# Cómo crear y administrar contraseñas seguras

**Categoría:** Hacking ético · **Nivel:** Inicial · **Lectura:** 11 min
**Publicada:** 2026-07-28 · **Actualizada:** 2026-07-28 · **Autoría:** Underc0de
**Versión HTML (canónica):** https://underc0de.org/guias/hacking/como-crear-y-administrar-contrasenas-seguras/

## Respuesta rápida

Una contraseña segura hoy se define por dos cosas, y ninguna es la que enseñaban antes. Lo que más pesa es la **longitud**: una contraseña larga es exponencialmente más difícil de romper que una corta, mucho más que agregarle símbolos raros. Por eso lo recomendado son **frases de contraseña** —varias palabras juntas, largas y fáciles de recordar pero difíciles de adivinar— antes que combinaciones cortas de símbolos imposibles de memorizar. Lo segundo, tan importante como lo primero: **una contraseña distinta y única para cada cuenta**. La mayoría de las cuentas no caen porque «adivinen» la clave, sino porque una filtración de un sitio expone tu contraseña y, si la repetís, los atacantes la prueban en todos tus otros servicios (ataque de *credential stuffing*). Como nadie puede recordar decenas de contraseñas únicas y largas, la solución práctica es un **gestor de contraseñas**: genera, guarda cifradas y completa una clave distinta por sitio, y vos solo recordás una. Y por encima de todo: activar el **segundo factor** (2FA/MFA) en las cuentas importantes, para que, aunque roben la contraseña, no alcance para entrar. El futuro son las [passkeys](../passkeys-autenticacion-sin-contrasena-y-zero-trust/index.md), que eliminan la contraseña.

## Qué hace fuerte a una contraseña

Durante años se enseñó que una contraseña fuerte era una mezcla corta de mayúsculas, minúsculas, números y símbolos, como `P@ss1!`. Las directrices modernas del [NIST](https://pages.nist.gov/800-63-3/sp800-63b.html) desmontaron ese mito: esas contraseñas son **difíciles de recordar y fáciles de romper**, porque son cortas y siguen patrones predecibles.

> **La longitud manda**
>
> Lo que de verdad hace fuerte a una contraseña es la **longitud**. Cada carácter adicional multiplica el número de combinaciones posibles, así que una contraseña larga es **exponencialmente** más resistente que una corta, aunque la corta tenga símbolos. Por eso hoy se recomiendan las **frases de contraseña**: varias palabras juntas —cuanto más al azar y sin sentido obvio, mejor— que suman muchos caracteres, son fáciles de recordar y muy difíciles de adivinar. Una frase larga y única vence a un galimatías corto.

## Una contraseña única por cuenta

Esta es la regla que más cuentas salva, y la que más se ignora: **cada cuenta necesita una contraseña distinta**. El motivo es cómo ocurren los ataques reales.

> **Atención**
>
> Los sitios sufren **filtraciones de datos** constantemente, y en ellas se exponen contraseñas. Si usás la misma en varios lados, un atacante toma la que se filtró de un sitio y la **prueba automáticamente en todos los demás** —tu correo, tu banco, tus redes—. Es el ataque de *credential stuffing*, y es la causa número uno de cuentas comprometidas, muy por encima de la «adivinación». Con una contraseña única por sitio, una filtración queda **contenida** en ese único servicio. Podés comprobar si tus datos aparecen en filtraciones conocidas en servicios como Have I Been Pwned.

## El gestor de contraseñas

Longitud + unicidad plantean un problema práctico: nadie puede **recordar** decenas de contraseñas largas y distintas. Intentarlo lleva a atajos peligrosos —repetir, o variar poco una base—. La solución es un **gestor de contraseñas**.

Un gestor **genera** contraseñas al azar largas y únicas, las **guarda cifradas** protegidas por una única **contraseña maestra**, y las **completa automáticamente** en cada sitio. Así solo tenés que recordar una clave —la maestra, que debe ser una frase de contraseña larga y fuerte— y el gestor se ocupa del resto. Beneficio extra: un buen gestor solo completa la contraseña en el **sitio correcto**, lo que ayuda contra el [phishing](../como-detectar-correos-paginas-y-mensajes-de-phishing/index.md) (si estás en una página falsa, no autocompleta, y eso ya es una alerta). Es el mismo principio de [gestión de secretos](../../devops-cloud/como-administrar-secretos-en-pipelines-y-aplicaciones/index.md) aplicado a tu vida personal: las credenciales viven en un almacén protegido, no en tu memoria ni en un papel.

## El segundo factor

Aun con contraseñas perfectas, algo puede salir mal: un phishing exitoso, una filtración. Por eso, la medida individual de mayor impacto es activar el **segundo factor de autenticación** (2FA o MFA).

> **Atención**
>
> El segundo factor pide, además de la contraseña, **algo más** para entrar: un código temporal de una app de autenticación, una llave física, o una confirmación en el teléfono. Así, aunque un atacante consiga tu contraseña, **no puede entrar** sin ese segundo elemento. Conviene activarlo en todas las cuentas importantes —correo primero, porque desde ahí se recuperan las demás—. Un detalle: los métodos basados en **app o llave física** son más seguros que los códigos por **SMS**, que pueden interceptarse. Nunca compartas esos códigos: ninguna entidad real te los pedirá.

El horizonte son las **passkeys**: un método de inicio de sesión **sin contraseña** y resistente al phishing por diseño, porque no hay una clave que robar, adivinar o filtrar. Se tratan en [passkeys, autenticación sin contraseña y Zero Trust](../passkeys-autenticacion-sin-contrasena-y-zero-trust/index.md), y son hacia donde se dirige la autenticación.

## Errores frecuentes

- **Reutilizar contraseñas.** El error nº1: una filtración en un sitio abre todas tus cuentas.
- **Priorizar símbolos sobre longitud.** Una frase larga vence a un galimatías corto, y se recuerda.
- **No usar un gestor.** Sin él, es imposible tener contraseñas únicas y largas en todos lados.
- **No activar el segundo factor.** Deja la cuenta a merced de una sola filtración o phishing.
- **Guardar contraseñas en un papel o en el navegador sin protección.** Un gestor las cifra y las protege mejor.
- **Usar datos personales** (nombre, fecha, mascota) que son fáciles de averiguar o adivinar.
- **Compartir códigos de 2FA.** Ninguna entidad real los pide; darlos anula la protección.

## Preguntas frecuentes

**¿Qué hace realmente fuerte a una contraseña?**
Lo que más pesa, según las directrices modernas de autenticación, es la longitud, no la presencia de símbolos raros como se enseñaba antes. Cada carácter adicional que se agrega a una contraseña multiplica enormemente la cantidad de combinaciones posibles que un atacante tendría que probar, de modo que una contraseña larga es exponencialmente más difícil de romper que una corta, incluso si la corta incluye mayúsculas, números y símbolos. Las viejas contraseñas del estilo de una mezcla corta de caracteres especiales resultaron ser lo peor de ambos mundos: difíciles de recordar para las personas y relativamente fáciles de romper para las máquinas, porque son cortas y siguen patrones predecibles. Por eso hoy se recomiendan las frases de contraseña, que son varias palabras juntas, cuanto más al azar y sin un sentido obvio mejor, que suman muchos caracteres y por lo tanto mucha resistencia, y que al mismo tiempo son fáciles de recordar para un humano. En resumen, una frase larga y única supera ampliamente a un galimatías corto de símbolos, y además se recuerda sin esfuerzo.

**¿Por qué es tan importante no repetir contraseñas?**
Porque la forma más común en que se comprometen las cuentas no es que alguien adivine la contraseña, sino la reutilización combinada con las filtraciones de datos. Los sitios web sufren filtraciones constantemente, y en ellas quedan expuestas las contraseñas de sus usuarios. Cuando eso ocurre, los atacantes toman esas contraseñas filtradas y las prueban de forma automática en muchísimos otros servicios, apostando a que la persona haya usado la misma en varios lados, en un ataque conocido como relleno de credenciales. Si reutilizás una contraseña, una única filtración en el sitio más insignificante puede terminar abriendo tu correo, tu banco y tus redes sociales de golpe. En cambio, si cada cuenta tiene una contraseña distinta y única, una filtración queda contenida en ese único servicio y no pone en riesgo a los demás. Por eso la unicidad es, junto con la longitud, uno de los dos pilares de una buena higiene de contraseñas, y probablemente la regla que más cuentas salvaría si todos la cumplieran. Existen servicios que permiten comprobar si tus datos ya aparecieron en filtraciones conocidas.

**¿Para qué sirve un gestor de contraseñas y es seguro?**
Un gestor de contraseñas resuelve el problema práctico que plantean la longitud y la unicidad: como es imposible recordar decenas de contraseñas largas y distintas, el gestor las genera al azar, las guarda todas cifradas y protegidas por una única contraseña maestra, y las completa automáticamente en cada sitio. Así, la persona solo necesita recordar esa clave maestra, que debe ser una frase de contraseña larga y fuerte, y el gestor se encarga del resto. En cuanto a su seguridad, es mucho mayor que las alternativas reales que la gente usa cuando no tiene gestor, como repetir contraseñas, anotarlas en papeles o elegir claves débiles fáciles de recordar. Los gestores serios cifran la información de modo que ni siquiera el proveedor puede leerla sin la contraseña maestra. Concentrar todo en un gestor implica proteger muy bien esa clave maestra y activar el segundo factor sobre el propio gestor, pero el balance es claramente favorable: el riesgo de no usar uno, que lleva a la reutilización masiva, es muchísimo mayor. Como beneficio adicional, un buen gestor solo completa la contraseña en el sitio correcto, lo que ayuda a detectar páginas de phishing.

**¿Qué es el segundo factor de autenticación y por qué activarlo?**
El segundo factor de autenticación, conocido como 2FA o MFA, es una capa de seguridad adicional que, además de la contraseña, exige aportar algo más para poder iniciar sesión. Ese algo más puede ser un código temporal generado por una aplicación de autenticación, una llave física de seguridad, o una confirmación en un dispositivo de confianza como el teléfono. Su enorme valor reside en que, aunque un atacante consiga tu contraseña —por una filtración, un phishing o cualquier otro medio—, no podrá entrar a la cuenta sin ese segundo elemento, que no tiene. Esto convierte al segundo factor en la medida individual de mayor impacto para proteger las cuentas, y por eso conviene activarlo en todas las importantes, empezando por el correo electrónico, ya que desde el correo suelen poder recuperarse o restablecerse las demás cuentas. Un matiz relevante es que los métodos basados en una aplicación de autenticación o en una llave física son más seguros que los códigos enviados por mensaje de texto, que en ciertos escenarios pueden interceptarse. Y una regla absoluta: nunca hay que compartir esos códigos con nadie, porque ninguna entidad legítima los pedirá y entregarlos anula toda la protección.

**¿Con qué frecuencia debo cambiar mis contraseñas?**
A diferencia de lo que se recomendaba antiguamente, las directrices modernas de autenticación desaconsejan forzar cambios periódicos de contraseña sin motivo, porque en la práctica esa costumbre empeora la seguridad en lugar de mejorarla. Cuando se obliga a las personas a cambiar la contraseña cada cierto tiempo, tienden a elegir variaciones mínimas y predecibles de la anterior, o a olvidarlas y recurrir a atajos inseguros, lo que debilita el sistema. La recomendación actual es usar contraseñas largas y únicas, y cambiarlas solo cuando hay una razón concreta para hacerlo: si hay indicios de que la cuenta pudo verse comprometida, si el servicio sufrió una filtración de datos, o si se sospecha que la contraseña quedó expuesta de algún modo. En esos casos el cambio debe ser inmediato. Fuera de esas situaciones, una contraseña larga, única y protegida con un segundo factor puede permanecer sin cambios sin problema. Lo que sí conviene hacer de forma periódica es revisar si los propios datos aparecieron en filtraciones conocidas y, en tal caso, cambiar de inmediato las contraseñas afectadas. En síntesis, importa mucho más la calidad y la unicidad de la contraseña que la frecuencia con que se la rota.

**¿Las passkeys reemplazan a las contraseñas?**
Las passkeys son la evolución hacia la que se dirige la autenticación, y su propuesta es precisamente eliminar la contraseña como elemento que se puede robar, adivinar o filtrar. En lugar de una clave que la persona escribe y que puede caer en manos equivocadas, una passkey se basa en un mecanismo criptográfico ligado al dispositivo y desbloqueado por el usuario, por ejemplo con su huella, su rostro o el código del dispositivo, de modo que no existe un secreto reutilizable que un atacante pueda capturar mediante phishing o extraer de una filtración. Por eso se dice que son resistentes al phishing por diseño. En la práctica, todavía estamos en una etapa de transición: cada vez más servicios ofrecen passkeys, pero no todos, por lo que durante un tiempo convivirán con las contraseñas. La recomendación sensata es adoptar passkeys donde estén disponibles, especialmente en las cuentas más importantes, y mientras tanto seguir aplicando las buenas prácticas de contraseñas —longitud, unicidad, gestor y segundo factor— en los servicios que aún dependen de ellas. Con el tiempo, las passkeys tienden a volver innecesaria buena parte de la gestión de contraseñas, pero conviene entender ambos mundos durante la transición.

## Fuentes

Documentación oficial y material de la comunidad consultados para esta guía. Fecha de consulta: 28 de julio de 2026.

### Aportes de la comunidad Underc0de

1. **Underc0de, foro.** [Sección Hacking](https://underc0de.org/foro/hacking/). Autenticación, contraseñas y buenas prácticas.
2. **Underc0de, foro.** [Dudas y pedidos generales](https://underc0de.org/foro/dudas-y-pedidos-generales/). Cuentas comprometidas y cómo protegerlas.

### Documentación oficial

1. **NIST.** [SP 800-63B](https://pages.nist.gov/800-63-3/sp800-63b.html). Directrices modernas de autenticación, citadas en la guía.
2. **CISA.** [Use strong passwords](https://www.cisa.gov/secure-our-world/use-strong-passwords). Recomendaciones prácticas.
3. **CISA.** [Turn on MFA](https://www.cisa.gov/secure-our-world/turn-mfa). Por qué activar el segundo factor.
4. **Have I Been Pwned.** [Have I Been Pwned](https://haveibeenpwned.com/). Comprobar si tus datos aparecen en filtraciones.

## Guías relacionadas

- [Passkeys y Zero Trust](../passkeys-autenticacion-sin-contrasena-y-zero-trust/index.md)
- [Detectar phishing](../como-detectar-correos-paginas-y-mensajes-de-phishing/index.md)
- [Administrar secretos](../../devops-cloud/como-administrar-secretos-en-pipelines-y-aplicaciones/index.md)
- [Fundamentos del hacking ético](../fundamentos-hacking-etico/index.md)
- [Índice de Hacking ético](../index.md)
