El orden importa más que la lista
Casi todas las guías de seguridad son una lista larga de consejos, todos presentados como igual de urgentes. El resultado es que la gente empieza por el más fácil, se cansa y nunca llega al que de verdad importaba.
Este es el orden por impacto real:
- Contraseña única en el correo y verificación en dos pasos ahí. Si solo haces esto, has hecho la mitad del trabajo.
- Un gestor de contraseñas, para dejar de repetir claves sin tener que memorizar nada.
- Dos pasos en el banco y en las cuentas con dinero.
- Códigos de recuperación guardados en papel, fuera del móvil.
- El sistema y el navegador actualizados, que es aburrido y cierra la mayoría de agujeros técnicos.
Lo que viene después —VPN, antivirus de pago, navegadores especializados— es perfectamente respetable y tiene un impacto mucho menor. Si aún no has hecho los cinco puntos de arriba, empezar por ahí es optimizar la parte equivocada.
Contra qué te estás defendiendo en realidad
La imagen mental de alguien decidiendo atacarte personalmente es casi siempre falsa, y lleva a evaluar mal el riesgo. Lo que ocurre de verdad es esto:
- Ataques automáticos con listas filtradas. Un programa prueba millones de combinaciones de correo y contraseña en decenas de servicios. Es el más común con diferencia y está descrito en relleno de credenciales.
- Phishing masivo. Correos y SMS enviados a millones de direcciones esperando que un pequeño porcentaje pique.
- Fraude telefónico usando datos reales sacados de filtraciones para sonar creíble.
Los tres son indiscriminados. Por eso "no soy nadie importante" no protege de nada: no hace falta ser interesante para estar en una lista.
Las cuatro decisiones, con su porqué
1. Una contraseña distinta en cada sitio
Es lo que convierte una filtración ajena en un problema local en vez de una cascada. No exige memoria: exige un gestor. Cómo elegirlo está enesta comparativa, y por qué la longitud pesa más que los símbolos, encómo crear una contraseña segura.
2. Verificación en dos pasos
Convierte una contraseña robada en un problema menor. El método importa —una aplicación de códigos resiste mejor que el SMS, y una llave física mejor que ambas— perocualquier método activado supera con mucho a no tener ninguno. Los detalles están en qué es la autenticación en dos pasos.
3. Saber reconocer un engaño
Ninguna medida técnica te protege si eres tú quien entrega la contraseña. Las señales que sí funcionan hoy —y las que dejaron de funcionar, como fijarse en las faltas de ortografía— están encómo detectar un correo de phishing.
4. Tener un plan para cuando algo salga mal
Códigos de recuperación guardados, un segundo dispositivo registrado y saber qué hacer el día que aparezca un aviso de filtración. Eso último está enqué hacer si se filtra tu contraseña, y el caso del móvil perdido, eneste otro.
Lo que puedes dejar de hacer
- Cambiar contraseñas cada tres meses. Desaconsejado desde 2017 por los propios organismos que lo popularizaron.
- Sustituir letras por números. Los diccionarios de ataque lo hacen automáticamente.
- Evitar el wifi público por miedo a que lean tu tráfico. HTTPS ya lo cifra; el riesgo real es otro y está explicado en este artículo.
- Fiarte del candado del navegador como prueba de que un sitio es legítimo. Solo dice que la conexión va cifrada.