PIN de YubiKey: qué es y cómo configurarlo con Yubico Authenticator
Guías y Tutoriales

PIN de YubiKey: qué es y cómo configurarlo con Yubico Authenticator

⚠️ YubiKey Manager GUI ya no tiene soporte oficial

Yubico retiró la interfaz gráfica de YubiKey Manager en 2025. La alternativa oficial recomendada es Yubico Authenticator. Esta guía ha sido actualizada con las instrucciones correctas para la app actual.

El PIN de YubiKey es el código que protege el acceso a las credenciales almacenadas en tu llave de seguridad. No es la contraseña de tus cuentas — es la contraseña de la propia llave. Sin él, algunos servicios no te dejarán autenticarte aunque tengas la YubiKey en la mano.

¿Qué es el PIN de YubiKey?

Cuando registras tu YubiKey en un servicio como Gmail o Bitwarden, la llave guarda una credencial dentro de su memoria. El PIN de FIDO2 protege el acceso a esas credenciales — actúa como una segunda capa de seguridad sobre la propia llave.

El sistema te lo pide en dos situaciones: cuando registras la llave por primera vez en un servicio que lo exige, y cuando el servicio requiere verificación adicional antes de autenticarte.

La mayoría de las YubiKey no llegan con PIN de fábrica

Esto sorprende a mucha gente: la mayoría de las llaves de seguridad, incluidas la mayoría de YubiKey, se venden sin ningún PIN configurado. Basta un toque para autenticarte — sin PIN, sin huella, sin nada más. Solo la línea Enhanced PIN de Yubico exige un PIN desde fábrica; el resto del catálogo, incluida la YubiKey 5 NFC estándar, se comercializa sin él.

Esto tiene una consecuencia directa: quien tenga la llave en la mano es, a ojos del servicio, el propietario legítimo. FIDO2 distingue entre dos niveles de comprobación — la "presencia del usuario" (basta con tocar la llave) y la "verificación del usuario" (hace falta demostrar quién eres, con PIN o huella). Ambos niveles llevan el mismo sello de certificación, pero solo el segundo convierte tu llave en un factor de autenticación real, no solo en "algo que tienes".

¿Qué pasa si no lo configuras?

Depende del servicio. Muchos funcionan sin PIN — simplemente insertas la llave, tocas el contacto dorado y listo. Pero algunos servicios — especialmente entornos corporativos y ciertos gestores de contraseñas — lo requieren obligatoriamente. Si intentas registrar la llave sin PIN configurado, el proceso falla.

ℹ️ Mejor configurarlo desde el principio

No esperes a que un servicio te lo exija. Configurar el PIN antes de registrar la llave en ningún sitio es la práctica recomendada — y tarda menos de un minuto.


Cómo configurar el PIN paso a paso

El PIN se configura desde Yubico Authenticator, la app oficial de Yubico para gestionar la llave desde el ordenador.

1
Descarga e instala Yubico Authenticator

Disponible en yubico.com/products/yubico-authenticator. Compatible con Windows, macOS y Linux.

2
Conecta la YubiKey y abre la app

Yubico Authenticator detecta la llave automáticamente y muestra el modelo en el panel izquierdo.

3
Ve a Passkeys en el menú lateral

En el panel derecho verás la sección MANAGE con la opción Set PIN — FIDO PIN protection.

4
Establece tu PIN y guárdalo

Elige un PIN que recuerdes. Puede incluir letras y números. Anótalo en un lugar seguro — en tu gestor de contraseñas o en papel guardado en un lugar físico.

⚠️ Límite de intentos — crítico

Si introduces el PIN incorrectamente 8 veces seguidas, el módulo FIDO2 se bloquea de forma permanente. No hay recuperación posible sin hacer un Factory reset, que elimina todas las credenciales registradas. Guarda el PIN desde el primer momento.

¿Por qué a veces no te piden el PIN aunque lo tengas puesto?

Configurar el PIN no garantiza que un servicio te lo pida. La decisión no es tuya — es del propio sitio web. Al iniciar sesión, el servicio envía un parámetro llamado userVerification con uno de tres valores posibles: con "discouraged" no se solicita PIN aunque lo tengas; con "preferred" (el caso más habitual) solo se pregunta si has configurado uno; solo "required" lo hace obligatorio de verdad.

En la práctica, esto significa que si no has configurado ningún PIN, ni siquiera el valor "preferred" te lo va a pedir. Y aunque tengas PIN, un servicio con "discouraged" tampoco te lo solicitará. Existe una forma de saltarte esto — la explicamos justo debajo.

alwaysUV: cómo forzar que siempre te pida el PIN

Si quieres que tu YubiKey exija PIN siempre, sin depender de lo que decida cada servicio, existe una opción llamada alwaysUV (verificación de usuario siempre activa). Cuando está encendida, la llave pide PIN en todos los casos — incluso si el servicio envía "discouraged".

🔑 Activar alwaysUV desde la terminal

En una YubiKey 5 estándar hay que activarlo manualmente con la herramienta de línea de comandos ykman:

ykman fido info — comprueba el estado actual
ykman fido config toggle-always-uv — activa o desactiva la opción

En la serie Bio y en la línea Enhanced PIN de Yubico, alwaysUV viene activado de fábrica. Ten en cuenta que en versiones antiguas de Windows (10 22H2 y primeras versiones de 11) esta combinación podía provocar que la pantalla se quedara alternando entre pedir el toque y pedir el PIN — un problema ya resuelto desde Windows 11 23H3.



¿Qué PIN elegir?

El PIN de FIDO2 puede tener entre 4 y 63 caracteres. Puede incluir letras, números y caracteres especiales — no es solo numérico como el PIN de una tarjeta bancaria.

Elige algo que puedas recordar pero que no sea obvio. No uses el mismo PIN que tu contraseña de email ni una secuencia simple como 1234. Un PIN de 8-12 caracteres con letras y números es suficientemente seguro para el uso diario.

¿Qué pasa si olvidas el PIN?

Si superas el límite de intentos o simplemente no recuerdas el PIN, la única solución es hacer un Factory reset desde Yubico Authenticator — Home → Factory reset. Esto restaura la llave a los valores de fábrica y elimina todas las credenciales FIDO2 registradas.

Después del reset tendrás que volver a registrar la llave en todos los servicios donde la tenías configurada. Por eso es tan importante guardar el PIN desde el principio.

⚠️ Sin PIN guardado, el reset es inevitable

Un Factory reset no es el fin del mundo — la llave sigue funcionando después — pero tendrás que repetir el proceso de registro en cada servicio. Guarda el PIN en tu gestor de contraseñas ahora mismo.


PIN de FIDO2 vs otros PINes de la YubiKey

La YubiKey tiene varios módulos independientes, cada uno con su propio PIN. Para el usuario básico solo importa el de FIDO2 — los demás son para usos avanzados o corporativos.

Módulo Para qué sirve ¿Lo necesitas?
FIDO2 Passkeys, autenticación en Gmail, GitHub, Bitwarden, etc. ✅ Sí — usuario básico
PIV Certificados digitales, smart card, acceso corporativo ⚠️ Solo uso profesional
OTP Contraseña de un solo uso al tocar el contacto dorado ❌ Raro en uso cotidiano

Preguntas frecuentes

¿El PIN de YubiKey es lo mismo que mi contraseña?

No. Son cosas completamente distintas. Tu contraseña protege el acceso a tu cuenta en un servicio. El PIN de YubiKey protege el acceso a las credenciales almacenadas dentro de la llave. Puedes cambiar uno sin afectar al otro.

¿Cuántos intentos tengo antes de que se bloquee?

8 intentos fallidos consecutivos bloquean el módulo FIDO2 de forma permanente. No hay forma de desbloquearlo sin hacer un Factory reset, que elimina todas las credenciales registradas. Un intento correcto reinicia el contador a cero.

¿Puedo cambiar el PIN después de configurarlo?

Sí. En Yubico Authenticator → Passkeys → Set PIN puedes cambiar el PIN en cualquier momento. Necesitarás introducir el PIN actual para poder cambiarlo.

¿Todos los modelos de YubiKey tienen PIN de FIDO2?

Sí, todos los modelos compatibles con FIDO2 — YubiKey 5 NFC, YubiKey 5C NFC, Security Key NFC y Security Key C NFC — admiten PIN de FIDO2. Los modelos más antiguos solo con U2F no lo soportan.

¿Por qué un servicio no me pide el PIN si ya lo tengo configurado?

Porque la decisión de exigirlo depende del propio servicio, no de tu llave. Si el servicio envía el valor "discouraged", no se te pedirá aunque tengas PIN — salvo que actives alwaysUV en tu YubiKey para forzarlo siempre.

Regresar al blog