Seguridad digital · NIST SP 800-63B-4 · hábitos sostenibles
Contraseñas seguras: longitud, unicidad, gestor y doble factor
Una contraseña «complicada» no es necesariamente difícil de adivinar. Cambiar letras por símbolos, añadir el año y repetir la misma clave en diez servicios produce un patrón reconocible y multiplica el daño de una filtración. La defensa práctica combina longitud, aleatoriedad o frase memorable, una clave distinta por cuenta, gestor, autenticación multifactor y recuperación bien protegida.
Respuesta directa
Lo esencial en menos de un minuto
Para una cuenta protegida solo por contraseña, utiliza al menos 15 caracteres como referencia actual de NIST y prefiere una clave aleatoria generada y guardada en un gestor o una frase larga de palabras no relacionadas. Nunca reutilices la misma contraseña. Activa MFA o una passkey cuando el servicio lo permita.
No cambies claves sanas cada pocos meses por rutina. NIST SP 800-63B-4 indica que los verificadores no deben imponer cambios periódicos ni reglas de composición; sí deben exigir cambio cuando existe evidencia de compromiso. Una política de servicio puede ser distinta, pero añadir «2027» a la clave anterior no resuelve el riesgo.
Amenazas distintas necesitan defensas distintas
Un atacante puede adivinar en la pantalla de acceso, probar credenciales filtradas en otros servicios, obtener hashes de una base de datos, engañar mediante phishing, instalar un registrador de teclas o secuestrar la recuperación. La longitud ayuda contra adivinación, pero no impide entregar la clave a una web falsa.
Por eso la contraseña no debe evaluarse aislada. Unicidad limita el daño entre servicios; MFA añade otra barrera; gestor reduce la necesidad de memorizar; alertas y recuperación permiten responder. No existe una cadena que compense todas las demás ausencias.
Longitud como requisito principal
NIST SP 800-63B-4 exige a verificadores un mínimo de 15 caracteres para una contraseña usada como factor único y permite un mínimo de 8 cuando forma parte de un proceso multifactor. También recomienda aceptar al menos 64 caracteres de máximo. Son requisitos para servicios federales estadounidenses, pero ofrecen una referencia técnica actual.
Para una persona, la regla útil es superar el mínimo del servicio y evitar patrones. Una contraseña aleatoria de 16 o más caracteres es un buen punto de partida para cuentas importantes. Si el servicio limita de forma absurda la longitud, activa MFA y valora el riesgo.
Por qué los símbolos obligatorios no bastan
NIST explica que las personas responden de forma predecible a reglas como mayúscula, cifra y símbolo: primera letra en mayúscula, sustituciones conocidas y un signo al final. Los diccionarios de ataque incorporan esas variantes. Cumplir la casilla no convierte «Password1!» en una buena clave.
Una cadena aleatoria puede incluir varias clases porque amplían el conjunto, pero lo importante es que no siga un patrón humano. El servicio debería comparar claves nuevas con listas de valores comunes o comprometidos y permitir espacios y caracteres diversos.
Una contraseña única para cada cuenta
La reutilización permite credential stuffing: una combinación filtrada en un sitio se prueba automáticamente en correo, tiendas, nube y redes. Cambiar solo el nombre del servicio o un dígito mantiene una familia predecible.
Prioriza correo principal, banca, identidad, gestor de contraseñas, nube, administración y redes. Si sospechas que una clave repetida se filtró, cambia todas sus variantes por claves independientes y revisa sesiones, reenvíos y métodos de recuperación.
Contraseña aleatoria o frase de paso
Para credenciales que guardará un gestor, genera una cadena aleatoria. Para la contraseña maestra que debes recordar, una frase larga de varias palabras realmente no relacionadas puede ser más usable. No uses una cita, letra de canción, refrán o secuencia que exista en listas.
No publiques ejemplos reales ni construyas la frase con nombres, fechas, lugares o mascotas. La fortaleza depende del proceso de selección, no de que el resultado parezca extraño. Si el servicio permite una passkey, puede evitar memorizar otra contraseña y resistir mejor el phishing.
Generar dentro del navegador
FunnyTools permite elegir de 4 a 64 caracteres, mayúsculas, minúsculas, cifras, símbolos y exclusión de O, 0, l, 1 e I. Utiliza `crypto.getRandomValues()` y garantiza al menos un carácter de cada conjunto seleccionado antes de mezclar.
Para una cuenta importante selecciona una longitud de 16 o más, conserva varios conjuntos si el servicio los acepta y copia el resultado directamente a tu gestor. El indicador de fuerza es orientativo: no comprueba si reutilizaste la clave ni sustituye las reglas del servicio.
Crea una clave local y aleatoria con el generador de contraseñas seguras y guárdala en el gestor, no en un documento sin proteger.
Gestor de contraseñas y contraseña maestra
INCIBE explica que el gestor almacena credenciales protegidas y permite recordar una contraseña maestra en lugar de todas. Elige una solución mantenida, revisa sincronización, exportación, recuperación, auditorías y compatibilidad con tus dispositivos.
Protege el gestor con una frase maestra única y MFA, mantén aplicaciones actualizadas y guarda el código de recuperación fuera del dispositivo principal. El autocompletado vinculado al dominio puede ayudar a detectar una web falsa, pero siempre revisa la dirección.
MFA, 2FA y factores independientes
INCIBE define el doble factor como una segunda comprobación además de la contraseña. Puede ser una aplicación, llave física, dispositivo o biometría según el servicio. Si la clave se filtra, el atacante todavía necesita el otro factor.
Prefiere passkeys o llaves de seguridad cuando estén disponibles, después aplicaciones autenticadoras; SMS sigue aportando más que no tener segundo paso, pero puede sufrir riesgos de telefonía. Guarda códigos de respaldo, revoca dispositivos antiguos y no apruebes una notificación inesperada.
Cuándo cambiar una contraseña
Cámbiala si el servicio informa de una filtración, aparece en una alerta fiable, la introdujiste en una página falsa, alguien accedió a la cuenta, un dispositivo fue comprometido o la compartiste. Hazlo desde un equipo confiable y empieza por correo y gestor si pudieran estar afectados.
NIST indica que no debe exigirse cambio periódico sin evidencia. Los cambios arbitrarios favorecen variantes previsibles y aumentan carga. Una organización puede tener requisitos propios, pero debe revisar la política a la luz del riesgo y de guías vigentes.
Respuesta ante una filtración
Accede escribiendo el dominio conocido, cambia la contraseña por una única, cierra otras sesiones y activa MFA. Revisa correo de recuperación, reglas de reenvío, aplicaciones conectadas, compras y actividad. No pulses el enlace del mensaje de alerta si no puedes verificarlo.
Busca dónde reutilizaste la clave y sustituye cada cuenta. Si el correo está comprometido, protégelo primero porque permite restablecer las demás. Conserva evidencias y utiliza los canales oficiales para fraude financiero o suplantación.
Recuperación y códigos de respaldo
Una cuenta es tan segura como su recuperación. Mantén correo y teléfono actualizados, elimina opciones antiguas y guarda códigos de respaldo en un lugar separado y protegido. No uses preguntas basadas en información pública.
NIST prohíbe a verificadores basarse en preguntas de conocimiento como el nombre de una mascota. Si un servicio aún las exige, usa respuestas aleatorias guardadas en el gestor, siempre que sus condiciones lo permitan.
Compartir acceso sin compartir la contraseña
En equipos, crea cuentas individuales, roles y permisos. Compartir una única clave impide atribuir acciones y complica revocar a una persona. Algunos gestores ofrecen intercambio controlado; las plataformas empresariales permiten delegación.
No envíes contraseñas por el mismo canal que el nombre de usuario y el enlace. Para una necesidad temporal, usa permisos con caducidad. Cambia credenciales compartidas antiguas al reorganizar un equipo.
Equipos compartidos y miradas cercanas
No guardes credenciales en un navegador público. Cierra sesión, evita copiar al portapapeles durante más tiempo del necesario y no dejes la bóveda abierta. Una contraseña excelente escrita en una pantalla visible puede ser capturada.
En casa, una copia de recuperación física bien guardada puede ser razonable según el riesgo; en una oficina abierta requiere controles diferentes. Define contra quién proteges y qué recuperación necesitas, sin confundir secreto con imposibilidad de acceso.
Passkeys y transición desde contraseñas
Una passkey utiliza criptografía vinculada al servicio y puede autenticar con el desbloqueo del dispositivo. Reduce el riesgo de phishing porque no se entrega un secreto reutilizable a la página. La disponibilidad y sincronización dependen del proveedor.
Antes de migrar, revisa dispositivos, copias, recuperación y acceso familiar o empresarial. Mantén MFA y alertas donde corresponda. No borres el único método de acceso hasta probar otro dispositivo y los pasos de recuperación.
Lista de comprobación de cuentas importantes
Confirma contraseña única, 15 o más caracteres si actúa sola, gestor actualizado y MFA o passkey. Revisa dominio, sesiones, dispositivos, recuperación y alertas. Guarda códigos de respaldo fuera del dispositivo principal.
Actúa ante evidencia de compromiso, no por un calendario ciego. Nunca reutilices una clave generada como ejemplo y recuerda que el indicador de un generador no conoce filtraciones, phishing ni configuración de la cuenta.
Revisión editorial y de funcionamiento
Control de seguridad de credenciales
La fortaleza real depende de la cuenta completa, no solo de la cadena.
Secreto
La contraseña es larga, impredecible y exclusiva del servicio.
Protección
El gestor, MFA o passkey y la recuperación están configurados.
Respuesta
Alertas, sesiones y un plan de cambio permiten actuar ante compromiso.
Preguntas frecuentes
¿Cuántos caracteres debe tener una contraseña segura?
NIST SP 800-63B-4 fija 15 como mínimo para factor único y 8 dentro de MFA. Para cuentas importantes, una aleatoria de 16 o más es práctica.
¿Debe incluir mayúsculas, números y símbolos?
No existe una mezcla que garantice seguridad. NIST desaconseja reglas obligatorias; longitud, aleatoriedad, unicidad y bloqueo de claves comprometidas importan más.
¿Tengo que cambiarla cada 90 días?
No sin evidencia de compromiso. Cámbiala si se filtró, fue compartida, introducida en phishing o existe acceso sospechoso.
¿Puedo usar una frase de paso?
Sí, especialmente para una clave maestra: varias palabras no relacionadas y una longitud amplia. Evita citas y datos personales.
¿Es seguro un gestor de contraseñas?
Es una forma práctica de mantener claves únicas. Elige uno mantenido, protege la bóveda con frase maestra, MFA y recuperación segura.
¿Qué es mejor, SMS o aplicación de códigos?
Una aplicación o llave suele resistir más riesgos; SMS sigue siendo mejor que no usar segundo factor. Usa la opción más fuerte disponible.
¿El generador guarda mi contraseña?
FunnyTools la genera localmente en el navegador y no la envía al sitio. Guárdala directamente en tu gestor.
¿Una contraseña larga evita phishing?
No. Una página falsa puede robar cualquier contraseña que introduzcas. Revisa dominio y utiliza passkey o MFA resistente al phishing cuando sea posible.
Fuentes y controles externos
Las fuentes ayudan a comprobar las prácticas de terceros y las obligaciones de información. La descripción del funcionamiento de FunnyTools se basa en la implementación publicada del sitio.
Última revisión editorial: