Respuesta rápida
La mejor contraseña cotidiana es larga, aleatoria y exclusiva para una sola cuenta. Deja que un gestor fiable la genere y la recuerde. Para la contraseña maestra, usa una frase larga de palabras no relacionadas que puedas recordar.
Qué necesitas
- Un gestor de contraseñas del navegador, sistema o aplicación fiable
- Una frase maestra larga que no uses en ningún otro sitio
- Acceso a los métodos de recuperación de tus cuentas importantes
Antes de empezar
No cambies todas tus contraseñas a la vez sin preparar el gestor y la recuperación. Empieza por correo, banca, nube y redes sociales.
Las tres reglas que importan
1. Larga
Cuantos más caracteres tenga, más difícil resulta probar todas las posibilidades. Para cuentas nuevas, utiliza al menos 16 cuando el servicio lo permita.
2. Única
Una filtración en una tienda pequeña no debería abrir tu correo, tu nube y tu banco. Cada servicio necesita una contraseña distinta.
3. Guardada correctamente
Un gestor puede crear claves aleatorias y rellenarlas en el dominio correcto. Protege el gestor con una contraseña maestra larga y verificación en dos pasos.
Dos métodos prácticos
Para cuentas normales: contraseña generada
Deja que el gestor produzca una cadena aleatoria larga. No necesitas aprenderla.
Para la contraseña maestra: frase larga
Une varias palabras sin relación que puedas visualizar, pero que nadie pueda deducir por tu vida pública. No uses ejemplos publicados literalmente.
Lo que ya no se recomienda como norma general
- Cambiar la contraseña cada mes sin indicios de robo.
- Obligar a sustituir letras de forma previsible (
apor@). - Usar preguntas de seguridad con respuestas públicas.
- Guardar todas las claves en un documento sin protección.
- Reutilizar la contraseña “buena” en todas partes.
Cambia una contraseña cuando sea débil, reutilizada, filtrada, compartida o exista sospecha de acceso no autorizado.
¿Y las claves de acceso?
Una passkey permite entrar aprobando desde un dispositivo con huella, rostro o PIN. Es resistente a páginas falsas porque está vinculada al servicio real. Cuando esté disponible, puede ser una buena alternativa, siempre que mantengas dispositivos y recuperación actualizados.
Qué debería ocurrir
Cada cuenta tendrá una contraseña distinta y no necesitarás recordarlas todas de memoria.
Si no ves lo mismo
Algunos servicios imponen mayúsculas, números o símbolos. Cumple el mínimo, pero no confundas complejidad obligatoria con seguridad real: longitud y exclusividad importan más.
Si sigue sin funcionar
No recuerdo contraseñas largas
Comprueba si el navegador o sistema puede generar y rellenar claves.
Usa un gestor y memoriza únicamente su contraseña maestra.
El servicio rechaza la contraseña
Lee el requisito exacto y comprueba espacios o caracteres no permitidos.
Genera otra clave que cumpla el formato sin acortarla ni reutilizar una antigua.
Tengo la misma contraseña en muchos sitios
Empieza por la cuenta de correo y revisa avisos de filtraciones.
Cámbialas una a una por claves únicas; no basta con añadir el nombre de cada web al final.
El gestor no rellena una página
Confirma el dominio y busca manualmente la entrada guardada.
Copia y pega desde el gestor. Si el dominio no coincide, podría ser una página falsa.
Cuidado con esto
Nete te lo resume
No tienes que memorizar una sopa de letras distinta para cada web. Para eso existe el gestor. Tú recuerda una buena frase maestra; que la máquina cargue con el resto del mueble.
Casos reales y ejemplos resueltos
Historias resumidas para reconocer el problema, entender la causa y ver qué solución funcionó.
Una alerta de filtración reveló que la misma contraseña estaba reutilizada
El gestor detectó que una credencial guardada aparecía vinculada a un sitio afectado por una filtración y que la misma contraseña se usaba en más cuentas.
Cambiar solo la contraseña del sitio filtrado.
La reutilización extendía el riesgo a otras cuentas aunque no hubieran sufrido la filtración.
Cambiar todas las cuentas que compartían esa clave por contraseñas únicas y activar MFA, empezando por el correo.
Cada servicio queda aislado frente a la filtración original.
La longitud no compensa la reutilización. Una contraseña debe pertenecer a una sola cuenta.
Preguntas frecuentes
Respuestas directas y una solución concreta para las dudas que suelen aparecer después.
¿Cuántos caracteres debería tener?
Como regla práctica para usuarios, CISA recomienda al menos 16 caracteres; una frase de varias palabras no relacionadas puede ser más fácil de manejar.
Usa el máximo razonable permitido o una contraseña aleatoria generada por el gestor.
¿Por qué necesito una contraseña distinta para cada sitio?
Porque una filtración en un servicio no debería abrir todas tus demás cuentas.
Usa un gestor para generar y guardar claves únicas.
¿Debo cambiar todas las contraseñas cada pocos meses?
No por rutina si son fuertes y únicas. Cámbialas cuando estén comprometidas, reutilizadas o sean débiles.
Revisa alertas de seguridad y actualiza primero las cuentas importantes.
¿Es mejor un gestor de contraseñas o apuntarlas en papel?
Un gestor fiable facilita claves largas y únicas. Un papel guardado en un lugar privado puede ser preferible a reutilizar contraseñas, pero no lo dejes junto al equipo.
Protege el gestor con una frase maestra y MFA; guarda cualquier copia física bajo control.
¿Qué es una clave de acceso o passkey?
Es una credencial vinculada a un servicio que se desbloquea con el PIN, huella o rostro del dispositivo.
Cuando el servicio la ofrezca, sigue su asistente y conserva métodos de recuperación.
¿Te ha funcionado?
No escribas contraseñas, códigos, teléfonos ni otros datos personales.
Fuentes y revisión
- CISA — Use Strong Passwords — Contraseñas largas, aleatorias, únicas y uso de gestor.
- NIST — SP 800-63B-4 Authentication and Authenticator Management — No exigir cambios periódicos arbitrarios; permitir pegado y gestores; bloquear claves comunes.
- Mozilla — Crea una contraseña segura — Contraseñas exclusivas, protección contra datos personales y uso de 2FA.
Próxima revisión prevista: 2027-02-05