Cómo crear contraseñas seguras y no volverte loco recordándolas

Casi todo lo que nos enseñaron sobre contraseñas está anticuado. Cambiarlas cada mes, exigir símbolos imposibles, apuntarlas en un papel «bien escondido»… El resultado es que la contraseña más usada del mundo sigue siendo «123456». Esta guía resume lo que de verdad funciona hoy.
La regla nº 1: la longitud gana a la complejidad
Para un atacante que prueba millones de combinaciones por segundo, M4rt@2024! cae en horas; caballo-correcto-grapa-bateria tardaría siglos. Cuatro o cinco palabras aleatorias con algún separador son más seguras y más fáciles de recordar que ocho caracteres «complejos». Apunta a un mínimo de 14-16 caracteres.
La regla nº 2: una contraseña distinta por servicio
Las contraseñas no se «adivinan»: se filtran. Cuando una web es hackeada, los atacantes prueban ese mismo correo y contraseña en Gmail, Amazon, PayPal… Es el credential stuffing, y solo funciona si reutilizas contraseñas. Puedes comprobar si las tuyas ya circulan por ahí en el servicio gratuito Have I Been Pwned.
La solución realista: un gestor de contraseñas
Nadie puede recordar 80 contraseñas únicas de 16 caracteres. Un gestor (Bitwarden, 1Password, KeePassXC o el integrado en tu navegador) las genera, las guarda cifradas y las rellena por ti. Solo memorizas una: la maestra, que debe ser una frase larga y única.
- Bono de seguridad: el gestor no rellena tus datos en una web falsa (el dominio no coincide), así que también te protege del phishing.
- ¿Y si hackean el gestor? Los serios cifran tu bóveda localmente: sin tu contraseña maestra, lo robado es ruido inservible.
La capa que lo cambia todo: verificación en dos pasos
Con el 2FA activado, robar tu contraseña no basta para entrar. Actívalo como mínimo en el correo (la llave maestra de tu vida digital), la banca y las redes sociales. Mejor una app de códigos (Google Authenticator, Microsoft Authenticator, Aegis) que el SMS; y las passkeys, si el servicio las ofrece, mejor todavía.
Mitos que puedes olvidar
- «Hay que cambiarla cada 90 días»: los expertos (NIST incluido) ya no lo recomiendan; provoca contraseñas peores. Cámbiala solo si sospechas que se ha filtrado.
- «Con símbolos ya es segura»:
P@ssw0rd!está en todos los diccionarios de ataque del mundo. - «En un papel es inseguro»: depende de la amenaza. Para una persona mayor, una libreta en un cajón de casa es más segura que reutilizar «su» contraseña en todo Internet.
Plan de acción en 30 minutos
- Instala un gestor y crea tu frase maestra.
- Cambia hoy las tres cuentas críticas: correo, banco, y la que más uses.
- Activa 2FA en esas tres.
- Ve migrando el resto según las uses; en un mes estará hecho.
Conclusión
Contraseñas largas, únicas, guardadas en un gestor y con 2FA en lo importante. Cuatro decisiones que se toman una tarde y te quitan de encima el 95 % del riesgo real.