Saltar al contenido
VaultPass

Guía · Fundamentos

Todo lo importante, por orden de importancia

No hace falta entender criptografía para estar razonablemente protegido. Hacen falta cuatro decisiones bien tomadas, y esta guía las ordena de mayor a menor impacto.

Guía de Seguridad

Entiende cómo piensan y actúan los ciberdelincuentes, explicado para humanos.

¿Por qué debo censurar mis textos antes de usar IA (ChatGPT)?

Las inteligencias artificiales no son privadas. Lo que escribes (correos de clientes, contratos, código de tu empresa) viaja a sus servidores y, según el plan que uses, puede servir para entrenar futuros modelos. Además, personal de esas empresas puede revisar conversaciones para "mejorar el sistema".

El peligro real: Si pegas el número de tarjeta de un cliente o un DNI para que la IA te ayude a redactar un email, ese dato confidencial queda registrado fuera de tu control. Nuestra herramienta lo sustituye por etiquetas como [TARJETA OCULTA] antes de que salga de tu ordenador.

¿Qué es un "Ataque de Diccionario"?

Los atacantes saben que las personas somos predecibles. En lugar de probar combinaciones de letras al azar, utilizan enormes listas de palabras reales (diccionarios) y las combinan con fechas o números típicos.

Ejemplo: Si te llamas "Alex" y naciste en "1993", podrías poner Alex.1993. Matemáticamente parece larga, pero un programa automatizado prueba esa combinación exacta en milisegundos, porque la palabra "Alex" y el número "1993" están en su base de datos de patrones humanos.

¿Qué es la "Fuerza Bruta"?

Es el método más básico, pero letal si tu contraseña es corta: un ordenador prueba literalmente todas las combinaciones posibles, desde a hasta zzzzzzzz, a velocidades inhumanas.

Los números: Una tarjeta gráfica moderna de gama alta puede probar decenas de miles de millones de contraseñas por segundo contra hashes rápidos. Si tu clave solo tiene minúsculas y mide 8 caracteres, cae de inmediato.

¿Qué es la "Entropía"?

La entropía es la forma matemática de medir el "nivel de caos" de una clave, y se expresa en bits. Cada bit extra duplica el trabajo del atacante: 40 bits es débil, 80 bits es una fortaleza.

Cuando el auditor te dice "más que la edad del universo", significa que el número de combinaciones es tan brutal que, incluso poniendo a trabajar juntos todos los ordenadores del planeta, el sol se apagaría antes de adivinar la clave por fuerza bruta.

¿Y si aun así filtran mi contraseña?

Pasa constantemente: las filtraciones ocurren en el lado de la empresa, no en el tuyo. Por eso importan dos hábitos: no reutilizar nunca la misma clave (así el daño se limita a una sola cuenta) y activar la verificación en dos pasos, preferiblemente con una app de códigos o una llave física en lugar de SMS.

Regla práctica: Memoriza una sola contraseña muy larga (la del gestor de contraseñas) y deja que el gestor invente y recuerde las demás.

El orden importa más que la lista

Casi todas las guías de seguridad son una lista larga de consejos, todos presentados como igual de urgentes. El resultado es que la gente empieza por el más fácil, se cansa y nunca llega al que de verdad importaba.

Este es el orden por impacto real:

  1. Contraseña única en el correo y verificación en dos pasos ahí. Si solo haces esto, has hecho la mitad del trabajo.
  2. Un gestor de contraseñas, para dejar de repetir claves sin tener que memorizar nada.
  3. Dos pasos en el banco y en las cuentas con dinero.
  4. Códigos de recuperación guardados en papel, fuera del móvil.
  5. El sistema y el navegador actualizados, que es aburrido y cierra la mayoría de agujeros técnicos.

Lo que viene después —VPN, antivirus de pago, navegadores especializados— es perfectamente respetable y tiene un impacto mucho menor. Si aún no has hecho los cinco puntos de arriba, empezar por ahí es optimizar la parte equivocada.

Contra qué te estás defendiendo en realidad

La imagen mental de alguien decidiendo atacarte personalmente es casi siempre falsa, y lleva a evaluar mal el riesgo. Lo que ocurre de verdad es esto:

  • Ataques automáticos con listas filtradas. Un programa prueba millones de combinaciones de correo y contraseña en decenas de servicios. Es el más común con diferencia y está descrito en relleno de credenciales.
  • Phishing masivo. Correos y SMS enviados a millones de direcciones esperando que un pequeño porcentaje pique.
  • Fraude telefónico usando datos reales sacados de filtraciones para sonar creíble.

Los tres son indiscriminados. Por eso "no soy nadie importante" no protege de nada: no hace falta ser interesante para estar en una lista.

Las cuatro decisiones, con su porqué

1. Una contraseña distinta en cada sitio

Es lo que convierte una filtración ajena en un problema local en vez de una cascada. No exige memoria: exige un gestor. Cómo elegirlo está enesta comparativa, y por qué la longitud pesa más que los símbolos, encómo crear una contraseña segura.

2. Verificación en dos pasos

Convierte una contraseña robada en un problema menor. El método importa —una aplicación de códigos resiste mejor que el SMS, y una llave física mejor que ambas— perocualquier método activado supera con mucho a no tener ninguno. Los detalles están en qué es la autenticación en dos pasos.

3. Saber reconocer un engaño

Ninguna medida técnica te protege si eres tú quien entrega la contraseña. Las señales que sí funcionan hoy —y las que dejaron de funcionar, como fijarse en las faltas de ortografía— están encómo detectar un correo de phishing.

4. Tener un plan para cuando algo salga mal

Códigos de recuperación guardados, un segundo dispositivo registrado y saber qué hacer el día que aparezca un aviso de filtración. Eso último está enqué hacer si se filtra tu contraseña, y el caso del móvil perdido, eneste otro.

Lo que puedes dejar de hacer

  • Cambiar contraseñas cada tres meses. Desaconsejado desde 2017 por los propios organismos que lo popularizaron.
  • Sustituir letras por números. Los diccionarios de ataque lo hacen automáticamente.
  • Evitar el wifi público por miedo a que lean tu tráfico. HTTPS ya lo cifra; el riesgo real es otro y está explicado en este artículo.
  • Fiarte del candado del navegador como prueba de que un sitio es legítimo. Solo dice que la conexión va cifrada.

Preguntas frecuentes

Dudas habituales

Si solo puedo hacer una cosa, ¿cuál hago?

Poner una contraseña única y larga en tu correo electrónico y activar ahí la verificación en dos pasos. El correo es desde donde se recupera todo lo demás, así que protegerlo protege el resto por arrastre.

¿Merece la pena pagar por un antivirus?

Para un Windows actualizado y un uso doméstico normal, la protección que trae el propio sistema es suficiente. El dinero rinde mucho más en un gestor de contraseñas o en un par de llaves de seguridad.

No soy nadie importante. ¿De verdad me van a atacar?

Nadie te elige. Los ataques que afectan a la gente normal son automáticos y recorren listas de millones de credenciales filtradas. No hace falta ser interesante para estar en una lista.

Para seguir