Contraseñas: por qué las reglas tradicionales ya no alcanzan (y qué hacer en su lugar)
21/09/2026
Durante años, la recomendación estándar de seguridad fue clara: contraseñas con mayúsculas, números y símbolos, cambiadas cada noventa días. Hoy, los propios organismos que promovieron esas reglas reconocen que, en la práctica, generaron el efecto contrario al buscado.
Por qué esas reglas fallaron en la práctica
Obligadas a cambiar una contraseña compleja cada tres meses, la mayoría de las personas terminaba haciendo variaciones mínimas y predecibles de la anterior, agregando un número al final o cambiando una letra por un símbolo parecido. Lejos de mejorar la seguridad, ese patrón la debilitaba, porque esas variaciones son precisamente lo primero que prueban las herramientas automatizadas de adivinación de contraseñas.
Lo que recomienda hoy el NIST
El Instituto Nacional de Estándares y Tecnología de Estados Unidos actualizó sus guías para reflejar esta evidencia. Las recomendaciones actuales priorizan la longitud por sobre la complejidad artificial: una frase larga y fácil de recordar, pero difícil de adivinar, es más segura que una contraseña corta llena de símbolos. También desaconseja el cambio forzado y periódico de contraseñas que no tienen evidencia de haber sido comprometidas, y en cambio recomienda cambiarlas solo cuando hay una razón concreta para sospechar que se filtraron.
El verdadero problema no es la complejidad: es la reutilización
El riesgo más grave, y el que ninguna regla de complejidad resuelve, es usar la misma contraseña en varios servicios distintos. Cuando un sitio sufre una filtración de datos, algo que ocurre con frecuencia documentada en la industria, esa misma combinación de usuario y contraseña se prueba automáticamente en muchos otros servicios, una técnica conocida como "relleno de credenciales". Una contraseña única por cada servicio elimina por completo ese riesgo, sin importar cuán simple o compleja sea cada una individualmente.
La solución práctica: un gestor de contraseñas
Recordar una contraseña larga y distinta para cada uno de los decenas de servicios que cualquier persona usa hoy es, sencillamente, poco realista sin ayuda. Los gestores de contraseñas, existen opciones gratuitas y de código abierto, generan y recuerdan contraseñas únicas y largas para cada servicio, dejando a la persona solo una contraseña maestra que sí conviene memorizar bien.
El futuro ya empezó: las passkeys
En los últimos años se popularizó una alternativa que promete reemplazar directamente a la contraseña: las passkeys. En lugar de recordar algo y escribirlo, el dispositivo de la persona (el teléfono o la computadora) guarda una clave criptográfica única para cada sitio, y la usa automáticamente tras una verificación simple, como una huella digital. Como esa clave nunca se escribe ni se comparte, resulta prácticamente inmune al phishing, ya que no existe nada que un sitio falso pueda "robar" escribiéndolo en un formulario engañoso. La adopción todavía es parcial, pero avanza rápido entre los grandes proveedores de servicios digitales.
Y, siempre que se pueda, sumar un segundo factor
Ninguna contraseña, por buena que sea, ofrece protección completa por sí sola. Combinarla con autenticación multifactor sigue siendo, según todos los organismos de ciberseguridad consultados, la defensa más efectiva disponible hoy para proteger una cuenta.
Qué hacer si una contraseña propia aparece en una filtración
Existen servicios públicos y gratuitos que permiten verificar si una dirección de correo o una contraseña propia aparecieron en alguna de las numerosas filtraciones de datos conocidas y documentadas públicamente. Si el resultado es positivo, el paso siguiente es simple pero urgente: cambiar esa contraseña de inmediato, y revisar en qué otros servicios se usaba la misma combinación para cambiarla también ahí. Cuanta más reutilización haya existido, más servicios habrá que revisar, lo que en la práctica es otro buen argumento a favor de no repetir nunca una contraseña entre distintos sitios.
¿Gestor integrado en el navegador o aplicación dedicada?
La mayoría de los navegadores modernos ofrecen hoy su propio gestor de contraseñas integrado, y es sin dudas mejor que no usar ninguno. Sin embargo, una aplicación dedicada suele ofrecer ventajas adicionales: funciona igual en distintos navegadores y dispositivos, permite compartir credenciales de forma segura dentro de un equipo cuando hace falta, y en general recibe auditorías de seguridad independientes con mayor frecuencia. Para una persona individual, el gestor del navegador puede alcanzar; para una organización que necesita compartir accesos entre varias personas de forma controlada, una herramienta dedicada suele justificar la diferencia.
Fuentes: NIST, Digital Identity Guidelines (SP 800-63B, revisión vigente); documentación pública de la alianza FIDO sobre passkeys.