Contraseñas seguras en 2026: qué funciona, qué no, y por qué la longitud siempre gana
Guía práctica de contraseñas modernas basada en NIST 800-63B: longitud vs complejidad, gestores, 2FA, passkeys y lo que las empresas siguen haciendo mal.
El estado del arte: NIST 800-63B
La guía NIST SP 800-63B (revisada en 2020 y actualizada en 2024) es el estándar de referencia y ha cambiado radicalmente lo que se consideraba correcto. Las novedades más importantes:
- Longitud mínima 8 caracteres, recomendada 15+
- NO forzar juegos de caracteres (mayúsculas + números + símbolos) si permites longitud > 12
- NO obligar a rotación periódica sin causa
- SÍ verificar contra listas de contraseñas comprometidas (Have I Been Pwned)
- SÍ permitir pegar en el campo de contraseña (los gestores lo necesitan)
Con estas reglas, una passphrase larga como caballo-batería-grapa-correcto es más segura que P@ssw0rd! y muchísimo más fácil de recordar.
Entropía: la métrica que importa
La entropía mide cuántos bits de aleatoriedad tiene una contraseña. La fórmula: bits = longitud × log2(tamaño del alfabeto). Ejemplos:
- 8 caracteres alfanuméricos + símbolos (~94 símbolos) → 52 bits — rompible en horas con GPU
- 12 caracteres alfanuméricos → 71 bits — rompible en meses/años
- 16 caracteres alfanuméricos → 95 bits — inviable con la tecnología actual
- 20 caracteres alfanuméricos → 119 bits — inviable durante siglos
- Passphrase de 5 palabras del diccionario diceware (~7776 palabras) → 65 bits — bueno para memoria
Regla práctica: 16 caracteres para servicios sensibles, 20+ para cuentas administrativas, 30+ para material criptográfico maestro.
Gestores de contraseñas: la única opción sostenible
Nadie puede memorizar 200 contraseñas únicas de 20 caracteres. Un gestor con cifrado zero-knowledge (Bitwarden, 1Password, KeePassXC) es la respuesta:
1. Tú recuerdas una sola master password fuerte 2. El gestor guarda todo cifrado localmente 3. Rellena formularios por ti (evita phishing: si el dominio no coincide, no rellena) 4. Sincroniza entre dispositivos por un servidor cifrado
Bitwarden y KeePassXC son gratis. 1Password ofrece la mejor UX. Todos son mejor que reutilizar contraseñas.
2FA: qué tipo elegir
Segunda capa obligatoria en cualquier cuenta importante:
- SMS — mejor que nada, pero vulnerable a SIM swap. Evítalo en banca crítica.
- TOTP (Google Authenticator, Aegis, Authy) — buena opción, funciona offline.
- Hardware token (YubiKey, Titan Key) — el estándar de oro para cuentas críticas.
- Passkeys (WebAuthn/FIDO2) — el futuro: sin contraseña, resistente a phishing por diseño.
Passkeys están sustituyendo a las contraseñas en Google, Apple, Microsoft, GitHub. Cuando puedas usarlas, hazlo.
Lo que las empresas siguen haciendo mal
1. Rotación forzada cada 90 días — desincentiva contraseñas fuertes y provoca patrones (Contraseña1, Contraseña2). 2. Bloqueo tras 3 intentos — abre la puerta a DoS: un atacante bloquea cuentas legítimas. Mejor rate limiting exponencial. 3. Preguntas de seguridad ("nombre de tu mascota") — información pública en redes sociales. Trátalas como una segunda contraseña aleatoria y guárdalas en el gestor. 4. Envío de contraseña por email — texto plano, indexado, en el logs del proveedor. Envía un link de reseteo, no la contraseña.
Cómo generar contraseñas de calidad
Usa una fuente criptográficamente segura (CSPRNG), no Math.random(). Nuestro generador de contraseñas usa la Web Crypto API del navegador: la contraseña nunca sale de tu equipo. Configura longitud, alfabeto y genera. Cópialo directamente al gestor.
Para secretos de aplicación (JWT_SECRET, encryption keys) genera 48-64 caracteres alfanuméricos: más que suficiente para resistir cualquier ataque conocido.
Checklist para tus cuentas críticas
1. Contraseña única de 16+ caracteres almacenada en gestor 2. 2FA activo — passkey o TOTP, evita SMS 3. Email de recuperación protegido también con 2FA 4. Verifica tu email en Have I Been Pwned; si aparece, rota todas las contraseñas 5. Backup del gestor (Bitwarden permite exportar cifrado; guárdalo offline)
La seguridad de contraseñas es un problema humano tanto como técnico. Reducir la fricción es lo que hace que la gente adopte hábitos correctos.