Seguridad

Cómo crear una contraseña segura (la longitud gana a la complejidad)

7 min de lectura

Una contraseña segura es larga, aleatoria y nunca se reutiliza. La longitud pesa más que la variedad de caracteres: una contraseña de 8 caracteres con los cuatro tipos de carácter activados se descifra en cuestión de días, mientras que una de 16 caracteres con esa misma mezcla tardaría más que la edad del universo, a la velocidad de ataque de hoy, en caer.

Por qué la longitud gana a la complejidad

La fortaleza de una contraseña se reduce a la entropía: el número de intentos que un atacante necesita, en promedio, antes de dar con la combinación correcta. La entropía depende de dos factores. Uno es cuántos caracteres posibles hay en cada posición, lo que se llama el conjunto de caracteres o charset. El otro es cuántas posiciones tiene la contraseña, es decir, su longitud.

Añadir un tipo de carácter mueve poco el charset. Usar solo minúsculas te da 26 opciones por posición. Si sumas mayúsculas y dígitos llegas a 62. Si además agregas símbolos, llegas a unos 95. Pasar de minúsculas solamente al conjunto completo de 95 caracteres multiplica las opciones por posición por apenas 3,7 veces.

Añadir un carácter más a la longitud, en cambio, multiplica el número total de combinaciones por el tamaño completo del charset, no solo por 3,7. Con un charset de 95 caracteres, cada posición adicional multiplica las combinaciones totales por 95. Por eso una contraseña más larga con un charset más chico puede superar sin problema a una más corta con todos los símbolos activados: la longitud se acumula posición tras posición, la complejidad por carácter no.

Ejemplo práctico: tiempo de descifrado según longitud y charset

La tabla siguiente asume un atacante que prueba 10.000 millones de intentos por segundo, un presupuesto realista para un equipo moderno de GPUs descifrando una copia robada de contraseñas hasheadas. Se asume que, en promedio, hace falta probar la mitad del espacio total de combinaciones antes de acertar.

LongitudSolo minúsculas (26 caracteres)Mezcla completa: mayúsculas + minúsculas + dígitos + símbolos (95 caracteres)
810,4 segundos3,8 días
102,0 horas94,9 años
121,8 meses8.567 siglos
16691 siglos697.800 millones de siglos

Dos cosas llaman la atención en esta tabla. Primero, una contraseña de 8 caracteres nunca es segura frente a un ataque offline, ni siquiera con los cuatro tipos de carácter activados: 3,8 días está al alcance de cualquiera con suficiente interés en entrar a tu cuenta. Segundo, pasar de 12 a 16 caracteres en el charset completo no solo ayuda un poco, cambia la contraseña de “descifrable dentro de este siglo” a una cifra que ya no tiene un significado práctico como plazo de tiempo humano.

La matemática detrás de la tabla es simple: la entropía en bits equivale a longitud × log2(tamaño del charset). Una contraseña de 16 caracteres que usa los cuatro tipos llega a 16 × log2(95) ≈ 105 bits de entropía. Cada bit adicional duplica el número de intentos que hace falta probar, así que la entropía sube rápido en cuanto crece la longitud, mucho más rápido que cuando lo único que crece es el charset.

Genera una contraseña segura

Elige una longitud de 16 caracteres o más y deja activados los cuatro tipos de carácter para maximizar la entropía en cada posición. La contraseña se genera por completo en tu navegador con la Web Crypto API, así que nada viaja a ningún servidor.

Fortaleza
Generador de Contraseña Segura
Gratis, sin registro, funciona en cualquier dispositivo.
Abrir la herramienta completa

Errores comunes

Sustituciones predecibles. Cambiar la “a” por ”@” o la “o” por “0” en una palabra de diccionario apenas mueve la entropía, porque las herramientas de descifrado ya prueban estas sustituciones como reglas estándar contra cada palabra de sus diccionarios. “C0ntras3ña1” se descifra casi tan rápido como “contrasena1”.

Reutilizar una contraseña fuerte en varios sitios. Una contraseña fuerte usada en diez sitios distintos es tan segura como el más débil de esos diez. En cuanto uno de esos sitios sufre una filtración de datos, los bots de credential stuffing prueban ese mismo correo y esa misma contraseña contra bancos, proveedores de correo y redes sociales en cuestión de horas. Una contraseña única por sitio, generada de cero, limita el daño a una sola cuenta cuando algo sale mal.

Conformarse con el mínimo en lugar de apuntar más alto. Muchos sitios piden “al menos 8 caracteres, un número, un símbolo”. Eso es un piso, no una meta a seguir. Una contraseña de 8 caracteres que apenas cumple ese requisito puede caer en días frente a un ataque offline, tal como muestra la tabla de arriba. Trata los 16 caracteres como el mínimo práctico para cualquier cuenta que realmente te importe proteger.

Guardar las contraseñas solo en la memoria. Intentar memorizar una docena de cadenas aleatorias de 16 caracteres cada una lleva a la mayoría de la gente de vuelta a contraseñas débiles, repetidas o apenas variadas entre sí. Un gestor de contraseñas resuelve esto generando y guardando una contraseña única y fuerte por sitio, así que solo tienes que recordar una contraseña maestra.

Preguntas frecuentes

¿Una contraseña de 20 caracteres solo con letras y números es más segura que una de 10 caracteres con símbolos? Sí, por un margen amplio. La longitud domina la fórmula de entropía por encima del tamaño del charset. Una contraseña alfanumérica de 20 caracteres (62 posibilidades por posición) tiene alrededor de 119 bits de entropía, frente a unos 66 bits de una contraseña de 10 caracteres que usa el conjunto completo de 95 símbolos. Eso equivale a unas 9.000 billones de veces más combinaciones posibles para la contraseña de 20 caracteres.

¿Cada cuánto debería cambiar una contraseña fuerte y única? Si se generó de forma aleatoria, es única para esa cuenta y no hay indicios de una filtración, cambiarla por calendario no aporta ninguna ventaja de seguridad real. Cámbiala de inmediato si el servicio avisa de una filtración, si la reutilizaste en otro sitio antes de generar una única para cada cuenta, o si sospechas que quedó expuesta por phishing, por alguien mirando tu pantalla o por un dispositivo comprometido.

¿Son seguros los generadores de contraseñas online? Depende de dónde ocurra la generación. Esta herramienta genera la contraseña por completo dentro de tu navegador, usando el generador de números aleatorios criptográficamente seguro de la Web Crypto API. La contraseña nunca se transmite a ningún lado, así que no hay nada que un servidor pueda registrar ni filtrar. Conviene evitar los generadores que crean la contraseña en el servidor y solo te la muestran después.

¿Qué es una frase de contraseña y es mejor que una contraseña aleatoria? Una frase de contraseña (passphrase) encadena varias palabras aleatorias sin relación entre sí, como en el método diceware, en lugar de usar caracteres sueltos. Una frase de cuatro palabras tomada de una lista amplia puede alcanzar entre 40 y 50 o más bits de entropía, y es mucho más fácil de escribir y recordar que una cadena aleatoria equivalente. Funciona bien como contraseña maestra memorable, por ejemplo la que protege un gestor de contraseñas. Para el resto de tus cuentas, una contraseña aleatoria generada y guardada en ese gestor sigue siendo más simple y más fuerte para una longitud dada.

ContraseñasSeguridadEntropía
Generador de Contraseña Segura
Ahora pruébalo tú mismo con la herramienta completa.
Probar ahora
Herramientas relacionadas