crees ni memoritzes secrets fràgils , per la qual cosa desapareixen errors típics (reutilització, combinacions febles, escriptura a webs falses, etc.).

Una altra diferència vital és on resideix el valor. Les contrasenyes solen estar guardades (o derivades) en servidors i poden filtrar-se en bretxes de dades; amb passkeys, el servidor només té la clau pública, que és inútil sense la privada de lusuari.

  Contrasenyes segures: guia completa per blindar els comptes

Creació i gestió

Crear una bona contrasenya és complicat: ha de ser llarga, única i aleatòria per a cada compte. Amb passkeys no dissenyes res: el teu dispositiu genera el parell de claus i queda llest per fer-se servir amb el teu mètode de desbloqueig habitual.

Resistència al phishing

Els atacs de suplantació intenten que introdueixis les teves credencials a llocs falsos. Amb passkeys no es tecleja cap secret i la signatura està vinculada al domini legítim , de manera que una web trampa no pot robar allò que no s'introdueix.

Exposició en bretxes

Si un servei pateix una violació i es filtra la base de dades, amb contrasenyes el desastre es pot propagar a altres comptes on els vas reutilitzar. Amb passkeys, l'única cosa al servidor és la clau pública, sense valor sense el seu parell privat , que es queda amb tu.

Compatibilitat actual

Les contrasenyes funcionen a qualsevol lloc. Les passkeys ja estan molt esteses, però no han arribat a tot arreu . Per això, avui conviuen amb contrasenyes i 2FA, encara que la seva adopció creix cada mes.

Avantatges de les passkeys

La llista de beneficis és contundent. El principal: seguretat “per defecte” sense dependre de la teva memòria . No cal recordar cadenes, no hi ha reutilització ni errors de clic.

  • Antiphishing i antikeylogger: no escriviu contrasenyes, així que un lloc fals o un registrador de tecles no obté res.
  • Major privadesa: les dades biomètriques no surten del dispositiu i la clau privada mai no es comparteix.
  • Comoditat real: biometria o PIN local substitueixen el tedi de les contrasenyes, amb menys fricció i menys abandonaments en login.
  • Impacte en costos: menys restabliments i menys 2FA “pegat” redueix càrrega per a equips tècnics i suport.

A tot això se suma que les passkeys aporten un tipus de multifactor integrat: una cosa que tens (el teu dispositiu) i una cosa que ets o saps (biometria o PIN). Aquesta combinació ve "de sèrie" sense passos extra per a lusuari en la majoria dels casos.

Desavantatges i límits actuals

No tot és perfecte. L'adopció encara és incompleta i hi ha serveis que no les suporten , així que hauràs de seguir usant contrasenyes en certs casos.

Un altre punt delicat és la recuperació. Si perdeu tots els dispositius i no teniu còpia/sincronització , la tornada a l'accés pot exigir mètodes alternatius o suport del proveïdor.

També hi ha dependència d'ecosistemes. Moltes passkeys se sincronitzen per iCloud, Google Password Manager o solucions equivalents , cosa que pot no encaixar en tots els entorns o polítiques.

Finalment, la gestió entre sistemes diferents pot resultar complexa si no utilitzes un gestor compatible. De vegades necessitareu el dispositiu original o un pont de sincronització per iniciar sessió a una altra plataforma.

Compatibilitat i adopció: sistemes, navegadors i serveis

La base tècnica és madura i la compatibilitat és àmplia. En sistemes Apple, iOS 16 en endavant i macOS Ventura 13+ ja admeten passkeys , integrades amb Face ID i Touch ID.

Al front Android, els dispositius amb Android 9 (Peu) o superior són compatibles , amb Google Password Manager encarregant-se de la sincronització entre equips del mateix usuari.

Al Windows, Windows 10 i 11 integren passkeys a Windows 11 mitjançant Windows Hello , que unifica verificació per PIN local, empremta o reconeixement facial en equips compatibles.

I els navegadors? Google Chrome 109+, Apple Safari 16+ i Microsoft Edge 109+ incorporen suport, mentre que Firefox ho ofereix de manera més limitada i en evolució.

  Sistemes Wi-Fi Mesh davant de Repetidors: Quina triar per millorar la teva cobertura?

La llista de serveis que ja han pujat al carro creix sense parar. Entre els noms destacats hi ha Apple, Google, Microsoft, Amazon, PayPal, Best Buy i Adobe , a més de múltiples plataformes i comerços.

  • Comerç electrònic: Amazon, Walmart, Best Buy, Target, Shopify, Caiac.
  • Xarxes socials: X (Twitter), LinkedIn, TikTok.
  • Finances i pagaments: Coinbase, Robinhood, Stripe, PayPal, Affirm.
  • Desenvolupament i repositoris: GitHub, Bitbucket; a més de suports en serveis com Dropbox.

Moltes altres plataformes estan en procés de desplegament o proves. Si trobeu l'opció “Crear clau d'accés” en actualitzar el vostre compte, és que el servei ja la suporta almenys com a alternativa a la contrasenya.

Tipus de passkeys: sincronitzades i vinculades a dispositiu

No totes les passkeys busquen el mateix. Les multidispositives (sincronitzades) prioritzen la comoditat de l'usuari final , replicant-se de forma segura als teus equips de confiança dins del mateix ecosistema.

En canvi, hi ha passkeys vinculades a un únic dispositiu que no es poden copiar. Aquest enfocament és atractiu en empreses amb polítiques estrictes , on la portabilitat se sacrifica a favor del control i la seguretat.

Seguretat avançada: caducitat de reptes, enllaç al domini i MFA

A més del xifratge de clau pública, el protocol afegeix proteccions addicionals. Els reptes signats caduquen de seguida per evitar reutilització i s'associen al domini correcte, cosa que impedeix que una web falsa “validi” firmes.

La verificació biomètrica o PIN aporta la segona peça del puzle: sense aquest pas local, la clau privada no es pot fer servir . Això vol dir que encara que algú tingués el dispositiu a la mà, sense la teva verificació no pot autenticar-se.

Vist en conjunt, parlem d'una mena de multifactor d'una sola acció. El resultat és una autenticació forta amb menys fricció que els combos tradicionals usuari+contrasenya+2FA.

Bones pràctiques, recuperació i convivència amb contrasenyes

Si perds el telèfon o ordinador, no entris en pànic. La majoria de plataformes ofereixen mecanismes de recuperació : un altre dispositiu ja vinculat, codis de seguretat o mètodes alternatius.

Convé activar opcions de còpia i sincronització de passkeys quan estiguin disponibles. Si utilitzeu diversos sistemes, valoreu un gestor de contrasenyes que suporti passkeys per mantenir-les accessibles i segures entre plataformes.

Com que no tots els serveis han fet el salt, hauràs de continuar convivint amb contrasenyes una temporada. On no hi hagi passkeys, utilitza contrasenyes robustes i 2FA o MFA (millor amb aplicacions d'autenticació que amb SMS) per mitigar riscos.

Recorda a més que la biometria es processa al dispositiu. El proveïdor no rep la teva petjada o la teva cara , només la confirmació que vas superar la verificació local, preservant la teva privadesa.

Estàndards i suport institucional

Tot això no és màgia dun sol fabricant. Les passkeys es recolzen en els estàndards FIDO2 i WebAuthn del W3C , impulsats per la FIDO Alliance juntament amb els principals proveïdors.

Aquest marc obert permet que navegadors, sistemes operatius i serveis parlin el mateix idioma. Gràcies a això, lexperiència és consistent i la seguretat, verificable per tercers.

Una fita clau va ser el reconeixement de les passkeys sincronitzades per part del NIST al seu suplement a SP 800-63B. Aquest suport institucional impulsa la seva adopció en sectors regulats com a banca o sanitat, on el phishing i el frau són preocupacions crítiques.

Per a desenvolupadors: integració sense patiment

Si construeixes productes digitals, no cal reinventar el xifratge. Proveïdors d'identitat moderns ja ofereixen passkeys a punt per utilitzar dins dels seus fluxos de login.

Si necessiteu control granular en backend, teniu llibreries de WebAuthn per a diferents llenguatges que gestionen la verificació de reptes i l'emmagatzematge de claus públiques. Al mòbil, Apple Authentication Services i Google Identity Services faciliten integrar l'experiència nativa.

  Hardening de xarxes IoT i compliment de la directiva XARXA

També hi ha plataformes dedicades que proporcionen SDKs, personalització i analítica per accelerar projectes de passkeys. Solucions com OwnID simplifiquen el desplegament amb poques línies de codi , mantenint compliment i experiència fluida.

Casos d'ús i escenaris pràctics

En comerç electrònic, logins ràpids i assegurances redueixen carrets abandonats. En finances, l'antiphishing i la MFA integrada són especialment valuosos pel risc de frau.

A empreses, les passkeys vinculades a dispositiu aporten control per a accessos interns. Per a SaaS i plataformes de consum, les sincronitzades ofereixen millor equilibri entre seguretat i comoditat , reduint tiquets de “he oblidat la meva contrasenya”.

Preguntes freqüents

Les passkeys són més segures que les contrasenyes?

Sí. Són resistents al phishing, no es poden endevinar i no s'exposen en bretxes perquè la clau privada mai no surt del dispositiu.

Poden ser hackejades?

No hi ha seguretat infal·lible, però el disseny minimitza superfícies d'atac. Fins i tot si ataquen un servidor, només obtenen la clau pública , inútil sense el seu parell privat i la verificació local.

Funcionen a tot arreu?

Encara no. La cobertura creix amb rapidesa, però conviuràs amb contrasenyes en alguns serveis . Activa 2FA on no hi hagi passkeys disponibles.

¿ Què passa si perdo el mòbil?

Activa la recuperació amb dispositius de reserva o codis de seguretat. Si sincronitzeu passkeys al vostre núvol fiable, podreu restaurar-les en un dispositiu nou amb el vostre compte.

Necessito gestors de contrasenyes?

No és obligatori, però ajuda si fas servir diversos sistemes o vols una còpia més portable. Alguns gestors ja emmagatzemen tant contrasenyes com passkeys per centralitzar-ho tot.

Puc continuar usant la contrasenya si actiu passkeys?

En molts serveis sí, per compatibilitat. Si tens opció, prioritza la passkey i deixa la contrasenya com a mètode llegat mentre segueixin convivint.

Quina biometria es fa servir i viatja al servidor?

S'usa la biometria que ja empres per desbloquejar el dispositiu (empremta o rostre). Aquesta informació no es comparteix; només es confirma localment que la verificació va ser correcta.

Les passkeys neixen per solucionar d'arrel els problemes de les contrasenyes: eliminen la memorització, blinden davant del phishing i redueixen l'impacte de les bretxes de dades, amb una experiència fluida basada en el teu propi dispositiu. Amb el suport d'Apple, Google, Microsoft i estàndards oberts com FIDO2/WebAuthn , la seva adopció avança en sistemes, navegadors i grans serveis (comerç, xarxes, finances i desenvolupament). Mentre conviuen amb contrasenyes, activar passkeys on estiguin disponibles i mantenir 2FA a la resta és avui la forma més assenyada d'elevar la teva seguretat sense complicar-te la vida.

com utilitzar Passkeys a Windows 11 amb Bitwarden i 1Password
Article relacionat:
Com utilitzar Passkeys a Windows 11 amb Bitwarden i 1Password