Ethan Hawksley, experto en seguridad informática, sostiene que las passkeys, aunque superiores para entornos corporativos, representan un riesgo mayor para la seguridad personal debido a la falta de control sobre las claves de recuperación. El autor argumenta que, al vincular la identidad a plataformas como Apple o Google, los usuarios enfrentan un riesgo irreversible de bloqueo de cuentas si estos sistemas imponen sanciones o bloqueos automatizados. A diferencia de las contraseñas tradicionales, que pueden exportarse manualmente, las passkeys están atadas a dispositivos específicos o a ecosistemas cerrados, lo que limita la portabilidad y la recuperación ante la pérdida de hardware o dispositivos.
Hawksley critica la fragmentación actual de la interoperabilidad entre proveedores, señalando que la tecnología aún no está madura para su adopción masiva por parte de individuos. Aunque las passkeys eliminan el phishing a través de pantallas de inicio de sesión falsas, introducen una falsa sensación de seguridad al depender de métodos de recuperación débiles, como SMS o correos electrónicos, que son vulnerables a ataques de suplantación de identidad. El autor propone que, para la mayoría de los usuarios, la combinación de contraseñas aleatorias almacenadas en gestores de terceros junto con aplicaciones de autenticación de dos factores (TOTP) ofrece un equilibrio más seguro y flexible que las passkeys, evitando la dependencia de un único proveedor de identidad digital.
