Saltar al contenido

Seguridad digital

Cómo crear una contraseña segura

Validada el

Durante años se recomendó mezclar mayúsculas, números y símbolos y cambiar la contraseña cada tres meses. Las recomendaciones actuales, como las del NIST estadounidense, son distintas: importa sobre todo la longitud, que la contraseña sea aleatoria y que no la uses en ningún otro sitio. Una contraseña larga que no cambias es más segura que una corta que cambias cada mes.

Esta guía explica por qué, con números: cuánto tardaría un atacante en adivinar distintos tipos de contraseña, cuándo conviene una frase de paso y qué hacer para no tener que recordarlas todas.

Lo que importa: longitud y azar

La fortaleza de una contraseña se mide en bits de entropía: cuántas combinaciones tendría que probar alguien para encontrarla. Cada carácter elegido al azar entre los 94 caracteres imprimibles del teclado aporta unos 6,55 bits. Cada carácter extra multiplica por 94 el número de combinaciones.

La clave está en «al azar». «Verano2024!» tiene 11 caracteres con mayúsculas, números y símbolos, pero sigue un patrón que los programas de ataque prueban primero: palabra común, año y signo al final. Su fortaleza real es mucho menor de lo que sugiere su longitud.

Cuánto se tarda en descifrar cada tipo de contraseña

Si una base de datos de contraseñas se filtra, un atacante con hardware dedicado puede probar del orden de 10.000 millones de combinaciones por segundo. A esa velocidad, y en promedio:

  • 8 letras minúsculas al azar (37,6 bits): unos 10 segundos.
  • 12 caracteres al azar de los 94 posibles (78,7 bits): unos 750.000 años.
  • 16 caracteres al azar de los 94 posibles (104,9 bits): un número de años de 14 cifras.
  • 5 palabras al azar de una lista de 500 (44,8 bits): unos 26 minutos.
  • 8 palabras al azar de una lista de 500 (71,7 bits): unos 6.000 años.

Frases de paso: fáciles de recordar, si son largas

Una frase de paso es una secuencia de palabras elegidas al azar, como «nube-lapiz-trigo-cancion-muro-falda». Es más fácil de recordar y teclear que una cadena de símbolos, pero cada palabra aporta pocos bits si la lista es corta. Como muestran los números anteriores, con una lista de 500 palabras hacen falta siete u ocho para alcanzar una seguridad comparable a 12 caracteres aleatorios.

Las palabras tienen que salir de un generador, no de tu cabeza. Una frase que eliges tú («mi-perro-se-llama-toby») es predecible aunque sea larga.

Qué recomienda el NIST

La guía SP 800-63B del Instituto Nacional de Estándares y Tecnología de EE. UU. es la referencia que siguen muchos servicios. En su revisión 4 pide un mínimo de 15 caracteres cuando la contraseña es el único factor de autenticación (8 si se combina con un segundo factor) y que los servicios admitan al menos 64.

También desaconseja las reglas de composición obligatorias (exigir un símbolo, una mayúscula…) y los cambios periódicos forzados: la contraseña solo debe cambiarse si hay indicios de que se ha filtrado. A cambio, pide comprobar las contraseñas nuevas contra listas de contraseñas comunes o filtradas.

No reutilizar es más importante que todo lo anterior

La mayoría de las cuentas no se comprometen por fuerza bruta, sino por reutilización: una web poco cuidada sufre una filtración y los atacantes prueban esa misma combinación de correo y contraseña en el banco, el correo y las redes sociales. Una contraseña perfecta usada en diez sitios es tan débil como el sitio menos seguro de los diez.

Puedes comprobar si una contraseña ya aparece en filtraciones conocidas con servicios como Have I Been Pwned, que hace la consulta sin recibir la contraseña completa.

  • Usa un gestor de contraseñas: solo tienes que recordar una contraseña maestra larga.
  • Activa la verificación en dos pasos en el correo, el banco y las redes sociales.
  • Cambia una contraseña de inmediato si el servicio avisa de una filtración.

Preguntas frecuentes

¿Cuántos caracteres debe tener una contraseña segura?

Al menos 15 si es el único método de acceso, según la revisión 4 del NIST SP 800-63B. Con un gestor de contraseñas, 16 o 20 caracteres aleatorios no cuestan nada.

¿Debo cambiar mis contraseñas cada pocos meses?

No, salvo que haya indicios de una filtración. Los cambios forzados llevan a contraseñas predecibles, como añadir un número al final de la anterior.

¿Es seguro generar contraseñas en una web?

Depende de dónde se generen. El generador de este sitio funciona en tu navegador con la función criptográfica crypto.getRandomValues y no envía la contraseña a ningún servidor.

¿Frase de paso o contraseña aleatoria?

Para lo que vas a guardar en un gestor, una contraseña aleatoria. Para lo que tienes que teclear de memoria (la contraseña maestra o la del ordenador), una frase de paso de siete u ocho palabras al azar.

Fuentes

  • NIST SP 800-63B-4: Authentication and Authenticator Management — National Institute of Standards and Technology (NIST). Longitud mínima, reglas de composición y cambios periódicos de contraseña.
  • Use Strong Passwords — Cybersecurity and Infrastructure Security Agency (CISA). Recomendaciones de longitud, aleatoriedad y uso de gestores de contraseñas.
  • Turn On MFA — Cybersecurity and Infrastructure Security Agency (CISA). Por qué activar la autenticación en dos pasos.
  • Pwned Passwords — Have I Been Pwned. Comprobación de contraseñas filtradas sin enviarlas completas.