¿Cómo crear una contraseña segura?
Una contraseña segura es aquella que nadie puede adivinar en un plazo de tiempo realista y que no has utilizado en ningún otro sitio. Las contraseñas cortas y predecibles son las primeras en caer, mientras que las reutilizadas se prueban en otros servicios tras producirse una filtración; ambas vulnerabilidades son fáciles de resolver. Con todo, una contraseña robusta no lo soluciona todo: no frenará un ataque de phishing ni un programa malicioso en tu equipo, razón por la cual los últimos consejos de esta guía van más allá de la propia clave. Este artículo ofrece primero una respuesta resumida y luego explica en detalle el porqué de cada recomendación.
Resumen rápido
- Genera la contraseña en lugar de inventarla: usa 16 caracteres o más, siempre que el servicio lo admita.
- Aprovecha todos los tipos de caracteres permitidos: mayúsculas, minúsculas, dígitos y símbolos.
- Guárdala en un gestor de contraseñas.
- Utilízala para una única cuenta.
- Activa la autenticación de dos factores (o una llave de acceso, passkey, donde esté disponible) y guarda los códigos de recuperación.
Qué hace que una contraseña sea segura
Tres propiedades determinan su eficacia. Longitud: cada carácter aleatorio adicional multiplica las combinaciones posibles que alguien tendría que probar. Aleatoriedad: una contraseña es tan resistente como el proceso con el que fue creada, por lo que doce caracteres generados al azar por una máquina son mucho más seguros que doce caracteres que forman un nombre y un año. Exclusividad: una clave empleada en dos plataformas distintas es tan vulnerable como la menos protegida de ambas, ya que las credenciales filtradas de un servicio se prueban sistemáticamente en todos los demás.
La solidez de una contraseña aleatoria se mide en bits de entropía, y cada bit adicional duplica la cantidad de intentos necesarios para dar con ella. Un carácter elegido al azar entre 62 posibilidades (las letras latinas minúsculas a–z y mayúsculas A–Z y los dígitos 0–9, todos con idéntica probabilidad) aporta cerca de 6 bits; por tanto, 12 de estos caracteres ofrecen aproximadamente 71 bits y 16 alcanzan unos 95 bits. Estas cifras solo se cumplen si cada carácter se elige de forma independiente y puramente aleatoria; no son aplicables a contraseñas ideadas por una persona. En la escala que muestra nuestro generador, 60 bits resulta razonable para una cuenta de uso cotidiano, 80 es un nivel robusto y 100 queda fuera del alcance práctico de la fuerza bruta con la tecnología actual. Se trata de puntos de referencia prácticos y no de una norma estricta: la resistencia real de una clave depende también del algoritmo con el que el servicio la almacene y del modo en que sea atacada.
Por qué los trucos habituales no funcionan
La gente tiende a crear contraseñas siguiendo patrones muy parecidos, y las herramientas para averiguarlas están diseñadas precisamente para explotar esas costumbres:
- Un nombre y un año, como
Anna1994, figura entre los primeros intentos automáticos. - Las sustituciones visuales, como
P@ssw0rd, apenas aportan seguridad: cambiar una «a» por «@» o una «o» por «0» es una regla básica de las herramientas para adivinar contraseñas. - Las secuencias de teclado, como
qwerty123o1q2w3e4r, aparecen en las listas de contraseñas más frecuentes. - Poner una mayúscula inicial y un número o un signo de exclamación al final es una forma habitual de cumplir una regla del tipo «debe contener», por lo que se prueba muy pronto.
- Usar una clave base y cambiar solo un detalle para cada plataforma deja de protegerte en cuanto se filtra una versión y el patrón queda al descubierto.
El defecto común de estas fórmulas es que siguen patrones humanos predecibles. Las exigencias que buscan forzar complejidad (exigir un símbolo, un número o cambiar de clave cada 90 días) empujan a los usuarios a recurrir exactamente a esos atajos. Por esta razón, las directrices actuales del NIST recomiendan a los servicios no imponer reglas arbitrarias de composición ni cambios periódicos obligatorios, y aconsejan en su lugar contrastar las nuevas contraseñas con listas de credenciales ya filtradas.
Contraseñas que debes teclear a mano: usa una frase de contraseña
Hay unas pocas contraseñas que tienes que teclear a mano, sin ayuda del gestor: la contraseña maestra del propio gestor, la contraseña de acceso a la computadora o al celular y, para muchos usuarios, la clave del correo electrónico principal. En estos casos conviene utilizar una frase de contraseña (passphrase): varias palabras elegidas al azar y no una frase inventada por ti. El método clásico es Diceware, y la EFF publica listas de palabras creadas para este fin; utiliza la lista larga en inglés llamada EFF Long Wordlist:
- Abre la lista: contiene 7,776 palabras, cada una numerada con cinco dígitos del 1 al 6.
- Lanza un dado convencional de seis caras cinco veces, o cinco dados a la vez y léelos de izquierda a derecha, y anota los cinco dígitos en ese mismo orden.
- Busca en la lista la palabra asociada a ese número.
- Repite el proceso hasta reunir seis palabras.
- Conserva las palabras exactamente como salieron, incluso si alguna se repite o habrías preferido otra más atractiva. Para recordarlas, imagina una escena o una historia que las conecte, sin alterar ninguna palabra ni su orden.
Cada palabra aporta en torno a 12.9 bits, de modo que cinco palabras proporcionan unos 65 bits y seis alcanzan alrededor de 78 bits; y recordar y escribir seis palabras comunes resulta mucho más sencillo que manejar una cadena de símbolos con una seguridad equivalente. Para que este método funcione deben cumplirse dos requisitos fundamentales: las palabras deben seleccionarse estrictamente por azar (el verso de una canción o una cita célebre ya está recopilado en los diccionarios de ataque; por idéntica razón, jamás uses una frase vista como ejemplo en internet) y la frase no debe usarse en más de un sitio: una frase para cada cuenta.
El resto de contraseñas: genéralas
Para las decenas de cuentas cuyas contraseñas nunca escribes a mano, no tiene sentido inventar nada. Nuestro generador de contraseñas seguras crea cada clave directamente en tu navegador mediante la Web Crypto API, sin enviarla jamás a un servidor. En el ajuste Longitud indica 16 o más, selecciona los tipos de caracteres que admita el servicio y haz clic en Generar; el indicador de entropía situado bajo el resultado reflejará su solidez en bits. La opción Sin caracteres ambiguos excluye los caracteres difíciles de distinguir a simple vista (Il1O0o) cuando la clave deba leerse en voz alta o teclearse desde otra pantalla, mientras que con el campo Cantidad puedes generar una lista completa si vas a configurar varias cuentas a la vez.
Algunas páginas web todavía limitan la longitud máxima o no permiten determinados caracteres. Si un sitio rechaza la clave generada, desactiva únicamente los tipos de caracteres que prohíba y mantén la longitud; recorta caracteres solo si la plataforma impone un tope estricto. En cualquier caso, no caigas en la tentación de inventar una clave: una combinación aleatoria de 12 caracteres sigue siendo mucho más segura que una contraseña ingeniosa ideada por una persona.
Dónde guardar las contraseñas
La forma más sencilla de gestionar una contraseña única para cada servicio es un gestor de contraseñas: las almacena, las introduce por ti y muchos gestores también avisan si alguna aparece en una filtración conocida. De este modo solo tienes que recordar una única frase de contraseña en vez de un centenar de claves distintas. Si prefieres no usar un gestor, una libreta guardada en un lugar seguro de casa, fuera de la vista de otras personas, supone un riesgo mucho menor que reutilizar contraseñas. Lo que no sirve es un archivo de texto en el escritorio de la computadora, un mensaje guardado en una app de mensajería o una nota adhesiva en la pantalla del trabajo.
Lista de comprobación rápida
- 16 caracteres o más siempre que el servicio lo permita, y nunca menos de 12
- Generadas por una máquina, nunca inventadas; o una frase de contraseña de seis palabras aleatorias si debes teclearla manualmente
- Una contraseña exclusiva para cada cuenta
- Autenticación de dos factores siempre que esté disponible, como segunda barrera si la clave se filtra; las llaves de acceso (passkeys) y las llaves de seguridad FIDO2 van más allá, ya que no pueden entregarse por error a una web falsa
- Cambiar la contraseña únicamente cuando haya un motivo real (una filtración, sospecha de phishing o una clave compartida que deba revocarse), nunca por un calendario fijo
Para entender el motivo de estas recomendaciones, consulta nuestro artículo sobre cómo se descifran las contraseñas. Puedes encontrar más información en los materiales sobre contraseñas.