El consejo que te dieron durante años — usa una mayúscula, un número y un símbolo — nunca fue sobre hacer las contraseñas difíciles de descifrar. Era sobre cumplir con requisitos arbitrarios de complejidad en sitios web construidos en 2003. El NIST (Instituto Nacional de Estándares y Tecnología de EE.UU.) revirtió su propia guía de complejidad en 2017, reconociendo que requisitos como "cambia tu contraseña cada 90 días" empeoraban la seguridad, no la mejoraban.
Qué Determina la Fortaleza de una Contraseña
La fortaleza de una contraseña se reduce a la entropía — el número de bits que un atacante necesitaría adivinar para descifrarla por fuerza bruta. La entropía es principalmente una función de la longitud de la contraseña y el tamaño del conjunto de caracteres utilizado.
Los caracteres específicos importan menos que su variedad. Una contraseña de 12 caracteres de solo letras minúsculas tiene 56 bits de entropía. Agregar mayúsculas, dígitos y símbolos a una contraseña de 8 caracteres te da 53 bits. La contraseña de 12 caracteres en minúsculas es técnicamente más fuerte a pesar de parecer más simple — porque la longitud se multiplica exponencialmente.
La complejidad basada en patrones es el enemigo de la entropía real. P@$$w0rd! satisface cada requisito de complejidad. También está en cada diccionario de descifrado. Los humanos crean patrones para recordar contraseñas, y los atacantes conocen cada patrón: sustitución de letras (a→@, e→3), agregar números a palabras, capitalizar la primera letra.
Cómo Funciona Realmente el Descifrado de Contraseñas Moderno
Los atacantes casi nunca hacen fuerza bruta de caracteres individuales hoy en día. Usan listas de palabras combinadas con motores de mutación basados en reglas como Hashcat. Estas herramientas pueden tomar una lista de 10 millones de contraseñas comunes y aplicar miles de variaciones — sustituciones leetspeak, años agregados, palabras invertidas — probando miles de millones de combinaciones por segundo en GPUs modernas.
Cuando un servicio es vulnerado, los atacantes obtienen contraseñas hasheadas. Luego ejecutan sus herramientas de descifrado sin conexión contra los hashes, haciendo coincidir candidatos hasta encontrar la contraseña original. Un atacante bien equipado puede probar 100 mil millones de hashes bcrypt por segundo con múltiples GPUs.
El relleno de credenciales es un ataque diferente pero igualmente peligroso: los atacantes toman pares de nombre de usuario/contraseña de una vulneración y los prueban en todos los servicios principales. Si reutilizas contraseñas, una vulneración en un sitio compromete todas tus cuentas.
Frases de Contraseña: Cuándo Funcionan y Cuándo No
Una frase de contraseña — cuatro o más palabras aleatorias unidas, como "caballo-correcto-batería-grapas" — puede ser más fuerte que una contraseña compleja tradicional y mucho más memorable. La palabra clave es aleatoria. "Amo a mi perro Max" no es aleatorio — está construido a partir de patrones que los atacantes modelan.
Una frase de contraseña de cuatro palabras aleatorias de una lista de 7,776 palabras tiene aproximadamente 51 bits de entropía. Las frases de contraseña funcionan mejor para cuentas de alto riesgo donde la memorabilidad importa (contraseña de cifrado de disco completo, cuenta de correo principal).
Para todo lo demás — las 50+ cuentas que mantiene una persona promedio — las frases de contraseña son imprácticas para generar y recordar. La solución realista es un generador de contraseñas aleatorias combinado con un gestor de contraseñas.
Qué Hacer Ahora Mismo
Instala un gestor de contraseñas. 1Password, Bitwarden (código abierto) y Dashlane son opciones bien auditadas. Un gestor de contraseñas genera una contraseña única, aleatoria y de alta entropía para cada cuenta y la almacena cifrada. Solo memorizas una contraseña maestra fuerte.
Activa la autenticación de dos factores (2FA) en cada cuenta que la ofrezca, priorizando correo electrónico, banca y cuentas de trabajo. Incluso si un atacante conoce tu contraseña, 2FA requiere un segundo factor. Las aplicaciones de autenticador son más seguras que el 2FA por SMS, que es vulnerable a ataques de intercambio de SIM.
Verifica si tus contraseñas existentes han sido comprometidas usando HaveIBeenPwned.com. El servicio cruza tu correo electrónico con más de 12 mil millones de credenciales vulneradas. Cualquier cuenta donde tu contraseña aparezca debe cambiarse inmediatamente.
La mejora de seguridad más importante que puedes hacer hoy no cuesta nada y toma 20 minutos: instala un gestor de contraseñas y deja que reemplace tus contraseñas existentes con generadas aleatoriamente. El consejo de "usa un símbolo y una mayúscula" siempre fue teatral — marcó casillas sin mejorar realmente la seguridad. La longitud, la aleatoriedad y la unicidad son lo que importa.