Ir al contenido
HandfulTools

Cómo crear una contraseña fuerte que puedas usar de verdad

Qué hace fuerte a una contraseña, por qué la longitud pesa más que la complejidad, cómo funcionan las frases de contraseña y dónde guardarlas a salvo.

· 7 min de lectura

Una contraseña fuerte es larga, aleatoria y se usa en un solo sitio. Todo lo demás —la mayúscula, el símbolo, el dígito pegado al final— importa mucho menos. Casi ninguna cuenta se pierde por un ataque ingenioso, sino porque la contraseña se reutilizó en un sitio que luego sufrió una filtración, o porque era corta y se adivinó.

La vía rápida aquí: abre el Generador de contraseñas, elige Contraseña aleatoria para algo que recordará tu navegador o Frase de contraseña (palabras) para algo que vayas a teclear, ajusta la longitud y pega el resultado en el campo del sitio. Cada carácter sale de la fuente aleatoria criptográfica del navegador, y la entropía en bits aparece mientras cambias los ajustes. No se transmite ni se guarda nada.

Qué tipo de contraseña para cada uso

Tipo Úsala para Contrapartida
De 16 a 20 caracteres aleatorios Cuentas corrientes, guardadas en un gestor Imposible de teclear a mano
Una frase de 7 u 8 palabras aleatorias La sesión del dispositivo y la clave maestra del gestor Más larga, pero fácil de teclear en el móvil o con un mando
Una cadena aleatoria sin símbolos Sistemas que rechazan la puntuación, claves de wifi y de API Algo menos de posibilidades por carácter
Nada: una clave de acceso Los sitios que ya las admiten Todavía no se ofrece en todas partes

Qué significa «fuerte», en números

La robustez se mide en bits de entropía: cuántos intentos necesita de media quien ataca. Con caracteres tomados al azar, la fórmula es longitud × log₂(tamaño del alfabeto), y el aspecto no cambia nada.

Con todos los tipos activados, este generador usa un alfabeto de 89 caracteres: 26 minúsculas, 26 mayúsculas, 10 dígitos y 27 símbolos. Eso da:

Longitud Bits Contraseñas posibles
8 51,8 unas 3,9 × 10¹⁵
12 77,7 unas 2,5 × 10²³
16 103,6 unas 1,5 × 10³¹
20 129,5 unas 9,7 × 10³⁸

Al quitar los símbolos el alfabeto baja a 62 caracteres, así que 16 caracteres valen 95,3 bits en vez de 103,6: una diferencia real, y mucho menor que la de pasar de 8 a 16. La versión más clara del argumento: 15 minúsculas aleatorias valen 70,5 bits, y 12 caracteres aleatorios entre letras y dígitos valen 71,5. Tres caracteres de más rindieron tanto como dos clases de caracteres.

Frases de contraseña

Para el puñado de contraseñas que tecleas de memoria, usa varias palabras aleatorias. La lista de esta herramienta tiene 1.269 palabras cortas, así que cada palabra aporta log₂(1269) = 10,3 bits:

  • 6 palabras: 61,9 bits
  • 7 palabras: 72,2 bits
  • 8 palabras: 82,5 bits

Una lista más larga rinde más por palabra: la de la EFF, de 7.776 palabras, da 12,9 bits por palabra, así que seis palabras llegan a 77,5 bits. En los dos casos las palabras las elige el generador, no tú: una frase que se te ocurre a ti se le puede ocurrir a otra persona. Marcar Añadir un número añade al final un número de dos cifras al azar, unos 6,5 bits, útil sobre todo en sitios que exigen un dígito.

Qué dicen hoy las recomendaciones

El Instituto Nacional de Estándares y Tecnología de Estados Unidos publica las directrices de identidad digital que sigue casi todo el mundo (SP 800-63B). Sus requisitos actuales para los sistemas de acceso dicen qué reglas han quedado anticuadas:

  • Una contraseña usada sola debe tener al menos 15 caracteres; si además se exige un segundo factor, al menos 8.
  • Los sistemas deberían admitir al menos 64 caracteres, además de espacios y Unicode.
  • Los sistemas no deben imponer reglas de composición: nada de «una mayúscula, un dígito, un símbolo».
  • Los sistemas no deben obligarte a cambiar la contraseña cada cierto tiempo: un cambio forzoso solo procede si hay indicios de que se ha visto comprometida.
  • Las contraseñas nuevas se deben contrastar con listas de bloqueo de contraseñas comunes y filtradas.

Si un sitio todavía te obliga a rotarla cada 90 días y rechaza tu frase de 40 caracteres porque no lleva mayúscula, quien va con retraso es el sitio, no tú.

Aleatorio tiene que significar aleatorio

Verano2026! cumple casi todas las reglas de complejidad jamás escritas y figura en todas las listas de intentos de quien ataca; C0ntraseñ@ también. Las personas producimos patrones incluso al intentar evitarlos: mayúscula al principio, dígito y símbolo al final. Un generador no tiene esas costumbres, y esa es la razón de usarlo. El Generador de cadenas aleatorias hace lo mismo cuando el alfabeto lo fijas tú: un sistema que solo acepta A–Z y 0–9, por ejemplo.

Una contraseña por sitio

Cuando un sitio sufre una filtración, los pares de correo y contraseña se prueban automáticamente en bancos, proveedores de correo y tiendas. Se llama relleno de credenciales y funciona solo porque las contraseñas se reutilizan. La unicidad convierte el mal día de una empresa en una cuenta que restableces, en vez de doce.

No puedes recordar cien contraseñas aleatorias distintas, ni se espera que lo hagas. Un gestor de contraseñas —el del navegador o el del móvil, o una aplicación dedicada como Bitwarden, KeePassXC o 1Password— las genera, las guarda cifradas y las rellena. Además se niega a escribir la contraseña del banco en un dominio que solo se le parece, lo que defiende del phishing mejor que ir con cuidado.

Añade un segundo factor

Para el correo, la banca y cualquier cuenta capaz de restablecer las demás, activa la verificación en dos pasos. Una aplicación de autenticación o una llave de seguridad física es bastante más sólida que un código por SMS, que un duplicado de la SIM puede interceptar. Las claves de acceso, donde el sitio las admite, sustituyen la contraseña por una clave guardada en tu dispositivo y no se pueden robar por phishing ni reutilizar.

Ninguna contraseña vuelve inviolable una cuenta. Si el proveedor se ve comprometido de la manera adecuada, o si la escribes en una imitación convincente, su longitud no te salvará. Longitud, unicidad y segundo factor reducen las formas de que algo se tuerza y limitan el daño cuando pasa.

Dónde se atasca

El sitio recorta tu contraseña en silencio. Algunos sistemas antiguos cortan a los 16 o a los 20 caracteres. Si una contraseña larga deja de funcionar sin que la hayas cambiado, prueba con sus 16 primeros caracteres.

Los símbolos se rechazan después. Un sitio acepta # al registrarte y lo rechaza al entrar. Genera sin símbolos para ese sitio en vez de pelear con él.

Pierdes la contraseña antes de guardarla. Guárdala primero en el gestor y pégala luego en el formulario de registro.

Hay que teclearla en un televisor o en una consola. Usa una frase de contraseña, o una aleatoria con Evitar caracteres ambiguos activado, que quita l, 1, O, 0 y algún otro y deja 83 caracteres.

Una contraseña compartida se queda en un chat. Para el wifi, imprime un código QR; lo cuenta Cómo crear un código QR de Wi-Fi. Para lo demás, compártela por el gestor.

Preguntas frecuentes

¿Bastan 12 caracteres? Con segundo factor, normalmente sí. Para un acceso de un solo factor, 15 o más encaja con las recomendaciones actuales, y subir a 16 o 20 no cuesta nada cuando la teclea un gestor por ti.

¿Debería cambiarlas a menudo? No por calendario. Cambia una cuando haya un motivo: un aviso de filtración, un dispositivo compartido, una sospecha.

¿Son seguros los gestores de contraseñas? Concentran el riesgo en un punto y eliminan el riesgo, mucho mayor, de la reutilización. Protege la caja fuerte con una frase larga y un segundo factor.

¿Vale apuntarlas en papel? Para una cuenta doméstica, una libreta en un cajón es mejor que repetir la misma contraseña en todas partes. La amenaza es remota y automatizada, no un ladrón en el salón.

¿Aplicar un hash a mi contraseña la hace más fuerte? No. El Generador de hash calcula resúmenes SHA-256 y similares para comprobar archivos; los sitios aplican el hash en sus servidores con algoritmos lentos y con sal, y un hash que tecleas no es más que una contraseña más larga.

Siguientes pasos

Herramientas usadas en esta guía

← Todas las guías