Ir al contenido principal
Volver al Blog
Seguridad28 de mayo de 20267 min de lectura

Cómo Crear una Contraseña Segura: Lo Que Realmente Funciona en 2025

La mayoría de los consejos sobre contraseñas están desactualizados. Aprende qué dice la investigación moderna de seguridad sobre la fortaleza de las contraseñas y cómo proteger las cuentas que no puedes permitirte perder.

El consejo que te dieron durante años — usa una mayúscula, un número y un símbolo — nunca fue sobre hacer las contraseñas difíciles de descifrar. Era sobre cumplir con requisitos arbitrarios de complejidad en sitios web construidos en 2003. El NIST (Instituto Nacional de Estándares y Tecnología de EE.UU.) revirtió su propia guía de complejidad en 2017, reconociendo que requisitos como "cambia tu contraseña cada 90 días" empeoraban la seguridad, no la mejoraban.

Qué Determina la Fortaleza de una Contraseña

La fortaleza de una contraseña se reduce a la entropía — el número de bits que un atacante necesitaría adivinar para descifrarla por fuerza bruta. La entropía es principalmente una función de la longitud de la contraseña y el tamaño del conjunto de caracteres utilizado.

Los caracteres específicos importan menos que su variedad. Una contraseña de 12 caracteres de solo letras minúsculas tiene 56 bits de entropía. Agregar mayúsculas, dígitos y símbolos a una contraseña de 8 caracteres te da 53 bits. La contraseña de 12 caracteres en minúsculas es técnicamente más fuerte a pesar de parecer más simple — porque la longitud se multiplica exponencialmente.

La complejidad basada en patrones es el enemigo de la entropía real. P@$$w0rd! satisface cada requisito de complejidad. También está en cada diccionario de descifrado. Los humanos crean patrones para recordar contraseñas, y los atacantes conocen cada patrón: sustitución de letras (a→@, e→3), agregar números a palabras, capitalizar la primera letra.

Cómo Funciona Realmente el Descifrado de Contraseñas Moderno

Los atacantes casi nunca hacen fuerza bruta de caracteres individuales hoy en día. Usan listas de palabras combinadas con motores de mutación basados en reglas como Hashcat. Estas herramientas pueden tomar una lista de 10 millones de contraseñas comunes y aplicar miles de variaciones — sustituciones leetspeak, años agregados, palabras invertidas — probando miles de millones de combinaciones por segundo en GPUs modernas.

Cuando un servicio es vulnerado, los atacantes obtienen contraseñas hasheadas. Luego ejecutan sus herramientas de descifrado sin conexión contra los hashes, haciendo coincidir candidatos hasta encontrar la contraseña original. Un atacante bien equipado puede probar 100 mil millones de hashes bcrypt por segundo con múltiples GPUs.

El relleno de credenciales es un ataque diferente pero igualmente peligroso: los atacantes toman pares de nombre de usuario/contraseña de una vulneración y los prueban en todos los servicios principales. Si reutilizas contraseñas, una vulneración en un sitio compromete todas tus cuentas.

Frases de Contraseña: Cuándo Funcionan y Cuándo No

Una frase de contraseña — cuatro o más palabras aleatorias unidas, como "caballo-correcto-batería-grapas" — puede ser más fuerte que una contraseña compleja tradicional y mucho más memorable. La palabra clave es aleatoria. "Amo a mi perro Max" no es aleatorio — está construido a partir de patrones que los atacantes modelan.

Una frase de contraseña de cuatro palabras aleatorias de una lista de 7,776 palabras tiene aproximadamente 51 bits de entropía. Las frases de contraseña funcionan mejor para cuentas de alto riesgo donde la memorabilidad importa (contraseña de cifrado de disco completo, cuenta de correo principal).

Para todo lo demás — las 50+ cuentas que mantiene una persona promedio — las frases de contraseña son imprácticas para generar y recordar. La solución realista es un generador de contraseñas aleatorias combinado con un gestor de contraseñas.

Qué Hacer Ahora Mismo

Instala un gestor de contraseñas. 1Password, Bitwarden (código abierto) y Dashlane son opciones bien auditadas. Un gestor de contraseñas genera una contraseña única, aleatoria y de alta entropía para cada cuenta y la almacena cifrada. Solo memorizas una contraseña maestra fuerte.

Activa la autenticación de dos factores (2FA) en cada cuenta que la ofrezca, priorizando correo electrónico, banca y cuentas de trabajo. Incluso si un atacante conoce tu contraseña, 2FA requiere un segundo factor. Las aplicaciones de autenticador son más seguras que el 2FA por SMS, que es vulnerable a ataques de intercambio de SIM.

Verifica si tus contraseñas existentes han sido comprometidas usando HaveIBeenPwned.com. El servicio cruza tu correo electrónico con más de 12 mil millones de credenciales vulneradas. Cualquier cuenta donde tu contraseña aparezca debe cambiarse inmediatamente.

La mejora de seguridad más importante que puedes hacer hoy no cuesta nada y toma 20 minutos: instala un gestor de contraseñas y deja que reemplace tus contraseñas existentes con generadas aleatoriamente. El consejo de "usa un símbolo y una mayúscula" siempre fue teatral — marcó casillas sin mejorar realmente la seguridad. La longitud, la aleatoriedad y la unicidad son lo que importa.

Herramienta relacionada

Generador de Contraseñas

Genera contraseñas criptográficamente aleatorias con longitud y conjuntos de caracteres personalizados.

Abrir herramienta
Y
Yanapex

Yanapex proporciona herramientas en línea gratuitas para resolver problemas cotidianos. Sin registro requerido, con enfoque en privacidad, solo herramientas que funcionan.

Idioma

© 2026 Yanapex. Todos los derechos reservados.