HARDWAREXT/Seguridad
Volver a Seguridad

Llaves de seguridad: YubiKey o Nitrokey para tus cuentas importantes

Una llave física es la protección más fuerte contra el phishing que puede tener una cuenta normal. La idea es tener dos.

Índice
  1. Qué llave comprar
  2. Dónde comprarla
  3. Compra dos
  4. Primer uso y PIN
  5. Proton
  6. Bitwarden
  7. Google
  8. Ente
  9. El día a día
  10. Si pierdes una llave
Logotipos de Yubico y Nitrokey

Una llave física de seguridad es un pequeño dispositivo USB o NFC que confirma que eres tú al iniciar sesión. Es la protección más fuerte contra el phishing que puede tener una cuenta normal. La idea es tener dos: una para el día a día y otra de respaldo.

Qué llave comprar

Para Proton, Bitwarden, Google o Ente basta con una llave compatible con FIDO2/WebAuthn.

  • Yubico Security Key C NFC: USB-C y NFC, solo FIDO2. Buena elección si solo quieres proteger cuentas y usar passkeys.
  • YubiKey 5C NFC: USB-C y NFC. Además de FIDO2 admite OTP, OATH, PIV y OpenPGP. La más versátil.
  • Nitrokey 3C NFC: USB-C y NFC, con FIDO2, OTP, OpenPGP y más. Nitrokey apuesta por software y firmware abiertos.

Si tu ordenador tiene USB-A, hay versiones equivalentes: YubiKey 5 NFC, Security Key NFC y Nitrokey 3A NFC.

Dónde comprarla

Nueva, y directamente al fabricante o a un distribuidor autorizado: la tienda de Yubico o la tienda de Nitrokey.

Compra dos

Una principal para el día a día y otra de respaldo guardada en un lugar seguro. La segunda hay que registrarla en cada cuenta antes de necesitarla. Y guarda también los códigos de recuperación de cada servicio.

Primer uso y PIN

Para el uso normal no hacen falta drivers: conecta la llave por USB o acércala por NFC y sigue lo que te diga el navegador o el sistema.

Algunos servicios te pedirán un PIN FIDO2. Ese PIN protege la llave, no es la contraseña de Proton, Google ni Bitwarden.

No escribas el PIN en la llave. Si lo olvidas y tienes que restablecer FIDO2, se borran las passkeys guardadas en ella.

Después de registrar una llave, prueba a iniciar sesión con ella antes de cerrar la sesión en la que estás.

Proton

En Configuración → Todos los ajustes → Cuenta y contraseña → Autenticación en dos pasos → Llave de seguridad. Conecta la llave, tócala cuando te lo pida el navegador y ponle un nombre. Repite con la de respaldo.

Si aparece la opción de permitir llaves de la plataforma, déjala desmarcada: así registras la llave física y no Windows Hello, Touch ID o Face ID.

Bitwarden

En Ajustes → Seguridad → Inicio de sesión en dos pasos → FIDO2 WebAuthn → Gestionar. Introduce la contraseña maestra, nombra la llave, conéctala, pulsa Leer llave, tócala y guarda. Repite con la de respaldo y guarda el código de recuperación del inicio en dos pasos fuera de Bitwarden.

Google

En Cuenta de Google → Seguridad → Verificación en dos pasos. Google permite usar la llave como segundo factor y también guardar en ella una passkey. Registra las dos llaves y, para empezar, mantén otros métodos de recuperación.

Ente

Las cuentas de Ente admiten llaves de seguridad en los ajustes de seguridad o de autenticación en dos pasos. Si usas Ente Auth en modo sin copia y sin cuenta, no hay cuenta online que proteger: los códigos están solo en tu dispositivo.

El día a día

  1. Usuario y contraseña
  2. Conectar o acercar la llave
  3. PIN, si lo pide
  4. Tocar la llave

No hay que copiar códigos, y la llave solo responde a la web auténtica: una web falsa no puede usarla.

No guardes las dos llaves juntas y no se la prestes a nadie para que la configure.

Si pierdes una llave

  1. Entra con la de respaldo o con otro método.
  2. Quita la llave perdida de cada cuenta.
  3. Registra una nueva de respaldo.
  4. Revisa tus cuentas importantes.

No elimines los otros métodos de recuperación hasta comprobar que las dos llaves funcionan.

Sigue leyendo