Cómo crear una contraseña segura que sí puedas recordar
La mayoría de los consejos clásicos sobre contraseñas ("mezcla mayúsculas, números y un símbolo") producen claves que son difíciles de recordar y, aun así, relativamente fáciles de adivinar. Hay una alternativa mejor, que además se recuerda sola: la frase de contraseña. Aquí explicamos por qué funciona, con números, y cómo montar un sistema que no te obligue a memorizar nada raro.
Por qué "P@ssw0rd!" es una mala contraseña
Los atacantes no prueban combinaciones al azar. Empiezan por listas de contraseñas filtradas y por las sustituciones más previsibles: la "a" por "@", la "o" por "0", un "1" o un signo de exclamación al final. Una contraseña como Verano2026! cumple todas las reglas de un formulario y cae en segundos, porque es exactamente lo que una persona escribiría.
La aleatoriedad es lo que da fuerza, no los símbolos. Y los humanos somos muy malos inventando cosas aleatorias.
Cuánta seguridad tiene cada opción
La seguridad se mide en bits de entropía: cada bit adicional duplica el número de intentos que necesita un atacante. Estos son los números para claves generadas de verdad al azar:
| Tipo de contraseña | Bits de entropía | Facilidad de recordarla |
|---|---|---|
| 8 caracteres al azar (letras, números y símbolos) | 52 | Muy difícil |
| 12 caracteres al azar (letras, números y símbolos) | 79 | Muy difícil |
| 4 palabras al azar | 52 | Fácil |
| 5 palabras al azar | 65 | Fácil |
| 6 palabras al azar | 78 | Fácil |
| 7 palabras al azar | 90 | Razonable |
Las cuentas de las palabras suponen una lista de 7 776 entre las que se elige al azar (el método Diceware), que da unos 12.9 bits por palabra. Seis palabras al azar rozan la seguridad de doce caracteres con símbolos, pero son mucho más fáciles de retener: nube tostada piedra lunes fresa cuerda se recuerda; q7#Lm9$vT2@x no.
Para ponerlo en perspectiva: un atacante que probara diez mil millones de claves por segundo (un ritmo plausible contra contraseñas guardadas con un hash débil) tardaría décadas en dar con una frase de cinco palabras al azar, y cientos de miles de años con una de seis.
Cómo crear una frase de contraseña bien hecha
- Elige las palabras al azar. Es la regla que no puedes saltarte. Si las eliges tú, serán las que te pasan por la cabeza y perderás casi toda la fuerza. Usa un generador, como el generador de frases de contraseña de MyTools, que selecciona las palabras con la aleatoriedad criptográfica del navegador.
- Usa al menos cinco palabras, y seis o más para cuentas importantes (correo, banco).
- No cambies el orden para que "suene bien". Una frase con sentido ("el perro come pan") es mucho más predecible que palabras sueltas.
- Memorízala creando una imagen mental con las palabras en orden. Funciona sorprendentemente bien, y a los pocos días la escribes sin pensar.
Para todo lo demás, un gestor de contraseñas
Hace falta una frase de contraseña para una cosa: abrir tu gestor de contraseñas. Para el resto de las cuentas, deja que el gestor genere y guarde claves únicas y largas. Hay opciones de código abierto, como Bitwarden, y gestores integrados en el navegador o el sistema operativo.
Para esos casos puedes crear claves con el generador de contraseñas: eliges la longitud y los tipos de caracteres, y se genera con la Web Crypto API del navegador, sin enviarse a ningún servidor. Cópiala directamente al gestor antes de cerrar la página, porque no se guarda en ningún sitio.
Una contraseña distinta por cuenta
La razón no es que "alguien adivine" tu contraseña, sino que los sitios web se filtran. Cuando pasa, los atacantes prueban automáticamente el correo y la clave filtrados en cientos de servicios más. Si usas la misma en todas partes, una filtración en un foro olvidado abre tu correo. Puedes comprobar si tu dirección apareció en filtraciones conocidas en haveibeenpwned.com.
Añade verificación en dos pasos
Ninguna contraseña, por buena que sea, protege del todo. Activa la verificación en dos pasos en el correo, el banco y las redes sociales. Prefiere una app de autenticación o una llave de acceso (passkey) antes que los SMS, que se pueden interceptar con ataques de duplicación de SIM.
Lo que ya no se recomienda
- Cambiar la contraseña cada 90 días. Las guías actuales, como las del NIST estadounidense, desaconsejan los cambios por calendario: hacen que la gente elija claves más débiles y predecibles. Cámbiala si sospechas una filtración.
- Exigir símbolos y mayúsculas. Esas reglas dan una falsa sensación de seguridad. Pesa más la longitud y que sea aleatoria.
- Apuntarla en un papel pegado al monitor. En casa puede ser razonable; en la oficina, no.
Comprueba la tuya
El verificador de contraseñas estima cuánto tardaría en adivinarse la que escribas y detecta patrones previsibles. El análisis se hace dentro de tu navegador y no se envía a ningún servidor, pero aun así, es prudente probar con una contraseña parecida y no con la real que usas hoy.