Seguridad

Cómo crear una contraseña segura que sí puedas recordar

Por el equipo de MyTools · · 7 min de lectura

La mayoría de los consejos clásicos sobre contraseñas ("mezcla mayúsculas, números y un símbolo") producen claves que son difíciles de recordar y, aun así, relativamente fáciles de adivinar. Hay una alternativa mejor, que además se recuerda sola: la frase de contraseña. Aquí explicamos por qué funciona, con números, y cómo montar un sistema que no te obligue a memorizar nada raro.

Por qué "P@ssw0rd!" es una mala contraseña

Los atacantes no prueban combinaciones al azar. Empiezan por listas de contraseñas filtradas y por las sustituciones más previsibles: la "a" por "@", la "o" por "0", un "1" o un signo de exclamación al final. Una contraseña como Verano2026! cumple todas las reglas de un formulario y cae en segundos, porque es exactamente lo que una persona escribiría.

La aleatoriedad es lo que da fuerza, no los símbolos. Y los humanos somos muy malos inventando cosas aleatorias.

Cuánta seguridad tiene cada opción

La seguridad se mide en bits de entropía: cada bit adicional duplica el número de intentos que necesita un atacante. Estos son los números para claves generadas de verdad al azar:

Tipo de contraseñaBits de entropíaFacilidad de recordarla
8 caracteres al azar (letras, números y símbolos)52Muy difícil
12 caracteres al azar (letras, números y símbolos)79Muy difícil
4 palabras al azar52Fácil
5 palabras al azar65Fácil
6 palabras al azar78Fácil
7 palabras al azar90Razonable

Las cuentas de las palabras suponen una lista de 7 776 entre las que se elige al azar (el método Diceware), que da unos 12.9 bits por palabra. Seis palabras al azar rozan la seguridad de doce caracteres con símbolos, pero son mucho más fáciles de retener: nube tostada piedra lunes fresa cuerda se recuerda; q7#Lm9$vT2@x no.

Para ponerlo en perspectiva: un atacante que probara diez mil millones de claves por segundo (un ritmo plausible contra contraseñas guardadas con un hash débil) tardaría décadas en dar con una frase de cinco palabras al azar, y cientos de miles de años con una de seis.

Cómo crear una frase de contraseña bien hecha

  1. Elige las palabras al azar. Es la regla que no puedes saltarte. Si las eliges tú, serán las que te pasan por la cabeza y perderás casi toda la fuerza. Usa un generador, como el generador de frases de contraseña de MyTools, que selecciona las palabras con la aleatoriedad criptográfica del navegador.
  2. Usa al menos cinco palabras, y seis o más para cuentas importantes (correo, banco).
  3. No cambies el orden para que "suene bien". Una frase con sentido ("el perro come pan") es mucho más predecible que palabras sueltas.
  4. Memorízala creando una imagen mental con las palabras en orden. Funciona sorprendentemente bien, y a los pocos días la escribes sin pensar.

Para todo lo demás, un gestor de contraseñas

Hace falta una frase de contraseña para una cosa: abrir tu gestor de contraseñas. Para el resto de las cuentas, deja que el gestor genere y guarde claves únicas y largas. Hay opciones de código abierto, como Bitwarden, y gestores integrados en el navegador o el sistema operativo.

Para esos casos puedes crear claves con el generador de contraseñas: eliges la longitud y los tipos de caracteres, y se genera con la Web Crypto API del navegador, sin enviarse a ningún servidor. Cópiala directamente al gestor antes de cerrar la página, porque no se guarda en ningún sitio.

Una contraseña distinta por cuenta

La razón no es que "alguien adivine" tu contraseña, sino que los sitios web se filtran. Cuando pasa, los atacantes prueban automáticamente el correo y la clave filtrados en cientos de servicios más. Si usas la misma en todas partes, una filtración en un foro olvidado abre tu correo. Puedes comprobar si tu dirección apareció en filtraciones conocidas en haveibeenpwned.com.

Añade verificación en dos pasos

Ninguna contraseña, por buena que sea, protege del todo. Activa la verificación en dos pasos en el correo, el banco y las redes sociales. Prefiere una app de autenticación o una llave de acceso (passkey) antes que los SMS, que se pueden interceptar con ataques de duplicación de SIM.

Lo que ya no se recomienda

  • Cambiar la contraseña cada 90 días. Las guías actuales, como las del NIST estadounidense, desaconsejan los cambios por calendario: hacen que la gente elija claves más débiles y predecibles. Cámbiala si sospechas una filtración.
  • Exigir símbolos y mayúsculas. Esas reglas dan una falsa sensación de seguridad. Pesa más la longitud y que sea aleatoria.
  • Apuntarla en un papel pegado al monitor. En casa puede ser razonable; en la oficina, no.

Comprueba la tuya

El verificador de contraseñas estima cuánto tardaría en adivinarse la que escribas y detecta patrones previsibles. El análisis se hace dentro de tu navegador y no se envía a ningún servidor, pero aun así, es prudente probar con una contraseña parecida y no con la real que usas hoy.

Preguntas frecuentes

¿Qué es mejor, una contraseña con símbolos o una frase larga?

En general, una frase larga de varias palabras al azar. Es más fácil de recordar y, a igual esfuerzo mental, mucho más difícil de adivinar que una clave corta con símbolos.

¿Cuántas palabras debe tener una frase de contraseña?

Cinco palabras elegidas al azar ya dan unos 65 bits de seguridad, y seis, unos 78. Para cuentas importantes, usa seis o más.

¿Puedo usar la misma contraseña en varios sitios si es muy buena?

No. Si un sitio sufre una filtración, los atacantes prueban esa clave en tus otras cuentas. La contraseña debe ser distinta en cada servicio.

¿Es seguro escribir mi contraseña real en un verificador de contraseñas?

Solo si el análisis ocurre en tu navegador sin enviar nada. El verificador de MyTools funciona así. Aun así, lo prudente es probar con una contraseña parecida y no con la real.

¿Cada cuánto hay que cambiar las contraseñas?

Ya no se recomienda cambiarlas por calendario. Cámbiala cuando sospeches que se filtró o cuando un servicio te avise de una brecha.

Herramientas gratuitas mencionadas

Sigue leyendo