Seguridad

Cómo crear contraseñas seguras (y no olvidarlas)

Por el Equipo Bit a Bit · · 7 min de lectura

En esta guía · 7 secciones
  1. Qué hace que una contraseña sea débil
  2. La longitud importa más que los símbolos raros
  3. Usa frases de contraseña
  4. Una contraseña distinta para cada cuenta
  5. Activa la verificación en dos pasos
  6. Cuidado con el phishing
  7. Lista de comprobación

La mayoría de las cuentas robadas no se deben a hackers geniales, sino a contraseñas débiles o repetidas. Proteger tus cuentas es más sencillo de lo que parece si sigues unas pocas reglas.

Qué hace que una contraseña sea débil

  • Es corta. Una contraseña de 8 caracteres puede probarse por fuerza bruta mucho más rápido que una de 16.
  • Es predecible. Nombres, fechas de cumpleaños, "123456", "contraseña", el nombre de tu mascota o tu equipo de fútbol.
  • Está repetida. Este es el error más grave. Si una web pequeña sufre una filtración, los delincuentes prueban ese mismo correo y contraseña en Gmail, Facebook, bancos y tiendas.

La longitud importa más que los símbolos raros

Durante años nos pidieron contraseñas como P@ssw0rd!. El problema es que son difíciles de recordar y los programas de ataque ya conocen esas sustituciones (@ por a, 0 por o). Hoy la recomendación general es priorizar la longitud: al menos 12 a 16 caracteres.

Usa frases de contraseña

Una frase de contraseña combina varias palabras que no tienen relación entre sí. Por ejemplo:

tortuga-lámpara-verano-guitarra

Es larga, fácil de recordar con una imagen mental y muy difícil de adivinar. Evita frases famosas, letras de canciones o refranes, porque también están en los diccionarios de ataque. Si una web exige números o mayúsculas, añádelos: Tortuga-lámpara-verano-guitarra-7.

Importante: no uses el ejemplo de este artículo. Inventa tu propia combinación de palabras al azar.

Una contraseña distinta para cada cuenta

Nadie puede recordar 80 frases distintas, y no hace falta. Para eso existen los gestores de contraseñas: aplicaciones que guardan todas tus contraseñas cifradas y las rellenan por ti. Solo necesitas recordar una contraseña maestra (que debe ser una buena frase de contraseña).

Algunas opciones conocidas:

  • El gestor de Google (integrado en Chrome y Android) o el Llavero de iCloud en dispositivos Apple. Gratis y ya incluidos.
  • Bitwarden: de código abierto, con un plan gratuito muy completo.
  • 1Password o Proton Pass: opciones populares con funciones adicionales.

Además de recordar por ti, el gestor genera contraseñas aleatorias largas y te avisa si alguna aparece en una filtración conocida.

Activa la verificación en dos pasos

La verificación en dos pasos (2FA) pide un segundo dato además de la contraseña, normalmente un código temporal. Aunque alguien consiga tu contraseña, no podrá entrar sin tu teléfono.

De más a menos seguro:

  1. Llaves de acceso (passkeys) o llaves físicas. Usan la huella o el desbloqueo de tu teléfono y son resistentes al phishing. Google, Apple, Microsoft y muchos servicios ya las admiten.
  2. Apps de autenticación como Google Authenticator, Microsoft Authenticator o Authy.
  3. Códigos por SMS. Mejor que nada, aunque más vulnerables.

Empieza por las cuentas más importantes: tu correo principal (porque sirve para recuperar todas las demás), tu banco y tus redes sociales.

Cuidado con el phishing

La contraseña más fuerte no sirve si la escribes en una web falsa. Desconfía de correos o mensajes que te piden "verificar tu cuenta" con urgencia. En lugar de pulsar el enlace, abre tú mismo la app o escribe la dirección oficial en el navegador.

Lista de comprobación

  • Contraseñas de al menos 12–16 caracteres, mejor en forma de frase.
  • Nunca la misma contraseña en dos sitios.
  • Un gestor de contraseñas para recordarlas todas.
  • Verificación en dos pasos o llaves de acceso en el correo, banco y redes.
  • No introducir contraseñas desde enlaces recibidos por mensaje.