Volver a la portada

Guía práctica

Yubico Security Key C NFC: seguridad física sin olvidar el respaldo

Qué protege una llave FIDO con USB-C y NFC, qué funciones no incluye y cómo evitar que una pérdida termine en bloqueo de cuenta.

Por c0n1j
Security Key C NFC de Yubico sobre una superficie estampada, con el conector USB-C y el área de contacto visibles
Imagen: Fotografía del autor

Una llave física cambia la segunda pregunta del inicio de sesión. Ya no alcanza con conocer una contraseña o copiar un código: también hay que demostrar la posesión de un autenticador registrado para ese servicio. La Yubico - Security Key C NFC lleva esa idea a ordenadores y móviles mediante USB-C y NFC, pero comprarla es apenas el comienzo. La seguridad real depende de dónde sea compatible, cómo la registres y qué plan tengas si desaparece.

Este artículo contiene enlaces de afiliado. Si comprás a través de ellos, c0n1j puede recibir una comisión sin coste adicional para vos.

Por qué resiste mejor el phishing

Los códigos por SMS o por una aplicación pueden terminar escritos en una web falsa. WebAuthn funciona de otra manera: crea credenciales de clave pública vinculadas al servicio que las solicita. El navegador y el autenticador comprueban ese contexto, de modo que una página impostora no puede pedirle a la llave una firma válida para el dominio legítimo. La especificación de WebAuthn del W3C describe precisamente credenciales de clave pública limitadas a cada parte de confianza.

Eso justifica hablar de autenticación resistente al phishing, no de seguridad absoluta. Un equipo con malware, una sesión ya robada, una recuperación de cuenta débil o una mala administración del servicio siguen siendo problemas posibles. Tampoco arregla contraseñas reutilizadas en cuentas donde la llave no está habilitada. Es una defensa muy fuerte para el inicio de sesión que la usa, no un escudo universal alrededor de toda tu vida digital.

La evidencia disponible apunta en la misma dirección, con el alcance correcto. En una investigación de Google junto con universidades, ningún usuario que dependía exclusivamente de llaves de seguridad cayó en el phishing dirigido observado durante el estudio. Es un resultado concreto de aquella muestra, no una promesa de que ninguna llave pueda fallar ni de que todo ataque futuro quede bloqueado.

Qué hace este modelo y qué no

Según la ficha oficial del producto, este modelo se conecta por USB-C o por NFC y se limita a FIDO2/WebAuthn y FIDO U2F. Puede actuar como segundo factor en un flujo con contraseña y, si el servicio lo implementa, alojar credenciales FIDO vinculadas al hardware para iniciar sesión sin contraseña. Que la llave tenga esa capacidad no obliga a cada web a ofrecerla: la modalidad concreta la decide el servicio.

Security Key C NFC de Yubico colocada en un soporte, con el conector USB-C visible

Security Key C NFC de Yubico. Fotografía del autor.

La parte fácil de confundir es el nombre. Esta Security Key no es una YubiKey 5C NFC con otro color. No genera códigos TOTP u HOTP, no escribe Yubico OTP ni contraseñas estáticas y no ofrece PIV, OpenPGP o challenge-response. Yubico Authenticator de escritorio puede gestionar el PIN y las credenciales FIDO en la llave, pero la propia página advierte que este modelo no genera códigos. Tampoco tiene lector de huella: tocarla confirma la intención de usarla, no verifica una biometría.

Por eso conviene empezar por las cuentas, no por el llavero. Revisá la configuración de seguridad de cada servicio y su compatibilidad con FIDO. Un conector USB-C y un móvil con NFC resuelven el transporte físico; no garantizan soporte en todas las aplicaciones, navegadores, sistemas o políticas empresariales.

Si los dispositivos que realmente usás tienen el conector rectangular USB-A, podés considerar una variante distinta: la Security Key NFC by Yubico, que combina USB-A y NFC. No hay que confundirla con el modelo USB-C reseñado aquí.

Configuración sin fabricar un punto único de fallo

Si la llave va a ser tu segundo factor principal o el único permitido, registrá dos llaves compatibles en cada cuenta importante. Una queda para el uso cotidiano y la otra se guarda separada, en un lugar seguro pero accesible. Llevar ambas en el mismo llavero anula buena parte del respaldo: una pérdida, un robo o un daño puede llevarse las dos a la vez.

El orden práctico es simple:

  1. Empezá por una cuenta no crítica para reconocer el flujo de registro y acceso.
  2. Añadí la llave principal desde la configuración de seguridad del servicio y asignale un nombre identificable.
  3. Sin cerrar la sesión, registrá la segunda llave en la misma cuenta.
  4. Cerrá sesión y probá las dos por separado, también en los dispositivos que realmente vas a usar.
  5. Repetí el proceso en correo principal, gestor de contraseñas y demás cuentas críticas.
  6. Guardá la llave de reserva separada y anotá qué cuentas tienen ambas registradas.

Yubico recomienda registrar la llave de repuesto al mismo tiempo que la principal. Una segunda unidad todavía sin registrar no puede rescatar una cuenta cuando ya perdiste la primera. También hay servicios que limitan la cantidad de autenticadores, así que comprobalo antes de diseñar el plan.

Esquema de una cuenta protegida con una llave principal, una llave de reserva y una ruta de recuperación independiente

Diagrama conceptual: ambas llaves deben estar registradas y probadas, mientras la ruta de recuperación se guarda por separado.

Recuperar acceso también forma parte de la seguridad

Descargá los códigos de recuperación que entregue cada servicio y guardalos fuera del dispositivo que usás a diario, idealmente cifrados o en papel bajo control físico. Revisá también el correo y teléfono de recuperación, las sesiones de confianza y el procedimiento de soporte. Esas rutas aportan disponibilidad, pero pueden convertirse en el camino más fácil para un atacante; no tiene sentido blindar la puerta principal y dejar una recuperación trivial.

Perder una llave no equivale automáticamente a que la cuenta esté comprometida. En un esquema de contraseña más segundo factor, quien la encuentre todavía suele necesitar la contraseña y saber a qué cuenta pertenece. En un acceso mediante credencial FIDO, el servicio puede exigir además el PIN de la llave. Aun así, tratá la pérdida como un incidente: entrá con la reserva o con un método de recuperación confiable, eliminá cuanto antes la llave perdida de cada cuenta y registrá un nuevo respaldo.

Si sospechás que alguien obtuvo también tu contraseña, PIN, sesión o información de recuperación, el escenario ya no es una simple pérdida. Revocá sesiones, cambiá credenciales expuestas y revisá actividad y métodos registrados. La guía vigente de NIST sobre autenticación contempla expresamente la sustitución e invalidación de autenticadores perdidos o robados: la respuesta no termina al comprar otra pieza.

Veredicto

La Yubico - Security Key C NFC es una opción enfocada para quien necesita FIDO por USB-C y NFC y no busca las funciones adicionales de la serie YubiKey 5. Su mayor beneficio no es obligarte a memorizar otro secreto, sino reducir la posibilidad de entregar una credencial válida al sitio equivocado.

Tiene menos sentido si tus cuentas críticas no aceptan llaves FIDO, si necesitás TOTP, PIV u OpenPGP, o si pretendés depender de una sola unidad sin recuperación preparada. La compra sensata no termina en una llave: termina con dos autenticadores probados, guardados por separado, códigos de recuperación protegidos y una lista clara de dónde revocar el acceso.

Consultar disponibilidad en Amazon.

Fuentes