PPratix.io
Pratix.io · privacy-first utility

Comprobador de Passkey — Prueba WebAuthn

Comprueba el soporte de passkeys, WebAuthn, autenticadores de plataforma y mediación condicional. No se crea ninguna credencial.

Publicidad

La prueba solo lee las API de capacidades del navegador. Nunca crea, guarda ni transmite credenciales.

Pratix.io · Guía completa

Las passkeys sustituyen muchos flujos de contraseña por credenciales protegidas por tu dispositivo. Esta guía explica exactamente qué comprueba este verificador, cómo probar el teléfono o el equipo que tienes en la mano, qué significan los resultados de WebAuthn y por qué esta herramienta nunca te pide los datos de tu cuenta.

¿Qué prueba esta herramienta?

Esta herramienta prueba el dispositivo y el navegador que estás usando ahora. Abre la página en el teléfono, tablet o equipo que quieres evaluar y pulsa el botón de prueba de soporte seguro. Comprueba si la página actual es un contexto seguro, si el navegador expone la PublicKeyCredential API, si hay un autenticador de plataforma disponible y si se soporta la mediación condicional (conditional mediation). No prueba remotamente otro teléfono ni inspecciona tus cuentas.

¿Qué es una passkey?

Una passkey es una credencial WebAuthn que permite a un servicio autenticarte con un método de desbloqueo del dispositivo como Face ID, Touch ID, biometría de Android, Windows Hello o un PIN del dispositivo. La clave privada permanece protegida por el proveedor de la credencial; el sitio web recibe una clave pública y una respuesta firmada durante el inicio de sesión. Este diseño puede resistir muchos ataques de phishing y de reutilización de contraseñas, pero la calidad de la experiencia de inicio de sesión depende de la implementación del servicio y de las opciones de recuperación de cuenta.

Qué significa Supported

Supported significa que el navegador expuso la API de capacidad relevante o informó un resultado positivo. Es una indicación fuerte de que el dispositivo puede participar en flujos de passkey. No es una promesa de que todos los sitios funcionarán: el sitio debe usar HTTPS, implementar WebAuthn correctamente, crear un challenge, verificar la respuesta en su servidor y manejar el registro de la cuenta. Las configuraciones del navegador, las políticas empresariales y el bloqueo de pantalla del dispositivo también pueden afectar la experiencia final.

Qué significa Unavailable

Unavailable puede significar que el navegador carece de la API, que la página no es segura, que el dispositivo no tiene un autenticador de plataforma elegible, que una comprobación de permisos falló o que el navegador no expone la capacidad opcional. Prueba la misma página en un navegador actualizado sobre HTTPS, asegúrate de que haya configurado un bloqueo de pantalla o método biométrico, y prueba de nuevo. Un resultado negativo aquí no significa que la cuenta esté rota; solo describe este navegador y dispositivo en este momento.

¿Por qué no hay campo de correo o contraseña?

El verificador deliberadamente no maneja cuentas. Mide la capacidad del navegador y del dispositivo sin crear una credencial, iniciar sesión en una cuenta ni transmitir información personal. Un registro real de passkey requiere que un relying party server emita un challenge y almacene la credencial pública. Pedir un correo aquí no haría la prueba de capacidad más precisa e introduciría una recolección innecesaria de datos personales.

Cómo probar diferentes dispositivos

Para probar un iPhone, abre la herramienta en Safari de ese iPhone. Para probar Android, ábrela en Chrome u otro navegador compatible en el teléfono Android. Para probar Windows Hello, abre la herramienta en el equipo Windows y confirma que Windows Hello esté configurado. Para probar en Mac, usa un navegador actual y la Touch ID del Mac o la configuración de seguridad del dispositivo. Pulsa siempre el botón en el dispositivo que quieras medir.

Privacidad y limitaciones

El verificador lee solo las APIs de capacidad del navegador. Nunca crea, almacena ni transmite una passkey. Los resultados pueden cambiar tras actualizaciones del navegador, cambios de políticas del dispositivo, cambios en el bloqueo de pantalla o cuando la página se sirva sin HTTPS. Para una implementación en producción, los desarrolladores deben probar registro, autenticación, recuperación, sincronización y flujos entre dispositivos con un servidor WebAuthn real.

Qué deben implementar los desarrolladores en el servidor

Una comprobación de capacidad en el navegador es solo el primer paso de un despliegue real de passkeys. Un relying party debe generar un challenge nuevo, enviarlo al navegador, verificar la aserción devuelta en el servidor y vincular la credencial a la cuenta correcta. El registro y la autenticación necesitan identificadores claros de origen y relying party, políticas de verificación de usuario, protección contra replay y un manejo seguro de errores. El servidor debe almacenar el credential ID, la clave pública, el contador y los metadatos de usuario relevantes —no la clave privada.

Herramientas Pratix relacionadas

¿Esta prueba mi dispositivo actual?

Sí. Abre la herramienta en el dispositivo y navegador que quieres comprobar, y luego pulsa el botón. La prueba describe ese entorno actual.

¿Crea una passkey?

No. Realiza solo comprobaciones de capacidad y no crea ni guarda una credencial.

¿Supported garantiza que el inicio de sesión funcionará?

No. El sitio web debe implementar WebAuthn del lado del servidor correctamente y la cuenta, el navegador y las configuraciones del dispositivo deben permitir el flujo.

¿Por qué HTTPS es importante?

WebAuthn está diseñado para contextos seguros. Una página HTTP ordinaria e insegura puede no proporcionar las APIs necesarias para un flujo de passkey en producción.

¿Puedo usar el resultado para probar mi cuenta bancaria?

La herramienta no accede a tu banco ni a ninguna cuenta. Solo proporciona una señal general de capacidad para el navegador y dispositivo actuales.