Notebookcheck Logo

La mayoría de las llaves de seguridad se envían sin PIN, y los sitios web rara vez lo solicitan

El dedo introduce un PIN en un teclado numérico en la pantalla
ⓘ indra projects / Pexels
Sin PIN, basta con tener la llave.
Dos llaves FIDO2, mismo estándar, mismo precio. Una solicita un PIN, la otra solo requiere un toque. En la mayoría de los modelos no se configura ningún PIN de fábrica, y que se le solicite o no suele ser decisión del sitio web. Hemos consultado los manuales de Yubico, Token2, Nitrokey, OnlyKey, Feitian y Google.

Una llave de seguridad en su llavero parece ofrecer la máxima seguridad. Un dispositivo físico que nadie puede robar de forma remota. La agencia estadounidense de ciberseguridad CISA califica el inicio de sesión resistente al phishing como el «estándar de referencia» en su hoja informativa de octubre de 2022 y señala a FIDO y WebAuthn como «los únicos métodos de autenticación resistentes al phishing ampliamente disponibles».

Lo que poca gente sabe: en muchas de estas llaves, basta con un simple toque nada más sacarlas de la caja. Sin PIN, sin huella dactilar, sin nada. Quienquiera que tenga el dispositivo es, a ojos del servicio que lo gestiona, el propietario legítimo.

No se trata de un descuido ni de un problema propio de productos de baja calidad; así figura en los manuales. Yubico lo indica en su Manual Técnico como nota al margen: «Por defecto, no se establece ningún PIN». Y un párrafo más adelante: las credenciales almacenadas «pueden dejarse desbloqueadas y utilizarse para una autenticación fuerte de un solo factor».

Un único factor, en otras palabras. Exactamente lo que las claves de acceso estaban destinadas a sustituir.

Tocar o demostrarlo: esa es la diferencia

FIDO2 tiene dos niveles, y ambos cuentan con el mismo sello de certificación. La «presencia del usuario» solo significa que una persona estaba allí y tocó la llave. La llave no comprueba quién la tocó. La «verificación del usuario» significa que esa persona demostró su identidad, mediante un PIN o una huella dactilar.

De lo superficial que resulta el primer nivel, tal y como documenta Nitrokey, de entre todos los fabricantes. La guía de Nitrokey FIDO2 afirma: «La primera operación FIDO se acepta automáticamente en un plazo de dos segundos tras conectar el Nitrokey FIDO2». El mero hecho de conectarlo cuenta como prueba de presencia. La misma página añade que las operaciones de configuración y restablecimiento no se aceptan de esta forma. La guía de Nitrokey Passkey recoge la misma frase sin esa limitación, y en el caso del Nitrokey 3, el fabricante no documenta en absoluto dicho comportamiento.

En los modelos BioPass K26, K27 y K45 de Feitian, el LED lo delata: una luz verde que parpadea lentamente significa «tocar», mientras que una que parpadea rápidamente significa «colocar el dedo». Un dispositivo, dos niveles de seguridad, diferenciados por la frecuencia de parpadeo.

Dos niveles de revisión, un sello de calidad.

Normalmente, es el sitio web el que decide su PIN

El segundo aspecto problemático: el hecho de que se haya configurado un PIN no garantiza que se le solicite.

Token2 lo explica con mayor claridad que cualquier otro fabricante: «La decisión de autenticarse con una llave de seguridad con o sin PIN recae en cada sitio web o servicio de autenticación». Al iniciar sesión, el servicio establece un parámetro denominado «userVerification», que puede adoptar tres valores posibles. Con el valor «discouraged», no se solicita ningún PIN. Con el valor «preferred» —el caso habitual—, solo se pregunta si se ha configurado uno. Solo el valor «required» lo hace obligatorio, y el servicio le obliga entonces a establecer uno durante el registro.

Para usted, esto significa que, si no ha establecido un PIN, ni siquiera el valor «preferred» se lo solicitará. Y, aunque tenga un PIN, no se le pedirá si el servicio envía el valor «discouraged». Existe una forma de invertir esta situación; le daremos más detalles al respecto en breve.

Comparación entre el PIN «ab Werk» y la longitud máxima permitida del PIN.

Lo que llama la atención es lo reducido que es el grupo de productos que exige un PIN de fábrica: la línea Enhanced PIN de Yubico y el PIN+ de Token2 con el firmware R3.3. El resto se comercializa sin él. La segunda mitad de la tabla muestra qué ocurre cuando, al fin y al cabo, el PIN no es válido.

Comparación entre errores de introducción de datos, huellas dactilares y capacidad de las claves de acceso.

Cómo reconocer la calidad a la hora de comprar

Las cifras de la tabla no indican en absoluto la calidad de fabricación de una llave. Para eso sirven los niveles de certificación de la Alianza FIDO, que figuran en la ficha técnica de cada fabricante. Hay cinco: L1, L1+, L2, L3 y L3+.

El nivel L1 constituye la base de protección contra el phishing y contra las violaciones de seguridad por parte del proveedor de servicios. Puede consistir exclusivamente en software y se verifica mediante un cuestionario. El nivel L2 exige, además, un entorno de ejecución aislado en el hardware, de modo que un sistema operativo comprometido no pueda acceder a las claves. A partir del nivel L3, el dispositivo también debe resistir la manipulación física, y el nivel L3+ amplía esta protección hasta el nivel del chip. A partir del nivel L2, un laboratorio acreditado realiza pruebas, en parte con acceso al código fuente y pruebas de penetración.

Para la mayoría de los usuarios particulares, el nivel L2 constituye el mínimo recomendable. Token2 lo anuncia para la serie PIN+, pero en el dispositivo biométrico Bio3 la certificación solo cubre el firmware. Según el fabricante, la certificación de la parte relacionada con las huellas dactilares aún está en curso.

El nivel L2 es el límite mínimo razonable para la mayoría de los usuarios particulares.

La opción que anula la configuración del sitio web

Existe una solución, y se denomina alwaysUV, abreviatura de «siempre requerir verificación del usuario». Cuando está activa, la llave exige un PIN independientemente de lo que solicite el servicio. Token2 describe el efecto: «Esta configuración impone la solicitud del PIN en todos los casos, independientemente de si el RP lo solicita o no». Por lo tanto, también se aplica cuando un servicio envía una solicitud desalentada.

Acceder a ese interruptor es otra cuestión. Token2 lo incluye activado a partir del firmware R3.3. A fecha de 5 de agosto de 2026, el modelo PIN+ Bio3 sigue funcionando con la versión R3.2 y, según el fabricante, nunca recibirá la R3.3, sino que pasará directamente a la R3.4, en la que «alwaysUV» también está activado de forma predeterminada. Yubico lo habilita en la línea Enhanced PIN y en la serie Bio. En una YubiKey 5 estándar, debe configurarlo usted mismo, y solo está documentado para la herramienta de línea de comandos ykman. En el caso de OnlyKey, Feitian y Google, «alwaysUV» no aparece en absoluto en la documentación que hemos consultado, y en Nitrokey solo figura en una versión candidata de junio de 2026, no en la documentación para el usuario.

Queda un inconveniente. Token2 ha documentado que «alwaysUV», junto con «discouraged», solía provocar bloqueos en versiones antiguas de Windows, en las que la pantalla alternaba sin cesar entre «Toque su clave de seguridad» e «Introduzca el PIN». Según su tabla de pruebas, Windows 10 22H2 y las primeras versiones de Windows 11 se veían afectadas. A partir de Windows 11 23H3, Token2 indica que el problema se ha solucionado.

Hay un caso concreto que ilustra lo fácil que es esperar algo erróneo. OnlyKey anuncia la introducción del PIN en el propio dispositivo, en lugar de en el ordenador. Si bien esto es así para el PIN del dispositivo, no lo es para el PIN de FIDO2: este último «se introduce mediante el teclado», tal y como indica OnlyKey en su propia documentación de comandos. Por lo tanto, se introduce en el teclado del ordenador, como en cualquier otro lugar. Al menos los dos PIN se introducen en serie; un OnlyKey bloqueado no realiza ninguna operación FIDO2 en absoluto. Lo más llamativo, en cualquier caso, es que la última versión de firmware de OnlyKey data de diciembre de 2022, mientras que Yubico lanzó el firmware 5.8 en julio de 2026.

Ocho intentos fallidos seguidos y se pierde el acceso

El PIN tiene un precio, y casi nadie habla de ello. Yubico, Token2 y Nitrokey establecen en ocho el número de intentos fallidos. El estándar FIDO CTAP fija en ocho el límite máximo, y desde la versión CTAP 2.1 los fabricantes pueden permitir un número menor. Yubico añade que la llave debe desconectarse y volver a insertarse tras tres intentos erróneos. Importante: se trata de ocho intentos erróneos consecutivos; un solo intento correcto reinicia el contador. Cualquiera que haya olvidado realmente el PIN dispone exactamente de esos ocho intentos.

A partir de ahí, «el fin» significa más de lo que la mayoría espera. Yubico señala: «Al restablecer la llave se eliminará el PIN, pero también se destruirán todas las credenciales U2F y FIDO2 de la YubiKey, independientemente de si son detectables o no». Será necesario volver a configurar todos los servicios en los que se haya registrado la llave. Nitrokey y Token2 describen lo mismo.

Por lo tanto, un buen PIN que realmente pueda recordar es más importante que uno que sea lo más complicado posible. Token2 impone normas que el estándar no exige: al menos seis dígitos en los modelos PIN+, ocho en el firmware Octo o diez caracteres alfanuméricos. No se admiten secuencias ascendentes ni descendentes, ni palíndromos, ni más de tres dígitos idénticos.

En cuanto a los sensores de huellas dactilares, los fabricantes presentan grandes diferencias. Yubico y Token2 recurren al PIN tras tres intentos fallidos. Feitian establece quince intentos fallidos para los modelos K26, K27 y K45, tras los cuales la llave queda bloqueada y, según el manual, solo es posible solucionarlo mediante un restablecimiento de fábrica con pérdida de datos. En el caso de los modelos más recientes, el K49 y el K50 —registrados por Feitian como BioPass FIDO2 Plus—, no se indica esta cifra. La YubiKey Bio resulta especialmente traicionera: con el inicio de sesión U2F básico no hay ningún PIN al que recurrir y, tras tres intentos fallidos, la llave pasa directamente a un estado de «biometría bloqueada». La propia Yubico, en una nota para desarrolladores, califica la serie Bio como una mala elección para herramientas de inicio de sesión de ese tipo.

Una entrada correcta restablece el contador.

Lo que debe hacer ahora

Establezca un PIN. El paso que convierte la autenticación de un factor en una de dos factores. En Yubico, a través de Yubico Authenticator; en la Nitrokey 3, mediante la aplicación Nitrokey App 2 o nitropy; y en la Nitrokey FIDO2 más antigua, directamente en el navegador durante el primer registro, ya que la aplicación no es compatible con ese modelo. En Token2, a través de la herramienta interna.

Compruebe si la función «alwaysUV» está disponible. En Yubico, mediante «ykman fido info» y «ykman fido config toggle-always-uv»; en Token2, ya está activa a partir de la versión R3.3. Con los demás fabricantes, conviene consultar al servicio de asistencia, ya que la documentación no lo especifica.

Registre una segunda clave. Ocho entradas erróneas seguidas y se perderá todo el registro. Una segunda clave guardada en un cajón es la única garantía.

No se fíe únicamente de las cifras proporcionadas por un solo fabricante. El Manual Técnico de Yubico indica 25 claves de acceso para la serie 5 en un apartado y 100 en la matriz de capacidades. Token2 incluye la certificación del chip en una misma página como EAL5+ y como EAL6+. Compruébelo en su propio dispositivo.

Preste atención al firmware y a la certificación. En Token2 y Yubico, el firmware de los modelos certificados no se puede actualizar, y eso es deliberado. Lo que el dispositivo puede hacer en el momento de la compra, lo podrá hacer de por vida. El firmware 5.8 de Yubico, de julio de 2026, puede reforzar el reinicio, por ejemplo, bloqueándolo a través de NFC o exigiendo un contacto de cinco segundos. Sin embargo, se trata de opciones de fábrica que se configuran durante la programación. En una llave adquirida de forma habitual, estas opciones están desactivadas.

Google LogoAdd as a preferred source on Google
Mail Logo
> Análisis y pruebas de ordenadores portátiles y móviles teléfonos > Noticias > Archivo de noticias > Archivo de noticias 2026 08 > La mayoría de las llaves de seguridad se envían sin PIN, y los sitios web rara vez lo solicitan
Steffen Zahn, 2026-08- 4 (Update: 2026-08- 4)