Privacidad y Seguridad

Cómo crear una contraseña segura: guía práctica para proteger tus cuentas

Casi todo lo que nos enseñaron sobre contraseñas está desactualizado. Esto es lo que dicen hoy los organismos que fijan el estándar, y cómo aplicarlo sin volverte loco.

Publicado el 19 de agosto de 2026 11 min de lectura Por el equipo de Letaca

La mayoría de consejos sobre contraseñas que circulan —cámbiala cada tres meses, mezcla mayúsculas, números y símbolos— vienen de recomendaciones que los propios organismos que las emitieron han retirado. Esto es lo que dice el estándar hoy, y cómo se traduce en algo que puedas aplicar esta tarde.

Llave de seguridad física junto al portátil para reforzar una contraseña segura
Una llave física es el único segundo factor que no se puede robar por teléfono.

Por qué casi todo lo que sabemos de contraseñas está desactualizado

Durante años, la norma fue exigir símbolos, números y cambios frecuentes. El resultado real fue predecible: la gente convirtió contraseña en Contraseña1! y al trimestre siguiente en Contraseña2!. Reglas que parecían aumentar la seguridad la reducían, porque empujaban a patrones que cualquiera puede anticipar. Ese mismo criterio vale para la clave del wifi de casa, que además puedes compartir con un código QR sin dictarla en voz alta.

La revisión de esas recomendaciones está publicada en la guía SP 800-63B del NIST, el documento que sirve de referencia para medio sector. Merece la pena saber qué dice, porque contradice buena parte de lo que se sigue repitiendo.

Lo que dice hoy el estándar de referencia

Resumido en lo que afecta a una persona normal:

  • Mínimo de ocho caracteres cuando la elige el usuario, y los sistemas deberían aceptar contraseñas de al menos sesenta y cuatro.
  • Se deben admitir todos los caracteres ASCII imprimibles, incluido el espacio, y también caracteres Unicode.
  • Los sistemas no deberían imponer reglas de composición, es decir, obligar a mezclar tipos de caracteres.
  • No se deben exigir cambios periódicos arbitrarios; sí hay que forzar el cambio si hay evidencia de compromiso.
  • Las contraseñas elegidas deben contrastarse contra listas de claves ya comprometidas.
  • El sistema no debe permitir guardar una pista accesible sin autenticarse, ni pedir datos del tipo «nombre de tu primera mascota».

Traducido: importa más lo larga y lo poco previsible que sea, y mucho menos que lleve un signo de exclamación.

Dato verificado

El apartado 5.1.1.2 de la publicación SP 800-63B del NIST establece el mínimo de ocho caracteres para claves elegidas por el usuario, recomienda permitir al menos sesenta y cuatro, desaconseja las reglas de composición y desaconseja los cambios periódicos obligatorios salvo indicio de compromiso. Es la fuente primaria, y está disponible en abierto.

La longitud gana a la complejidad

Cada carácter que añades multiplica el número de combinaciones posibles. Añadir un símbolo raro a una clave corta apenas mueve la aguja; añadir cuatro caracteres más la mueve mucho. Por eso el consejo moderno es sencillo: haz la contraseña larga.

El problema de las claves largas es recordarlas, y ahí entran las frases de paso.

Infraestructura donde se guardan las contraseñas seguras de una empresa
La contraseña más larga no sirve de nada si el servicio que la guarda la almacena mal.

Cómo construir una frase de paso que aguante

Una frase de paso son varias palabras sin relación lógica entre sí, unidas de la forma que prefieras. Cumple las dos condiciones que importan: es larga y no es previsible.

  1. Elige cuatro o cinco palabras que no formen una frase con sentido. Cuanto menos tenga que ver una con otra, mejor.
  2. No uses citas, letras de canciones ni refranes: están en las listas de intentos habituales.
  3. Únelas con guiones, espacios o lo que quieras, siempre que el servicio lo admita.
  4. Evita datos personales: nombres de familia, fechas, la ciudad donde vives.
  5. No la reutilices en más de un sitio, por muy buena que sea.

Si prefieres no inventarla tú, tenemos un generador de contraseñas que las crea en el navegador con la longitud que le indiques.

Una contraseña excelente reutilizada en diez servicios es una contraseña mala. La reutilización anula cualquier otra virtud.

El error que más caro sale: reutilizar

Cuando un servicio sufre una filtración, las credenciales acaban circulando. El ataque que viene después no es adivinar tu clave: es probar esa misma combinación de correo y contraseña en decenas de servicios grandes, automáticamente. Si la repetiste, la filtración de una web irrelevante se convierte en un problema en tu banco.

Por eso la regla es una clave distinta por servicio. Y por eso hace falta un gestor: no hay manera humana de sostener eso de memoria.

Gestores de contraseñas: qué son y qué riesgo tienen

Un gestor guarda todas tus claves cifradas y las desbloquea con una sola contraseña maestra. La objeción típica —«pongo todos los huevos en la misma cesta»— es real, pero la alternativa es peor: repartir los huevos en cestas sin fondo.

Lo que sí exige un gestor es cuidar dos cosas. La contraseña maestra tiene que ser larga y única, y esa sí conviene memorizarla. Y la cuenta del gestor debe tener verificación en dos pasos activada desde el primer día.

La verificación en dos pasos es lo que más cambia el resultado

Si tuvieras que hacer una sola cosa después de leer esto, sería activar la verificación en dos pasos en tu correo. Con ella, una contraseña filtrada deja de bastar para entrar.

No todos los métodos valen lo mismo. Una aplicación de códigos temporales o una llave física son claramente mejores que recibir el código por SMS, porque el SMS es interceptable por vías conocidas. Si solo hay SMS disponible, sigue siendo mucho mejor que nada.

Verificación en dos pasos en el móvil al crear una contraseña segura
El segundo factor convierte una contraseña robada en una contraseña inútil.

Por qué el correo es la cuenta que más hay que proteger

El correo es la llave maestra de todo lo demás: desde ahí se recuperan las contraseñas del resto de servicios. Quien controla tu correo controla, con paciencia, casi cualquier cuenta que hayas creado con él.

El orden de prioridad, si tienes que ir poco a poco: correo, banco, gestor de contraseñas, redes sociales de trabajo, el resto.

Cuentas compartidas: el punto ciego de los equipos

En cuanto hay más de una persona, aparece la contraseña apuntada en un chat o en un documento compartido. Es el punto por donde se filtran la mayoría de accesos en negocios pequeños.

La solución no es una clave más larga: es no compartir claves. Los servicios profesionales permiten invitar usuarios con permisos propios, y las herramientas de gestión de redes incluyen roles justo para esto. Cuando toque compartir algo que sí es un archivo, tampoco lo mandes por cualquier vía: lo tratamos en la guía sobre cómo enviar archivos grandes.

Qué hacer si crees que una contraseña se ha filtrado

  1. Cambia esa contraseña primero en el servicio afectado y después en cualquier sitio donde la hubieras repetido.
  2. Cierra todas las sesiones abiertas desde los ajustes de seguridad de la cuenta.
  3. Revisa si hay reglas de reenvío de correo o dispositivos conectados que no reconozcas.
  4. Activa la verificación en dos pasos si no la tenías.
  5. Revisa las cuentas que usan ese correo para recuperar el acceso.

Lo que no sirve de nada

  • Sustituir letras por números parecidos: es lo primero que se prueba.
  • Añadir un número al final cada vez que toca cambiarla.
  • Guardar las claves en un documento sin cifrar, aunque el archivo se llame «recetas».
  • Usar la misma base con el nombre del servicio pegado detrás.
  • Confiar en que una cuenta «sin importancia» no puede hacerte daño.

El resto de artículos sobre protección de equipos y cuentas está en la sección de privacidad y seguridad del blog; si además quieres cubrir el dispositivo, empieza por la comparativa de antivirus. Y si sospechas que la fuga no viene de un servicio sino de tu propio equipo, revísalo antes de cambiar nada: en la comparativa de los mejores antivirus para proteger tus dispositivos tienes las opciones que detectan este tipo de programas.

El resumen aplicable en diez minutos

Instala un gestor, cambia la contraseña del correo por una frase larga y única, activa la verificación en dos pasos ahí, y deja que el gestor genere las demás a medida que vayas entrando en cada servicio. No hace falta hacerlo todo hoy: hace falta empezar por el correo.

Y si esto forma parte de poner en orden la parte digital de un negocio, en Letaca lo vemos a menudo como el primer paso antes de tocar nada más.

Genera una contraseña ahora

Nuestra herramienta crea contraseñas largas y aleatorias en tu propio navegador, con la longitud y los caracteres que elijas.

Abrir el generador
Gestor de contraseñas abierto para crear una contraseña segura
Con gestor no hace falta recordar contraseñas: hace falta recordar una sola, y que sea buena.

Preguntas frecuentes

¿Cuántos caracteres debe tener una contraseña segura?\n

El estándar del NIST fija ocho caracteres como mínimo obligatorio cuando la elige el usuario, y recomienda que los sistemas acepten al menos sesenta y cuatro. En la práctica, apuntar a doce o más deja mucho más margen que quedarse en el mínimo.

\n
¿Es mejor una contraseña complicada o una frase larga?\n

Una frase larga, casi siempre. La longitud aporta más resistencia que la mezcla de símbolos, y además se recuerda. Cuatro o cinco palabras sin relación entre sí funcionan mejor que ocho caracteres imposibles de memorizar.

\n
¿Hay que cambiar las contraseñas cada tres meses?\n

No, y el estándar actual lo desaconseja expresamente salvo que haya indicios de que la contraseña se ha visto comprometida. Los cambios periódicos obligatorios empujan a la gente a variaciones predecibles del mismo patrón.

\n
¿Son seguros los gestores de contraseñas?\n

Sí, y son la mejor solución práctica disponible. Concentrar el riesgo en un punto muy protegido es preferible a repartirlo entre decenas de cuentas con la misma clave repetida.

\n
¿Qué hago si una web me limita la contraseña a ocho caracteres?\n

Usar el máximo que permita, activar verificación en dos pasos si la ofrece y no reutilizar esa clave en ningún otro sitio. Un límite bajo es una señal de que ese servicio no se ha actualizado en mucho tiempo.

\n
¿Las preguntas de seguridad ayudan?\n

Poco. El propio estándar del NIST indica que los sistemas no deberían pedir ese tipo de información al elegir la clave, porque las respuestas suelen ser públicas o adivinables. Si te obligan, responde con una cadena aleatoria y guárdala en el gestor.

\n
¿Basta con la contraseña o hace falta algo más?\n

Hace falta algo más. La verificación en dos pasos es la medida que más cambia el resultado cuando una contraseña acaba filtrada, y en la mayoría de servicios se activa en dos minutos.

\n

La versión corta

\n
    \n
  • La longitud manda: una frase larga vence a una contraseña corta llena de símbolos.
  • \n
  • El estándar actual desaconseja los cambios periódicos obligatorios y las reglas de composición.
  • \n
  • No reutilices contraseñas. Es el fallo que convierte una filtración ajena en un problema tuyo.
  • \n
  • Usa un gestor: no hay forma humana de recordar decenas de claves distintas y largas.
  • \n
  • Activa la verificación en dos pasos en el correo antes que en ningún otro sitio.
  • \n
  • Si un servicio limita la contraseña a ocho caracteres, trátalo como una cuenta de riesgo.
  • \n
\n

Letaca — Agencia de marketing digital. Edición de vídeo, miniaturas, gestión de redes y herramientas online.

Deja una respuesta