Contraseñas seguras en 2026: qué funciona, qué no, y por qué la longitud siempre gana
Guía práctica de contraseñas modernas basada en NIST 800-63B: longitud vs complejidad, gestores, 2FA, passkeys y lo que las empresas siguen haciendo mal.
El estado del arte: NIST 800-63B
La guía NIST SP 800-63B (revisada en 2020 y actualizada en 2024) es el estándar de referencia y ha cambiado radicalmente lo que se consideraba correcto. Las novedades más importantes:
- Longitud mínima 8 caracteres, recomendada 15+
- NO forzar juegos de caracteres (mayúsculas + números + símbolos) si permites longitud > 12
- NO obligar a rotación periódica sin causa
- SÍ verificar contra listas de contraseñas comprometidas (Have I Been Pwned)
- SÍ permitir pegar en el campo de contraseña (los gestores lo necesitan)
Con estas reglas, una passphrase larga como caballo-batería-grapa-correcto es más segura que P@ssw0rd! y muchísimo más fácil de recordar.
Entropía: la métrica que importa
La entropía mide cuántos bits de aleatoriedad tiene una contraseña. La fórmula: bits = longitud × log2(tamaño del alfabeto). Ejemplos:
- 8 caracteres alfanuméricos + símbolos (~94 símbolos) → 52 bits — rompible en horas con GPU
- 12 caracteres alfanuméricos → 71 bits — rompible en meses/años
- 16 caracteres alfanuméricos → 95 bits — inviable con la tecnología actual
- 20 caracteres alfanuméricos → 119 bits — inviable durante siglos
- Passphrase de 5 palabras del diccionario diceware (~7776 palabras) → 65 bits — bueno para memoria
Regla práctica: 16 caracteres para servicios sensibles, 20+ para cuentas administrativas, 30+ para material criptográfico maestro.
Gestores de contraseñas: la única opción sostenible
Nadie puede memorizar 200 contraseñas únicas de 20 caracteres. Un gestor con cifrado zero-knowledge (Bitwarden, 1Password, KeePassXC) es la respuesta:
1. Tú recuerdas una sola master password fuerte 2. El gestor guarda todo cifrado localmente 3. Rellena formularios por ti (evita phishing: si el dominio no coincide, no rellena) 4. Sincroniza entre dispositivos por un servidor cifrado
Bitwarden y KeePassXC son gratis. 1Password ofrece la mejor UX. Todos son mejor que reutilizar contraseñas.
2FA: qué tipo elegir
Segunda capa obligatoria en cualquier cuenta importante:
- SMS — mejor que nada, pero vulnerable a SIM swap. Evítalo en banca crítica.
- TOTP (Google Authenticator, Aegis, Authy) — buena opción, funciona offline.
- Hardware token (YubiKey, Titan Key) — el estándar de oro para cuentas críticas.
- Passkeys (WebAuthn/FIDO2) — el futuro: sin contraseña, resistente a phishing por diseño.
Passkeys están sustituyendo a las contraseñas en Google, Apple, Microsoft, GitHub. Cuando puedas usarlas, hazlo.
Lo que las empresas siguen haciendo mal
1. Rotación forzada cada 90 días — desincentiva contraseñas fuertes y provoca patrones (Contraseña1, Contraseña2). 2. Bloqueo tras 3 intentos — abre la puerta a DoS: un atacante bloquea cuentas legítimas. Mejor rate limiting exponencial. 3. Preguntas de seguridad ("nombre de tu mascota") — información pública en redes sociales. Trátalas como una segunda contraseña aleatoria y guárdalas en el gestor. 4. Envío de contraseña por email — texto plano, indexado, en el logs del proveedor. Envía un link de reseteo, no la contraseña.
Cómo generar contraseñas de calidad
Usa una fuente criptográficamente segura (CSPRNG), no Math.random(). Nuestro generador de contraseñas usa la Web Crypto API del navegador: la contraseña nunca sale de tu equipo. Configura longitud, alfabeto y genera. Cópialo directamente al gestor.
Para secretos de aplicación (JWT_SECRET, encryption keys) genera 48-64 caracteres alfanuméricos: más que suficiente para resistir cualquier ataque conocido.
Checklist para tus cuentas críticas
1. Contraseña única de 16+ caracteres almacenada en gestor 2. 2FA activo — passkey o TOTP, evita SMS 3. Email de recuperación protegido también con 2FA 4. Verifica tu email en Have I Been Pwned; si aparece, rota todas las contraseñas 5. Backup del gestor (Bitwarden permite exportar cifrado; guárdalo offline)
La seguridad de contraseñas es un problema humano tanto como técnico. Reducir la fricción es lo que hace que la gente adopte hábitos correctos.
Cuánto aguanta una contraseña: cifras concretas
Con hardware de ataque actual (GPUs modernas contra un hash rápido tipo MD5 o SHA-1, del orden de 10^11 intentos por segundo):
8caracteres, solo minúsculas → segundos8caracteres, mayúsculas + minúsculas + dígitos → minutos10caracteres mixtos con símbolos → días12caracteres mixtos con símbolos → siglos16caracteres aleatorios → inalcanzable por fuerza bruta- Passphrase de 4 palabras del diccionario Diceware → equivalente a ~51 bits, débil ante ataques dirigidos
- Passphrase de 6 palabras → ~77 bits, sólida
La conclusión práctica es siempre la misma: la longitud gana a la complejidad. Y si el servicio guarda tus contraseñas con bcrypt, scrypt o Argon2 en lugar de SHA-1, esos números se multiplican por millones.
Ejemplos: qué es débil y qué es fuerte
Verano2026!— cumple todas las reglas corporativas y cae en segundos: patrón palabra + año + símbolo.P@ssw0rd— sustituciones de leet incluidas en cualquier diccionario de ataque.NombreDelPerro1985— información pública en redes sociales.caballo-tornillo-membrillo-oxido-farol-9— passphrase de 5 palabras + dígito: memorizable y sólida.x7Kq!m2Vp9$Lr4Ze— 16 caracteres aleatorios: la opción correcta para todo lo que guardes en el gestor y no tengas que teclear.
Genera las dos últimas categorías con el generador de contraseñas, que usa la Web Crypto API del navegador y nunca envía nada a un servidor.
Secretos de aplicación: reglas distintas
Las contraseñas de personas se memorizan; los secretos de servicio no. Para ellos:
- JWT_SECRET / claves de firma HMAC: 48-64 caracteres aleatorios o 32 bytes en base64. Verifica la firma resultante con el decodificador JWT y prueba el HMAC con la herramienta HMAC.
- Nunca reutilices el mismo secreto entre desarrollo, staging y producción.
- Rota al cambiar de proveedor, al salir alguien del equipo o ante cualquier sospecha de filtración — no por calendario.
- Fuera del repositorio: variables de entorno o gestor de secretos, y
.enven.gitignoredesde el primer commit. - Comprueba el hash de un fichero de credenciales descargado con el generador de hash antes de usarlo.
Cómo almacenar contraseñas si desarrollas el login
1. Usa Argon2id (o bcrypt con coste 12+ si no está disponible). Nunca MD5, SHA-1 ni SHA-256 a secas. 2. Salt único por usuario, generado con un CSPRNG y guardado junto al hash. 3. No limites la longitud máxima por debajo de 64 caracteres ni prohíbas caracteres. 4. Rate limiting exponencial en lugar de bloqueo tras N intentos. 5. Compara en tiempo constante para evitar ataques de temporización. 6. Comprueba contra listas de filtraciones (API de Have I Been Pwned con k-anonymity) en el registro.
Preguntas frecuentes
?¿Cuántos caracteres debe tener una contraseña segura en 2026?
Al menos 16 caracteres aleatorios para cuentas guardadas en un gestor, y un mínimo de 12 si tienes que teclearla. Si prefieres memorizarla, usa una passphrase de 5 o 6 palabras.
?¿Es mejor una contraseña complicada o una frase larga?
Una frase larga. La longitud aporta más entropía que los símbolos: una passphrase de 6 palabras es más fuerte y más fácil de recordar que ocho caracteres con símbolos.
?¿Es seguro un generador de contraseñas online?
Depende de dónde se genere. El generador de esta web usa la Web Crypto API del propio navegador, así que la contraseña nunca se envía por la red ni se almacena.
?¿Hay que cambiar la contraseña cada 90 días?
No. NIST y el NCSC recomiendan cambiarla solo ante sospecha de compromiso: la rotación forzada empuja a patrones predecibles como Contrasena1, Contrasena2.
?¿Qué segundo factor conviene usar?
Passkey o llave hardware si el servicio lo soporta; en su defecto, TOTP con app autenticadora. Evita el SMS, vulnerable a SIM swapping.
?¿Qué hago si mi contraseña aparece en una filtración?
Cámbiala de inmediato en ese servicio y en cualquier otro donde la hayas reutilizado, revisa las sesiones activas y activa un segundo factor.