Respuesta rápida

La mejor contraseña cotidiana es larga, aleatoria y exclusiva para una sola cuenta. Deja que un gestor fiable la genere y la recuerde. Para la contraseña maestra, usa una frase larga de palabras no relacionadas que puedas recordar.

Qué necesitas

  • Un gestor de contraseñas del navegador, sistema o aplicación fiable
  • Una frase maestra larga que no uses en ningún otro sitio
  • Acceso a los métodos de recuperación de tus cuentas importantes

Antes de empezar

No cambies todas tus contraseñas a la vez sin preparar el gestor y la recuperación. Empieza por correo, banca, nube y redes sociales.

Las tres reglas que importan

1. Larga

Cuantos más caracteres tenga, más difícil resulta probar todas las posibilidades. Para cuentas nuevas, utiliza al menos 16 cuando el servicio lo permita.

2. Única

Una filtración en una tienda pequeña no debería abrir tu correo, tu nube y tu banco. Cada servicio necesita una contraseña distinta.

3. Guardada correctamente

Un gestor puede crear claves aleatorias y rellenarlas en el dominio correcto. Protege el gestor con una contraseña maestra larga y verificación en dos pasos.

Dos métodos prácticos

Para cuentas normales: contraseña generada

Deja que el gestor produzca una cadena aleatoria larga. No necesitas aprenderla.

Para la contraseña maestra: frase larga

Une varias palabras sin relación que puedas visualizar, pero que nadie pueda deducir por tu vida pública. No uses ejemplos publicados literalmente.

Lo que ya no se recomienda como norma general

  • Cambiar la contraseña cada mes sin indicios de robo.
  • Obligar a sustituir letras de forma previsible (a por @).
  • Usar preguntas de seguridad con respuestas públicas.
  • Guardar todas las claves en un documento sin protección.
  • Reutilizar la contraseña “buena” en todas partes.

Cambia una contraseña cuando sea débil, reutilizada, filtrada, compartida o exista sospecha de acceso no autorizado.

¿Y las claves de acceso?

Una passkey permite entrar aprobando desde un dispositivo con huella, rostro o PIN. Es resistente a páginas falsas porque está vinculada al servicio real. Cuando esté disponible, puede ser una buena alternativa, siempre que mantengas dispositivos y recuperación actualizados.

Qué debería ocurrir

Cada cuenta tendrá una contraseña distinta y no necesitarás recordarlas todas de memoria.

Si no ves lo mismo

Algunos servicios imponen mayúsculas, números o símbolos. Cumple el mínimo, pero no confundas complejidad obligatoria con seguridad real: longitud y exclusividad importan más.

Si sigue sin funcionar

No recuerdo contraseñas largas

Comprueba:

Comprueba si el navegador o sistema puede generar y rellenar claves.

Prueba:

Usa un gestor y memoriza únicamente su contraseña maestra.

El servicio rechaza la contraseña

Comprueba:

Lee el requisito exacto y comprueba espacios o caracteres no permitidos.

Prueba:

Genera otra clave que cumpla el formato sin acortarla ni reutilizar una antigua.

Tengo la misma contraseña en muchos sitios

Comprueba:

Empieza por la cuenta de correo y revisa avisos de filtraciones.

Prueba:

Cámbialas una a una por claves únicas; no basta con añadir el nombre de cada web al final.

El gestor no rellena una página

Comprueba:

Confirma el dominio y busca manualmente la entrada guardada.

Prueba:

Copia y pega desde el gestor. Si el dominio no coincide, podría ser una página falsa.

Cuidado con esto

Nete te lo resume

No tienes que memorizar una sopa de letras distinta para cada web. Para eso existe el gestor. Tú recuerda una buena frase maestra; que la máquina cargue con el resto del mueble.

Casos reales y ejemplos resueltos

Historias resumidas para reconocer el problema, entender la causa y ver qué solución funcionó.

Ejemplo práctico Official example

Una alerta de filtración reveló que la misma contraseña estaba reutilizada

Qué ocurría

El gestor detectó que una credencial guardada aparecía vinculada a un sitio afectado por una filtración y que la misma contraseña se usaba en más cuentas.

Qué había probado

Cambiar solo la contraseña del sitio filtrado.

Causa encontrada

La reutilización extendía el riesgo a otras cuentas aunque no hubieran sufrido la filtración.

Solución

Cambiar todas las cuentas que compartían esa clave por contraseñas únicas y activar MFA, empezando por el correo.

Resultado

Cada servicio queda aislado frente a la filtración original.

Qué aprendemos

La longitud no compensa la reutilización. Una contraseña debe pertenecer a una sola cuenta.

Consultar la fuente pública

Preguntas frecuentes

Respuestas directas y una solución concreta para las dudas que suelen aparecer después.

¿Cuántos caracteres debería tener?

Como regla práctica para usuarios, CISA recomienda al menos 16 caracteres; una frase de varias palabras no relacionadas puede ser más fácil de manejar.

Usa el máximo razonable permitido o una contraseña aleatoria generada por el gestor.

¿Por qué necesito una contraseña distinta para cada sitio?

Porque una filtración en un servicio no debería abrir todas tus demás cuentas.

Usa un gestor para generar y guardar claves únicas.

¿Debo cambiar todas las contraseñas cada pocos meses?

No por rutina si son fuertes y únicas. Cámbialas cuando estén comprometidas, reutilizadas o sean débiles.

Revisa alertas de seguridad y actualiza primero las cuentas importantes.

¿Es mejor un gestor de contraseñas o apuntarlas en papel?

Un gestor fiable facilita claves largas y únicas. Un papel guardado en un lugar privado puede ser preferible a reutilizar contraseñas, pero no lo dejes junto al equipo.

Protege el gestor con una frase maestra y MFA; guarda cualquier copia física bajo control.

¿Qué es una clave de acceso o passkey?

Es una credencial vinculada a un servicio que se desbloquea con el PIN, huella o rostro del dispositivo.

Cuando el servicio la ofrezca, sigue su asistente y conserva métodos de recuperación.

Fuentes y revisión

Próxima revisión prevista: 2027-02-05