Una contraseña débil es la puerta de entrada más común a cuentas de correo, redes sociales, banca online y paneles de administración de webs. Los atacantes no adivinan contraseñas una a una: prueban millones por segundo con diccionarios, combinaciones de palabras comunes y, sobre todo, contraseñas filtradas de otros servicios. Si reutilizas la misma clave, basta con que se filtre una web para que caigan todas. La buena noticia es que protegerse es sencillo: contraseñas largas y únicas, un gestor que las recuerde por ti y verificación en dos pasos.
Longitud frente a complejidad
Durante años nos obligaron a mezclar mayúsculas, números y símbolos y a cambiar la contraseña cada 90 días. El resultado fueron claves como Verano2026!, fáciles de adivinar. Hoy las recomendaciones han cambiado. La guía NIST SP 800-63B-4, publicada en agosto de 2025 y referencia internacional:
- exige un mínimo de 15 caracteres cuando la contraseña es el único factor de autenticación (8 si se combina con otro factor),
- pide que los servicios acepten contraseñas de al menos 64 caracteres, con espacios y Unicode,
- prohíbe imponer reglas de composición (obligar a mezclar tipos de caracteres),
- desaconseja los cambios periódicos obligatorios, salvo que haya indicios de filtración,
- y pide comprobar las nuevas contraseñas contra listas de claves filtradas o comunes.
¿Por qué gana la longitud? Porque cada carácter extra multiplica las combinaciones posibles:
| Contraseña | Caracteres posibles | Combinaciones aproximadas |
|---|---|---|
| 8 caracteres, minúsculas | 26 | 2 × 10¹¹ |
| 8 caracteres, todo tipo | ~95 | 6,6 × 10¹⁵ |
| 16 caracteres, minúsculas | 26 | 4,4 × 10²² |
| 16 caracteres, todo tipo | ~95 | 4,4 × 10³¹ |
Una contraseña de 16 minúsculas aleatorias tiene millones de veces más combinaciones que una de 8 con símbolos. Ojo: esto solo vale si es aleatoria. «contraseñasegura» tiene 17 letras pero está en cualquier diccionario.
Frases de contraseña
Para las pocas claves que tienes que recordar de memoria (la del gestor de contraseñas, la del ordenador), usa una frase de contraseña: cuatro o cinco palabras elegidas al azar, no una frase famosa.
tortuga-ventana-cobre-mapa-salsa
Son 32 caracteres, fáciles de recordar y de teclear en el móvil. Lo importante es que las palabras las elija el azar (dados o un generador), no tú: las personas somos muy predecibles. Evita refranes, letras de canciones, nombres de familiares y fechas.
Para todo lo demás, deja que lo cree el generador de contraseñas: 16–20 caracteres aleatorios que no necesitas memorizar.
Usa un gestor de contraseñas
Nadie puede recordar 100 contraseñas únicas de 20 caracteres. Un gestor las genera, las guarda cifradas y las rellena por ti:
- Integrados: Llavero de iCloud / app Contraseñas de Apple, Gestor de contraseñas de Google, el de Firefox o Edge.
- Dedicados: Bitwarden (código abierto, con plan gratuito), 1Password, KeePassXC (local, sin nube), entre otros.
Ventajas añadidas: avisan de contraseñas repetidas o filtradas y no rellenan la clave en una web falsa con un dominio distinto, lo que protege frente al phishing. Protege el gestor con una frase de contraseña larga y con verificación en dos pasos.
Verificación en dos pasos (2FA) y passkeys
Aunque alguien obtenga tu contraseña, el segundo factor le impide entrar. De más a menos seguro:
- Passkeys y llaves de seguridad (FIDO2/WebAuthn, como YubiKey): resistentes al phishing.
- Aplicación de autenticación (Google Authenticator, Microsoft Authenticator, Aegis, 2FAS…): códigos de 6 dígitos que cambian cada 30 segundos.
- Notificación push de la app del servicio: cómoda, pero cuidado con aprobar avisos que no has iniciado.
- SMS: mejor que nada, pero vulnerable al duplicado de SIM (SIM swapping), una estafa frecuente en España y Latinoamérica.
Activa 2FA primero en el correo electrónico (con él se recuperan todas las demás cuentas), la banca, las redes sociales y el panel de tu web o tienda online.
Las passkeys ya funcionan en Google, Apple, Microsoft, Amazon, PayPal, WhatsApp y muchos otros servicios. Cuando un servicio te ofrezca crear una, acéptala.
Cómo guardan las webs tu contraseña
Una web bien hecha nunca guarda tu contraseña en texto plano. Guarda un hash: el resultado de una función matemática de un solo sentido. Al iniciar sesión, calcula el hash de lo que escribes y lo compara con el guardado.
Puedes ver cómo funciona con el generador de hash: un mínimo cambio en el texto produce un hash completamente distinto. Pero no todos los hash sirven para contraseñas:
| Algoritmo | ¿Adecuado para contraseñas? | Motivo |
|---|---|---|
| MD5, SHA-1 | No | Rotos y extremadamente rápidos |
| SHA-256 sin más | No | Demasiado rápido: permite miles de millones de intentos por segundo con GPU |
| bcrypt | Sí | Lento a propósito, con sal |
| scrypt | Sí | Lento y exigente en memoria |
| Argon2id | Sí (recomendado) | Ganador de la Password Hashing Competition; ajustable en memoria y tiempo |
La sal es un valor aleatorio único por usuario que se añade antes del hash, para que dos personas con la misma contraseña tengan hashes distintos y no sirvan las tablas precalculadas. Si desarrollas una web, no inventes nada: usa la función de contraseñas de tu framework (por ejemplo, password_hash() en PHP).
Qué hacer si se filtra una contraseña
- Comprueba tu correo en Have I Been Pwned (haveibeenpwned.com).
- Cambia la contraseña de la cuenta afectada y de cualquier otra donde la hayas reutilizado.
- Activa 2FA si no lo tenías.
- Revisa las sesiones abiertas y los dispositivos conectados, y cierra los que no reconozcas.
- Vigila correos de phishing que aprovechen la filtración.
Errores frecuentes
- Reutilizar la misma contraseña (o variaciones como
Clave2025,Clave2026). - Datos personales: nombre del perro, fecha de nacimiento, equipo de fútbol.
- Sustituciones previsibles:
P@ssw0rdno engaña a nadie. - Compartir contraseñas por WhatsApp o correo.
- Apuntarlas en un Excel sin cifrar en el escritorio.
Lista de comprobación
- Contraseñas de 15 caracteres o más, únicas para cada servicio.
- Gestor de contraseñas protegido con una frase de contraseña larga.
- 2FA activado en correo, banca, redes y paneles de administración.
- Passkeys donde estén disponibles.
- Revisión periódica en Have I Been Pwned.