RSA lleva la autenticación sin contraseña a Linux
En pocas palabras: RSA presentó en Authenticate APAC 2026 (Singapur, 2 y 3 de junio) el MFA Agent for Unix, que suma autenticación sin contraseña nativa en Linux: Ubuntu y Red Hat Enterprise Linux ya soportan notificaciones biométricas, passkeys móviles y OTP, igualando el nivel passwordless de Windows y macOS.
RSA anunció en Authenticate APAC 2026 (Singapur, 2 y 3 de junio) que su MFA Agent para Unix lleva la autenticación sin contraseña Linux a servidores Ubuntu y Red Hat, con notificaciones biométricas, passkeys móviles y OTP. Con esto, Linux queda al mismo nivel de soporte passwordless que Windows y macOS.
La autenticación sin contraseña en Linux es un método de inicio de sesión que reemplaza la contraseña por credenciales criptográficas ligadas al dispositivo, como claves SSH, llaves FIDO2, passkeys o biometría. En lugar de un secreto compartido que se escribe y puede interceptarse, el sistema verifica una clave privada que nunca sale del equipo del usuario. Eso la vuelve resistente al phishing.
En 30 segundos
- Qué pasó: RSA presentó el MFA Agent for Unix con soporte passwordless nativo para Linux en Authenticate APAC 2026.
- Dónde funciona: Ubuntu y Red Hat Enterprise Linux en sus versiones recientes.
- Con qué se entra: notificaciones biométricas sin contraseña, passkeys móviles y OTP, todo bajo estándares FIDO.
- Qué falta: el soporte para llaves de seguridad FIDO físicas viene después, según el anuncio.
- Por qué importa: Linux domina el backend empresarial pero venía flojo en alternativas passwordless de nivel corporativo.
¿Qué métodos de autenticación sin contraseña hay en Linux?
En Linux hay seis caminos concretos para dejar de tipear contraseñas: claves SSH, certificados SSH, FIDO2, biometría, passkeys móviles y OTP. Cada uno cambia el “algo que sabés” (la contraseña) por “algo que tenés” (un dispositivo) o “algo que sos” (tu huella o cara). No todos dan el mismo nivel de seguridad, y ahí está la gracia.
Claves SSH: el método más viejo y todavía vigente
Las claves SSH son el passwordless original de Linux. Generás un par de claves (una privada que se queda en tu máquina, una pública que va al servidor) y listo, según explica la guía clásica de configuración. Si alguna vez configuraste acceso remoto a un VPS, ya usaste esto. El tema es que una clave privada sin passphrase, copiada en cinco máquinas, deja de ser tan segura como parece.
FIDO2, passkeys y biometría: el estándar moderno
FIDO2 es el estándar abierto que hoy empuja toda la industria, y es sobre el que RSA construye su solución. Con FIDO2 la credencial vive en un chip seguro del dispositivo y se desbloquea con biometría o PIN local. Las passkeys móviles son la versión que llevás en el celular. La biometría (huella, reconocimiento facial) agrega el factor “algo que sos” sin que ninguna contraseña viaje por la red. En nuestro artículo sobre configurar Linux en entornos DevOps profundizamos sobre esto.
| Método | Cómo se entra | Resistente a phishing | Caso típico |
|---|---|---|---|
| Claves SSH | Par de claves pública/privada | Parcial (depende del manejo de la clave) | Acceso remoto a servidores |
| Certificados SSH | Clave firmada por una CA interna | Sí | Flotas grandes con rotación |
| FIDO2 | Credencial en chip + PIN local | Sí | Login de estaciones de trabajo |
| Biometría | Huella o reconocimiento facial | Sí | Desbloqueo de developers |
| Passkey móvil | Aprobación desde el celular | Sí | Accesos empresariales RSA |
| OTP | Código temporal de un factor extra | Parcial | Complemento, no reemplazo total |

¿Cómo funciona técnicamente la autenticación sin contraseña?
Funciona con criptografía asimétrica: hay una clave privada que nunca sale de tu dispositivo y una clave pública que guarda el servidor. Cuando querés entrar, el servidor te manda un desafío, tu dispositivo lo firma con la clave privada (después de un chequeo local, biometría o PIN) y el servidor valida la firma con la clave pública. En ningún momento viaja un secreto que alguien pueda interceptar y reutilizar.
Ahí está la diferencia con la contraseña de toda la vida. Ponele que te llega un mail que imita el panel de tu empresa y te pide “confirmar el acceso”. Con contraseña, la escribís, el atacante la captura y entra. Con passwordless no hay nada que escribir: la credencial está atada al dominio real y al hardware, así que la página trucha no puede pedirle nada útil a tu dispositivo. Eso es lo que se llama phishing-resistant, y no es marketing, es cómo está diseñado el protocolo.
¿Qué anunció RSA para Linux en 2026?
RSA anunció que extendió su soporte passwordless a Linux, cerrando un hueco que arrastraba hace años. La presentación fue en Authenticate APAC 2026, el 2 y 3 de junio en Marina Bay Sands, Singapur, según reportó Help Net Security. El mensaje de fondo: ahora Windows, macOS, iOS, Android y Linux tienen el mismo nivel de soporte dentro de la plataforma RSA ID Plus.
¿Por qué recién ahora? Porque Linux siempre fue el pariente relegado del passwordless empresarial. Los desarrolladores tenían claves SSH desde hace décadas, sí, pero las soluciones corporativas con biometría, passkeys y gestión centralizada apuntaban a los escritorios Windows y Mac. RSA viene empujando esto para su propia gente desde antes, con el objetivo declarado de tener a su fuerza laboral 100% sin contraseñas. Tema relacionado: infraestructura de servidores seguros.
¿Qué es el RSA MFA Agent for Unix y qué soporta?
El RSA MFA Agent for Unix es el componente que aterriza la autenticación passwordless en máquinas Linux. Según el anuncio oficial de RSA, soporta notificaciones biométricas sin contraseña, passkeys móviles y OTP. Los sistemas compatibles son Ubuntu y Red Hat Enterprise Linux en sus versiones recientes, y el enfoque está basado en estándares FIDO.
- Notificaciones biométricas: aprobás el acceso desde un dispositivo con huella o cara, sin escribir nada.
- Passkeys móviles: el celular hace de credencial, atado a los estándares FIDO.
- OTP: queda como factor complementario para escenarios donde todavía se necesita.
- Lo que viene: soporte para llaves de seguridad FIDO físicas, todavía no disponible al momento del anuncio.
Ojo con un matiz importante: al momento del lanzamiento el soporte cubre Ubuntu y RHEL, no toda distro que se te ocurra. Si corrés Debian puro, Arch o algo más exótico en producción, habría que verificar la compatibilidad antes de dar nada por hecho.
¿Qué ventajas tiene eliminar las contraseñas en Linux?
La ventaja principal es de seguridad: si no hay contraseña, no hay contraseña que robar, reutilizar o adivinar. Las credenciales robadas siguen siendo uno de los vectores de ataque más comunes en entornos corporativos, y el passwordless corta de raíz el phishing, el credential stuffing y la reutilización de claves entre servicios.
Pero no todo es seguridad. Hay un lado práctico que suele subestimarse: cada reseteo de contraseña que no pasa es un ticket menos para el equipo de IT, un login más rápido para el usuario y una “fricción” menos en el día a día. Multiplicá eso por una organización de miles de personas y el ahorro operativo deja de ser anecdótico. Lo explicamos a fondo en automatización segura de pipelines.
- Menos superficie de ataque: sin secreto compartido, el phishing y el stuffing pierden su munición.
- Mejor experiencia: se acaba el “olvidé mi contraseña” y el login se agiliza.
- Menos costos de soporte: caen los tickets de reseteo, que son de los más frecuentes en cualquier mesa de ayuda.
- Cumplimiento más fácil: ayuda a alinear la infraestructura con estándares de seguridad modernos.
¿Dónde se implementa passwordless en Linux?
Se implementa donde Linux ya manda: servidores empresariales, estaciones de trabajo de developers y entornos críticos de finanzas y gobierno. Los equipos de DevOps y SRE que entran a decenas de máquinas por día son candidatos obvios, igual que la infraestructura en nube y los entornos con contenedores.
Pensalo así. Subís tu app a un VPS con Linux, configurás el acceso, sumás a tres compañeros, cada uno con su propia máquina y su propio horario, y de repente estás gestionando contraseñas y claves sueltas por todos lados, sin saber bien quién tiene acceso a qué ni cuándo rotar nada. El passwordless centralizado ordena ese desastre. Si estás armando ese tipo de infraestructura sobre servidores en Argentina, en donweb.com tenés hosting y VPS para montar el entorno donde después aplicás estas políticas.
Linux es crucial acá por una razón simple: está en todos lados del backend, pero durante años no tuvo alternativas passwordless de nivel empresarial. Que un actor grande como RSA cubra ese flanco cambia el cálculo para muchos equipos de seguridad.
Errores comunes al pasar a passwordless en Linux
- Creer que las claves SSH ya te dejan tranquilo: una clave privada sin passphrase, copiada en varias máquinas y nunca rotada, es casi tan riesgosa como una contraseña floja. El passwordless bien hecho ata la credencial al hardware.
- No planear la recuperación de acceso: si tu único factor es el celular y lo perdés, necesitás un método de respaldo definido de antemano. Sin plan de recuperación, el passwordless te deja afuera de tu propio servidor.
- Asumir compatibilidad total: el MFA Agent for Unix cubre Ubuntu y RHEL recientes. Dar por hecho que anda en cualquier distro o versión vieja es pedir un dolor de cabeza en el despliegue.
- Migrar todo de golpe: pasar una flota entera sin piloto ni rollback es jugar con fuego. Conviene arrancar por un grupo chico, medir y recién ahí escalar.
Preguntas Frecuentes
¿Qué es la autenticación sin contraseña en Linux?
Es un método de login que reemplaza la contraseña por credenciales criptográficas atadas a un dispositivo, como claves SSH, FIDO2, passkeys o biometría. El sistema verifica una clave privada que nunca sale de tu equipo, en lugar de un secreto que escribís y que podría interceptarse. Sobre eso hablamos en seguridad en herramientas de CI/CD.
¿En qué se diferencia de las claves SSH de siempre?
Las claves SSH son una forma de passwordless, pero dependen de cómo manejes la clave privada. Las soluciones modernas como el RSA MFA Agent for Unix suman biometría, passkeys y gestión centralizada bajo estándares FIDO, atando la credencial al hardware y sumando resistencia al phishing que una clave SSH suelta no garantiza.
¿Qué distribuciones soporta el RSA MFA Agent for Unix?
Al momento del anuncio de junio de 2026, soporta Ubuntu y Red Hat Enterprise Linux en sus versiones recientes. El soporte para llaves de seguridad FIDO físicas fue anunciado como próximo, todavía no disponible.
¿Por qué conviene cambiar a autenticación sin contraseña?
Porque elimina el vector de ataque más explotado: las credenciales robadas. Sin contraseña no hay phishing, credential stuffing ni reutilización de claves posibles. Sumá menos tickets de reseteo para IT y un login más rápido, y el cambio se justifica solo.
¿Cómo se recupera el acceso si pierdo el dispositivo?
Depende de cómo lo configure tu organización, por eso hay que definir un método de respaldo antes de migrar. Lo habitual es tener un segundo factor registrado o un proceso de recuperación gestionado por IT. Nunca dejes un único dispositivo como llave sin alternativa.
Conclusión
Lo que cambió es concreto: Linux dejó de ser el rezagado del passwordless empresarial. Con el MFA Agent for Unix soportando biometría, passkeys y OTP sobre Ubuntu y RHEL, RSA le da a los servidores Linux el mismo trato que a Windows y macOS, algo que faltaba hace rato en el backend corporativo.
Si administrás infraestructura Linux, el paso siguiente no es migrar todo mañana. Es probar en un grupo chico, definir bien la recuperación de acceso y verificar que tus distros entren en la lista de compatibilidad. El passwordless resuelve un problema real, pero mal desplegado te deja afuera de tus propias máquinas. Arrancá por lo pequeño y medí antes de escalar.
Fuentes
- RSA – Anuncio oficial: passwordless llega a Linux
- BusinessWire – RSA extiende su liderazgo passwordless a Linux en Authenticate APAC 2026
- Help Net Security – Soporte de autenticación sin contraseña de RSA para Linux
- RSA – Solución de autenticación sin contraseña
- Guía – Configurar autenticación por claves SSH en un servidor Linux






