¿Usas la misma contraseña para el correo, Facebook, la tienda en línea y la app del banco? ¿O una "segura" que solo cambia en el último número cada vez que te obligan a renovarla? Tranquilo, no eres el único. El problema es que basta con que uno solo de esos servicios sufra una filtración para que tus otras cuentas queden expuestas.
En esta guía te explico cómo crear contraseñas realmente seguras, por qué un gestor de contraseñas es la herramienta más útil que puedes instalar hoy y cómo empezar con opciones gratuitas como Bitwarden o KeePassXC, paso a paso y sin complicarte.
Por qué tus contraseñas actuales probablemente no alcanzan
La mayoría de las cuentas no se pierden porque alguien "adivine" la clave mirándote a los ojos. Se pierden por tres caminos muy concretos:
- Reutilización: cuando un sitio sufre una filtración, las listas de correos y contraseñas terminan circulando en internet. Los delincuentes las prueban de forma automática en otros servicios (Gmail, Instagram, bancos, tiendas). A esto se le llama credential stuffing o relleno de credenciales.
- Contraseñas predecibles: nombres de mascotas, fechas de nacimiento, el nombre del equipo de fútbol, "Medellin2024*" o combinaciones de teclado como "qwerty". Los programas que prueban contraseñas empiezan justamente por esas.
- Phishing: páginas falsas que imitan a la original para que escribas tu clave tú mismo. Ninguna contraseña, por larga que sea, te protege si se la entregas a un estafador.
Puedes comprobar si tu correo ha aparecido en filtraciones conocidas en Have I Been Pwned. Si aparece, no entres en pánico: es más común de lo que crees, y la solución empieza por cambiar las claves afectadas y dejar de repetirlas.
Cómo es una contraseña segura en la práctica
Durante años nos enseñaron que una buena clave debía tener mayúsculas, números y símbolos raros. Eso ayuda, pero hoy la recomendación de los especialistas es más simple: la longitud y que sea única pesan más que la complejidad.
- Larga: apunta a 14 caracteres o más para las cuentas importantes. Cada carácter extra multiplica el trabajo de quien intente adivinarla.
- Única: una contraseña distinta para cada servicio. Esta es la regla más importante de todas.
- Aleatoria: sin datos personales, sin palabras obvias ni patrones del teclado.
- Secreta: no se comparte por WhatsApp, no se anota en un papel pegado al monitor y no se le dicta a nadie por teléfono.
Las frases de contraseña: largas y fáciles de recordar
Para las pocas claves que sí debes memorizar (la del computador, la del celular y la "contraseña maestra" del gestor), una buena técnica es la frase de contraseña: varias palabras al azar unidas, por ejemplo arepa-satelite-violin-nube-ladrillo. Es larga, no tiene relación contigo y se recuerda con facilidad.
Ojo: no uses refranes, letras de canciones ni frases famosas, porque también aparecen en los diccionarios de ataque. Las palabras deben ser realmente aleatorias; lo ideal es dejar que un generador las elija por ti.
Lo que conviene evitar
- Cambiar solo un número al final (Clave2025, Clave2026...).
- Usar tu cédula, tu fecha de nacimiento o la de tus hijos.
- Guardar las claves en una nota del celular o en un Excel sin cifrar.
- Responder las "preguntas de seguridad" con datos reales que cualquiera encuentra en tus redes. Si un servicio las exige, trátalas como otra contraseña y guarda la respuesta en el gestor.
Qué es un gestor de contraseñas y por qué te conviene
Un gestor de contraseñas es una aplicación que genera, guarda y rellena tus claves por ti dentro de una "bóveda" cifrada. Tú solo recuerdas una contraseña maestra (y, de preferencia, activas la verificación en dos pasos); el gestor recuerda todas las demás.
Sus ventajas principales son:
- Claves únicas sin esfuerzo: generas contraseñas largas y aleatorias con un clic, una distinta para cada sitio.
- Protección contra phishing: el gestor rellena la clave solo en el dominio donde la guardaste. Si un día entras a una página falsa y el gestor no te ofrece autocompletar, esa es una señal de alerta.
- Sincronización: tienes tus claves en el computador y en el celular.
- Orden: puedes guardar también notas seguras, códigos de respaldo de la verificación en dos pasos y respuestas a preguntas de seguridad.
La duda más común es: "¿y si hackean el gestor?". Los gestores serios cifran la bóveda en tu dispositivo con tu contraseña maestra antes de guardarla o sincronizarla, de modo que el proveedor no puede leerla. Ningún sistema es perfecto, pero el riesgo de un buen gestor es mucho menor que el de repetir la misma clave en veinte sitios.
Opciones recomendadas: Bitwarden, KeePassXC y otras
Bitwarden: gratis, en la nube y multiplataforma
Bitwarden es de código abierto y tiene un plan gratuito muy completo: contraseñas ilimitadas, sincronización entre dispositivos, extensión para los principales navegadores y apps para Android, iPhone, Windows, macOS y Linux. Es la opción que suelo recomendar a quien empieza, porque se instala en minutos y funciona en todas partes.
KeePassXC: todo bajo tu control, sin nube
KeePassXC es gratuito, de código abierto y guarda tus claves en un archivo cifrado (formato .kdbx) que vive en tu computador. No depende de ningún servidor: tú decides dónde guardar y cómo respaldar ese archivo. En Android puedes abrir el mismo archivo con KeePassDX, y en iPhone existen apps compatibles con el formato KeePass. Es ideal si prefieres no depender de la nube, aunque exige más disciplina con las copias de seguridad.
Otras alternativas
- 1Password: de pago, muy pulido y fácil de usar, con buenos planes para familias y empresas.
- Proton Pass: de la empresa detrás de Proton Mail, con plan gratuito y alias de correo para no dar tu dirección real.
- El gestor del navegador o del sistema: el de Google (Chrome/Android) o el Llavero de iCloud en Apple. Son mucho mejor que repetir claves, aunque te atan a un ecosistema y algunas funciones son más limitadas.
Cómo empezar con un gestor de contraseñas paso a paso
- Elige uno y descárgalo solo desde la página oficial o la tienda oficial de tu celular. Desconfía de anuncios y versiones "premium gratis".
- Crea una contraseña maestra fuerte, preferiblemente una frase de cinco o seis palabras aleatorias. Esta es la única que debes memorizar, así que practícala unos días. Si la olvidas, en la mayoría de gestores no hay forma de recuperar la bóveda.
- Activa la verificación en dos pasos en la cuenta del gestor, con una app autenticadora o una llave de seguridad.
- Guarda el código o kit de recuperación que te ofrezca el gestor en un lugar físico seguro (por ejemplo, impreso y guardado con tus documentos importantes).
- Instala la extensión del navegador y la app del celular, y activa el autocompletado.
- Empieza por tus cuentas críticas: correo principal, banco, billeteras digitales, redes sociales y la cuenta de tu operador o de la nube. Cambia cada clave por una generada por el gestor (de 20 caracteres o más, si el sitio lo permite).
- Ve migrando el resto poco a poco. Cada vez que inicies sesión en un sitio, guarda la clave y aprovecha para cambiarla si era repetida.
- Revisa el informe de seguridad que muchos gestores incluyen: claves repetidas, débiles o expuestas en filtraciones.
Si importas claves desde el navegador
La mayoría de gestores permiten importar las contraseñas que ya tenías guardadas en Chrome, Firefox o Edge. Normalmente el navegador las exporta en un archivo CSV sin cifrar. Si lo haces, impórtalo de inmediato, borra el archivo (también de la papelera y de la carpeta de descargas) y desactiva el guardado de claves en el navegador para no tener dos lugares distintos.
Buenas prácticas para usar tu gestor de forma segura
- Bloqueo automático: configura el gestor para bloquearse al cerrar el navegador o tras unos minutos de inactividad.
- Desbloqueo biométrico solo en tus equipos: la huella o el rostro son cómodos, pero actívalos únicamente en dispositivos personales y protegidos.
- Nada de computadores ajenos: evita abrir tu bóveda en equipos de café internet, de un hotel o prestados.
- Copias de seguridad: exporta una copia cifrada periódicamente; si usas KeePassXC, guarda el archivo .kdbx en al menos dos lugares distintos.
- Mantén todo actualizado: el gestor, el navegador y el sistema operativo.
- Plan de herencia o emergencia: piensa quién de tu confianza podría acceder a tus cuentas importantes si te pasa algo. Algunos gestores tienen funciones de "acceso de emergencia".
¿Y las passkeys? El paso que viene
Cada vez más servicios (Google, Microsoft, Apple, algunas tiendas y redes) ofrecen llaves de acceso o passkeys. En lugar de escribir una contraseña, tu dispositivo confirma tu identidad con la huella, el rostro o el PIN, usando criptografía que no se puede reutilizar en una página falsa. Son una gran defensa contra el phishing. La FIDO Alliance explica cómo funcionan.
Los gestores modernos como Bitwarden, 1Password o Proton Pass ya pueden guardar passkeys. Mi consejo: actívalas donde estén disponibles y sigue usando el gestor para todo lo demás.
Preguntas frecuentes
¿Es seguro guardar todas mis contraseñas en un solo lugar?
Sí, si eliges un gestor reconocido, usas una contraseña maestra larga y única y activas la verificación en dos pasos. La bóveda va cifrada y solo se abre con tu clave maestra. Es mucho más seguro que repetir contraseñas o anotarlas en una libreta o en el celular.
¿Qué pasa si olvido la contraseña maestra?
En la mayoría de gestores no hay recuperación, porque el proveedor no conoce tu clave. Por eso es clave usar una frase que puedas recordar, practicarla los primeros días y guardar el kit de recuperación o una pista en un lugar físico seguro.
¿Cada cuánto debo cambiar mis contraseñas?
Si son largas, únicas y no han aparecido en filtraciones, no hace falta cambiarlas por calendario. Cámbialas de inmediato si el servicio sufre una filtración, si sospechas que alguien la conoce o si el gestor te avisa que está expuesta o repetida.
Conclusión
No necesitas memorizar decenas de contraseñas imposibles. Necesitas una buena contraseña maestra, un gestor confiable y la verificación en dos pasos activada. Con eso eliminas el riesgo más común de todos: que una filtración en un sitio cualquiera te cueste el correo, las redes o el dinero. Instala hoy Bitwarden, KeePassXC o el gestor que prefieras, empieza por tus cinco cuentas más importantes y verás que en una semana ya no quieres volver atrás.

0 comentarios:
Publicar un comentario