Saltar al contenido
VaultPass

Herramienta · Método Diceware

Una frase que puedas recordar y nadie pueda adivinar

Para las pocas contraseñas que sí tienes que memorizar, varias palabras al azar funcionan mejor que una mezcla corta de símbolos. Y se teclean sin errores.

Palabras elegidas al azar

Dados de madera sobre una mesa

secreto-cuenta-unir-comprar-tierra-invierno

46 bits de entropía aproximada · Las palabras se eligen en tu navegador usando aleatoriedad segura.

De dónde viene esto de los dados

El método se llama Diceware y es de 1995. La idea original era tirar cinco dados, formar un número de cinco cifras y buscarlo en una lista de 7.776 palabras. Se repetía varias veces y el resultado era la contraseña.

Los dados no eran una excentricidad: eran la forma de garantizar que la elección fuera aleatoria de verdad, sin la intervención de una persona ni de un ordenador en el que hubiera que confiar. Esta herramienta hace lo mismo usando la fuente de aleatoriedad criptográfica del navegador, que es de calidad equivalente para este uso.

Por qué palabras y no símbolos

Porque la memoria humana funciona con imágenes, no con cadenas de caracteres. Una secuencia como vinagre plantilla rombo escoba marfil es absurda, y esa absurdidad es lo que la hace memorable: en dos o tres días de uso queda fijada.x7#Kq2 no se engancha a nada y se olvida el mismo día.

Y en fuerza, la comparación no está reñida:

ContraseñaEntropíaMemorizable
Casa#2024Baja, cae en patrones conocidosSí
x7#Kq2Lp~52 bitsNo
5 palabras al azar~64 bitsSí
6 palabras al azar~77 bitsCon esfuerzo

Cada palabra elegida al azar entre 7.776 aporta unos 12,9 bits. Y como cada bit duplica el trabajo del atacante, pasar de cinco a seis palabras multiplica por casi ocho mil lo que costaría romperla.

Dónde usarla y dónde no

Sí, claramente:

  • La contraseña maestra de tu gestor. Es la única que vas a teclear a diario.
  • La de tu correo principal, si no la guardas en el gestor.
  • La de tu ordenador o tu portátil.
  • Cualquier sitio donde el teclado sea incómodo: una televisión, una consola.

No hace falta: en el resto de cuentas. Ahí no tienes que recordar nada, así que una clave aleatoria de caracteres del generadores más corta de escribir y más que suficiente.

Tres cosas que no debes hacer con tu frase

  • Cambiar las palabras que no te gusten. En el momento en que eliges, dejas de ser aleatorio. Si una palabra no te convence, genera la frase entera de nuevo.
  • Ordenarlas para que tengan sentido. Una frase con gramática es mucho más predecible que cinco palabras sueltas.
  • Reutilizarla. Vale lo mismo que para cualquier contraseña: una por sitio. Si se filtra en uno, no puede abrir los demás.

Si quieres saber si la frase que ya usas aguanta, puedes pasarla por elauditor, y comprobar enfiltraciones conocidas que no circule ya por ahí.

Preguntas frecuentes

Dudas habituales

¿Es segura una contraseña hecha de palabras normales?

Sí, si las palabras se eligen al azar y son suficientes. Cinco palabras tomadas aleatoriamente de una lista de casi ocho mil equivalen a unos 64 bits de entropía, más que la mayoría de contraseñas de diez caracteres que la gente inventa.

¿No es un problema que se sepa qué lista de palabras se usa?

No. La seguridad está en la aleatoriedad de la elección, no en ocultar el método. Un atacante que sepa exactamente qué lista se usó sigue teniendo que probar todas las combinaciones posibles.

¿Puedo elegir yo las palabras si me gustan más?

Es justo lo que no conviene hacer. Las palabras elegidas por una persona salen relacionadas entre sí y de un vocabulario reducido, y la fuerza real cae a menos de la mitad.

¿Cuántas palabras necesito?

Cinco para uso general y seis para una contraseña maestra o para el correo principal. Cuatro se queda corta para cuentas importantes.

Para seguir