Cómo crear una contraseña segura (y no olvidarla al día siguiente)

Casi todo lo que nos enseñaron sobre contraseñas seguras estaba mal. Los símbolos raros, los cambios cada tres meses, la mayúscula obligatoria al principio: nada de eso protegía tanto como una sola cosa mucho más aburrida, la longitud.
Cuando una web te obliga a poner “una mayúscula, un número y un símbolo”, está aplicando una receta que se escribió en 2003. Su autor, un ingeniero del instituto de estándares estadounidense llamado Bill Burr, dijo años después que se arrepentía: aquellas reglas hicieron las contraseñas más difíciles de recordar para las personas y apenas más difíciles de romper para las máquinas.
Este artículo explica qué funciona de verdad, por qué, y cómo crear una contraseña que puedas sostener en el tiempo sin volverte loco.
Por qué la longitud gana a la complejidad
Un atacante que quiere adivinar una contraseña no la teclea a mano. Usa un programa que prueba combinaciones a una velocidad que cuesta imaginar: en una tarjeta gráfica doméstica, miles de millones de intentos por segundo contra ciertos tipos de cifrado.
Frente a esa velocidad, cada carácter que añades no suma: multiplica.
Piénsalo así. Si tu contraseña usa solo minúsculas, cada posición tiene 26 posibilidades. Dos posiciones son 26 × 26. Tres son 26 × 26 × 26. Añadir una letra multiplica el trabajo del atacante por 26. Añadir mayúsculas y números al alfabeto también ayuda, pero solo multiplica una vez: pasas de 26 opciones por hueco a unas 62.
La cuenta sale así de clara:
| Contraseña | Composición | Combinaciones aproximadas |
|---|---|---|
casa12 |
6 caracteres, letras y números | 56 mil millones |
Casa#2024 |
9 caracteres, “complejos” | 13 mil billones |
mesa lápiz nube trueno |
4 palabras aleatorias | 4 millones de veces más que la anterior |
La tercera es más fácil de recordar que la segunda y muchísimo más difícil de romper. Esa es toda la idea.
El error que de verdad te cuesta caro: repetir
Toda la conversación sobre fortaleza se vuelve secundaria frente a un problema mayor. La mayoría de la gente no pierde una cuenta porque alguien adivinara su contraseña. La pierde porque la misma contraseña ya se filtró en otro sitio.
El ataque se llama relleno de credenciales y es tan simple como suena: una tienda cualquiera sufre una brecha, alguien publica la lista de correos y contraseñas, y un programa automatizado prueba esas mismas combinaciones en Gmail, en Amazon, en tu banco y en Instagram. No hay nada que adivinar. La clave ya la tienen.
Por eso la regla más rentable no es “haz contraseñas complicadas”. Es:
Una contraseña distinta por cada sitio. Sin excepciones en las cuentas que importan.
Si solo puedes hacer un cambio después de leer esto, que sea separar la contraseña de tu correo electrónico de todas las demás. El correo es la llave maestra: quien lo controla puede pedir el restablecimiento de casi cualquier otra cuenta.
Tres métodos que funcionan
1. Generarlas al azar y no recordarlas
Es la opción correcta para el 95 % de tus cuentas. Un generador crea algo como 7vK$mQ2xLp9!wRt4 y tú no lo memorizas jamás: lo guarda tu gestor de contraseñas y lo rellena solo.
Puedes crear una ahora mismo con el generador de VaultPass, que usa la fuente de aleatoriedad criptográfica del propio navegador y no envía nada a ningún servidor.
La objeción habitual es “¿y si el gestor falla?”. Es razonable, y tiene respuesta: los gestores serios permiten exportar tus datos y guardar un código de recuperación. Frente a eso, el riesgo de repetir la misma clave en cuarenta sitios es mucho mayor y mucho más probable.
2. Frases de palabras aleatorias
Para las contraseñas que sí tienes que teclear de memoria —la maestra del gestor, la de tu portátil, la del correo— una frase es mejor idea.
El método clásico se llama Diceware: se eligen palabras al azar de una lista larga, tradicionalmente tirando dados. Cinco o seis palabras dan una seguridad enorme:
vinagre · plantilla · rombo · escoba · marfil
Es larga, es rara, y aun así tu cabeza puede con ella en dos o tres días de uso, porque las palabras se enganchan a imágenes. x7#Kq2 no se engancha a nada.
Lo importante es que las palabras salgan al azar de verdad. Si las eliges tú pensando, tenderás a escoger cosas relacionadas entre sí y a construir algo mucho más predecible de lo que crees. Puedes generar una en la herramienta de frases seguras.
3. El método de la frase personal, con cuidado
Coger una frase que recuerdes y quedarte con las iniciales: “Mi primer perro se llamaba Truco y mordía sillas” → Mppsl7Tyms. Funciona razonablemente si la frase no es una cita conocida ni algo que hayas contado en redes sociales. Una letra de canción o un refrán no valen: existen listas con millones de ellos.
Es el método más débil de los tres, pero es infinitamente mejor que reutilizar.
Lo que puedes dejar de hacer
Cambiar la contraseña cada tres meses. Las guías oficiales, incluidas las del propio instituto que popularizó la norma, ya no lo recomiendan. Cuando obligas a alguien a cambiar cada trimestre, no crea claves mejores: crea Verano2025!, luego Otoño2025!. Se cambia una contraseña cuando hay motivo: una filtración, una sospecha, un dispositivo perdido.
Sustituir letras por números. a por 4, e por 3, o por 0. Los diccionarios de ataque aplican esas reglas de forma automática. No añaden prácticamente nada.
Ponerle el símbolo al final. Casi todo el mundo que necesita un símbolo pone ! al final y la mayúscula al principio. Los programas de ataque también lo saben y prueban ese patrón primero.
Cómo comprobar si la tuya aguanta
Antes de dar por buena una contraseña, hazte dos preguntas:
- ¿Es única? Si la usas en otro sitio, ya no es segura, por larga que sea.
- ¿Ha aparecido ya en una filtración? Puedes comprobarlo en el verificador de contraseñas filtradas, que solo envía los cinco primeros caracteres de un hash y nunca la contraseña.
Y si quieres una estimación de cuánto costaría romperla, el auditor te la da sin que la clave salga de tu navegador.
El resumen, en cuatro líneas
- La longitud manda. Dieciséis caracteres aleatorios, o cinco palabras al azar.
- Una contraseña distinta por sitio, empezando por el correo.
- Que las genere una máquina y las guarde un gestor; tú solo recuerdas una.
- Activa la verificación en dos pasos donde puedas. Una contraseña robada deja de bastar.
Ninguno de estos pasos exige entender criptografía. Exige hacerlo una vez, con calma, y no volver a pensar en ello.
Preguntas frecuentes
Lo que más se pregunta
¿Cuántos caracteres debe tener una contraseña segura?
Para una cuenta normal, 16 caracteres aleatorios son suficientes con mucho margen. Para la contraseña maestra de un gestor o la de tu correo principal, apunta a 20 o más, o a una frase de cinco o seis palabras aleatorias.
¿Es mejor una contraseña con símbolos o una frase larga?
Una frase larga de palabras aleatorias suele ser más segura y mucho más fácil de recordar que una contraseña corta llena de símbolos. Los símbolos solo ayudan si la contraseña ya es larga.
¿Sirve cambiar una letra por un número, como poner "P4ssw0rd"?
No. Los programas que prueban contraseñas conocen todas esas sustituciones desde hace décadas y las aplican automáticamente. "P4ssw0rd" cae prácticamente igual de rápido que "Password".
¿Puedo apuntar mis contraseñas en un papel?
Para la mayoría de la gente sí, siempre que ese papel viva en tu casa y no en la mochila ni pegado al monitor. El riesgo real de casi todo el mundo son ataques a distancia, no alguien registrando tus cajones.


