webtrajans
es

Cómo crear una contraseña segura (y por qué la longitud lo es todo)

La mayoría de las cuentas se roban por contraseñas cortas, repetidas o filtradas. Unas pocas costumbres te protegen mucho más que cualquier regla de mayúsculas y símbolos.

Actualizado: 5 min de lectura

Una contraseña débil es la puerta de entrada más común a cuentas de correo, redes sociales, banca online y paneles de administración de webs. Los atacantes no adivinan contraseñas una a una: prueban millones por segundo con diccionarios, combinaciones de palabras comunes y, sobre todo, contraseñas filtradas de otros servicios. Si reutilizas la misma clave, basta con que se filtre una web para que caigan todas. La buena noticia es que protegerse es sencillo: contraseñas largas y únicas, un gestor que las recuerde por ti y verificación en dos pasos.

Longitud frente a complejidad

Durante años nos obligaron a mezclar mayúsculas, números y símbolos y a cambiar la contraseña cada 90 días. El resultado fueron claves como Verano2026!, fáciles de adivinar. Hoy las recomendaciones han cambiado. La guía NIST SP 800-63B-4, publicada en agosto de 2025 y referencia internacional:

  • exige un mínimo de 15 caracteres cuando la contraseña es el único factor de autenticación (8 si se combina con otro factor),
  • pide que los servicios acepten contraseñas de al menos 64 caracteres, con espacios y Unicode,
  • prohíbe imponer reglas de composición (obligar a mezclar tipos de caracteres),
  • desaconseja los cambios periódicos obligatorios, salvo que haya indicios de filtración,
  • y pide comprobar las nuevas contraseñas contra listas de claves filtradas o comunes.

¿Por qué gana la longitud? Porque cada carácter extra multiplica las combinaciones posibles:

Contraseña Caracteres posibles Combinaciones aproximadas
8 caracteres, minúsculas 26 2 × 10¹¹
8 caracteres, todo tipo ~95 6,6 × 10¹⁵
16 caracteres, minúsculas 26 4,4 × 10²²
16 caracteres, todo tipo ~95 4,4 × 10³¹

Una contraseña de 16 minúsculas aleatorias tiene millones de veces más combinaciones que una de 8 con símbolos. Ojo: esto solo vale si es aleatoria. «contraseñasegura» tiene 17 letras pero está en cualquier diccionario.

Frases de contraseña

Para las pocas claves que tienes que recordar de memoria (la del gestor de contraseñas, la del ordenador), usa una frase de contraseña: cuatro o cinco palabras elegidas al azar, no una frase famosa.

tortuga-ventana-cobre-mapa-salsa

Son 32 caracteres, fáciles de recordar y de teclear en el móvil. Lo importante es que las palabras las elija el azar (dados o un generador), no tú: las personas somos muy predecibles. Evita refranes, letras de canciones, nombres de familiares y fechas.

Para todo lo demás, deja que lo cree el generador de contraseñas: 16–20 caracteres aleatorios que no necesitas memorizar.

Usa un gestor de contraseñas

Nadie puede recordar 100 contraseñas únicas de 20 caracteres. Un gestor las genera, las guarda cifradas y las rellena por ti:

  • Integrados: Llavero de iCloud / app Contraseñas de Apple, Gestor de contraseñas de Google, el de Firefox o Edge.
  • Dedicados: Bitwarden (código abierto, con plan gratuito), 1Password, KeePassXC (local, sin nube), entre otros.

Ventajas añadidas: avisan de contraseñas repetidas o filtradas y no rellenan la clave en una web falsa con un dominio distinto, lo que protege frente al phishing. Protege el gestor con una frase de contraseña larga y con verificación en dos pasos.

Verificación en dos pasos (2FA) y passkeys

Aunque alguien obtenga tu contraseña, el segundo factor le impide entrar. De más a menos seguro:

  1. Passkeys y llaves de seguridad (FIDO2/WebAuthn, como YubiKey): resistentes al phishing.
  2. Aplicación de autenticación (Google Authenticator, Microsoft Authenticator, Aegis, 2FAS…): códigos de 6 dígitos que cambian cada 30 segundos.
  3. Notificación push de la app del servicio: cómoda, pero cuidado con aprobar avisos que no has iniciado.
  4. SMS: mejor que nada, pero vulnerable al duplicado de SIM (SIM swapping), una estafa frecuente en España y Latinoamérica.

Activa 2FA primero en el correo electrónico (con él se recuperan todas las demás cuentas), la banca, las redes sociales y el panel de tu web o tienda online.

Las passkeys ya funcionan en Google, Apple, Microsoft, Amazon, PayPal, WhatsApp y muchos otros servicios. Cuando un servicio te ofrezca crear una, acéptala.

Cómo guardan las webs tu contraseña

Una web bien hecha nunca guarda tu contraseña en texto plano. Guarda un hash: el resultado de una función matemática de un solo sentido. Al iniciar sesión, calcula el hash de lo que escribes y lo compara con el guardado.

Puedes ver cómo funciona con el generador de hash: un mínimo cambio en el texto produce un hash completamente distinto. Pero no todos los hash sirven para contraseñas:

Algoritmo ¿Adecuado para contraseñas? Motivo
MD5, SHA-1 No Rotos y extremadamente rápidos
SHA-256 sin más No Demasiado rápido: permite miles de millones de intentos por segundo con GPU
bcrypt Sí Lento a propósito, con sal
scrypt Sí Lento y exigente en memoria
Argon2id Sí (recomendado) Ganador de la Password Hashing Competition; ajustable en memoria y tiempo

La sal es un valor aleatorio único por usuario que se añade antes del hash, para que dos personas con la misma contraseña tengan hashes distintos y no sirvan las tablas precalculadas. Si desarrollas una web, no inventes nada: usa la función de contraseñas de tu framework (por ejemplo, password_hash() en PHP).

Qué hacer si se filtra una contraseña

  1. Comprueba tu correo en Have I Been Pwned (haveibeenpwned.com).
  2. Cambia la contraseña de la cuenta afectada y de cualquier otra donde la hayas reutilizado.
  3. Activa 2FA si no lo tenías.
  4. Revisa las sesiones abiertas y los dispositivos conectados, y cierra los que no reconozcas.
  5. Vigila correos de phishing que aprovechen la filtración.

Errores frecuentes

  • Reutilizar la misma contraseña (o variaciones como Clave2025, Clave2026).
  • Datos personales: nombre del perro, fecha de nacimiento, equipo de fútbol.
  • Sustituciones previsibles: P@ssw0rd no engaña a nadie.
  • Compartir contraseñas por WhatsApp o correo.
  • Apuntarlas en un Excel sin cifrar en el escritorio.

Lista de comprobación

  • Contraseñas de 15 caracteres o más, únicas para cada servicio.
  • Gestor de contraseñas protegido con una frase de contraseña larga.
  • 2FA activado en correo, banca, redes y paneles de administración.
  • Passkeys donde estén disponibles.
  • Revisión periódica en Have I Been Pwned.

Preguntas frecuentes

¿Cuántos caracteres debe tener una contraseña segura?

Al menos 15 caracteres si es la única protección de la cuenta, que es el mínimo que fija la guía NIST SP 800-63B-4 de 2025. Para contraseñas aleatorias generadas por un gestor, 16 a 20 caracteres es una buena elección.

¿Hay que cambiar la contraseña cada pocos meses?

No es necesario si es larga, única y no se ha filtrado. Las guías actuales desaconsejan los cambios periódicos obligatorios; cámbiala de inmediato si hay sospecha de filtración.

¿Es seguro guardar las contraseñas en el navegador?

Los gestores integrados de Chrome, Safari o Firefox son razonablemente seguros si proteges la cuenta del navegador con una contraseña fuerte y verificación en dos pasos. Un gestor dedicado ofrece más funciones.

¿Qué es una passkey?

Una passkey sustituye la contraseña por un par de claves criptográficas guardadas en tu dispositivo o gestor y desbloqueadas con huella, cara o PIN. No se puede reutilizar ni robar con phishing.

Guías relacionadas