En este artículo
Un cliente me llamó un viernes a las 7pm porque su cuenta de hosting estaba comprometida. Su contraseña era "Empresa2023!" y pensaba que era segura porque tenía mayúscula, número y símbolo. Le tomó al atacante unos 45 minutos romperla con un diccionario de patterns comunes. Ese día entendí que la mayoría de gente no tiene idea de cómo funciona realmente la seguridad de contraseñas.
Entropía: Lo que Realmente Mide la Seguridad
Olvídate de las barras de "fuerza" que te muestran los sitios web. Esas barras revisan reglas arbitrarias: tiene mayúscula, check. Tiene número, check. Tiene 8 caracteres, check. "Contraseña fuerte." Mentira.
Lo que mide la seguridad real es la entropía, medida en bits. La entropía es básicamente cuántas combinaciones posibles tendría que probar un atacante para encontrar tu contraseña por fuerza bruta. Más bits de entropía significa más combinaciones, que significa más tiempo para romperla.
La fórmula es: entropía = longitud × log2(tamaño del charset). Si tu contraseña usa solo letras minúsculas (26 caracteres posibles) y tiene 8 caracteres: 8 × log2(26) = 37.6 bits. Si usa letras, números y símbolos (95 caracteres posibles) y tiene 12 caracteres: 12 × log2(95) = 78.8 bits.
Cada bit extra duplica el tiempo necesario para un ataque de fuerza bruta. La diferencia entre 37 bits y 78 bits no es el doble. Es 2^41 veces más difícil. Eso son 2.2 trillones de veces más combinaciones.
Cuánto Tarda en Romperse Cada Tipo
Solo números
Un PIN de 4 dígitos tiene 10,000 combinaciones. Un atacante con una GPU moderna prueba 10 mil millones de hashes por segundo. Tu PIN se rompe en menos de un microsegundo. Un PIN de 6 dígitos tiene un millón de combinaciones. Misma historia: microsegundos.
Contraseñas de solo números son las más débiles que existen. Una contraseña numérica de 10 dígitos (como un número de teléfono) se rompe en menos de un segundo con hardware estándar.
Letras y números
Con minúsculas y números tienes 36 caracteres posibles. Una contraseña de 8 caracteres da 2.8 trillones de combinaciones. Suena a mucho pero con 10 mil millones de intentos por segundo se rompe en 4.6 minutos.
Agrega mayúsculas (62 caracteres posibles) y 8 caracteres da 218 trillones de combinaciones. Eso sube a 6 horas. Mejor. Pero todavía no es seguro contra un atacante motivado con varias GPUs.
Mezcla completa
Con los 95 caracteres imprimibles del teclado (mayúsculas, minúsculas, números, y 33 símbolos): 8 caracteres da 6.6 cuatrillones de combinaciones. Unos 7.6 días con una GPU. 10 caracteres da 73 años. 12 caracteres da 3,400 años. 16 caracteres pasa los 10 millones de años.
Ahí está el sweet spot. 12 caracteres con mezcla completa y aleatoria. Tres mil cuatrocientos años. Con el hardware de 2026, nadie va a crackear eso por fuerza bruta. Ni con un cluster de GPUs.
Errores Que Cometemos Todos
Reusar contraseñas. El 65% de personas usa la misma contraseña en múltiples servicios según datos de Google. Cuando un servicio sufre un breach (y todos lo sufren eventualmente), el atacante prueba tu email y contraseña en 200 servicios populares automáticamente. Eso se llama credential stuffing y es responsable del 80% de los hackeos de cuentas personales.
Patterns predecibles. Empresa2024!, NombreFecha!, Mascota123#. Los atacantes no solo prueban fuerza bruta. Usan diccionarios de patterns que incluyen nombres comunes, ciudades, equipos de fútbol, y combinaciones con años y símbolos típicos. Tu "Monterrey2024!" se cae en segundos porque está en el diccionario de patterns latinoamericanos.
Creer que cambiar cada 90 días ayuda. El NIST actualizó sus guías en 2020 y eliminó la recomendación de cambios periódicos. La razón: cuando obligas a la gente a cambiar contraseñas frecuentemente, usan patterns incrementales (Enero2024, Febrero2024, Marzo2024). Es más inseguro que una buena contraseña que nunca cambia.
Agregar un ! al final y sentirse seguro. Los diccionarios de ataque incluyen variaciones con ! al final, @ al inicio, y números al final. No es seguridad. Es la ilusión de seguridad.
La Alternativa: Passphrases
Si no puedes recordar "k7$mP2xL9!qR", puedes usar una passphrase: cuatro o más palabras aleatorias concatenadas. "caballo-batería-engrapadora-correcto" tiene 44 caracteres, es fácil de recordar, y tiene entropía comparable a una contraseña aleatoria de 10 caracteres mixtos.
La clave es que las palabras sean realmente aleatorias. No frases que significan algo, no letras de canciones, no citas. Usa un generador que elija palabras al azar de un diccionario grande. El método Diceware usa dados y una lista de 7,776 palabras. Cinco palabras Diceware dan 64 bits de entropía: suficiente para todo excepto la llave maestra de un password manager.
Para la master password de tu password manager, usa 6 o 7 palabras. Eso da 77-90 bits. Memorizable, escribible, y segura para proteger todas las demás.
Por Qué Un Password Manager es Obligatorio
La única forma de tener contraseñas únicas, aleatorias, y largas para cada servicio es no memorizarlas. Punto. El cerebro humano no está diseñado para recordar 200 strings aleatorios de 16 caracteres. No es falta de disciplina. Es una limitación biológica.
Un password manager guarda todas tus contraseñas encriptadas con AES-256 detrás de una sola master password. Solo memorizas una. Las demás se generan aleatoriamente con 16-20 caracteres y se autocompletan.
Bitwarden es gratis y open source. El código está auditado por terceros y los resultados son públicos. Funciona en todos los navegadores y sistemas operativos. Si no confías en la nube, KeePassXC guarda todo en un archivo local encriptado.
1Password cuesta $36 al año y tiene la mejor experiencia de usuario. El family plan a $60/año cubre 5 personas. Para equipos, el plan Teams es $48/usuario/año.
El argumento de "pero si hackean el password manager pierdo todo" ignora la realidad de cómo funcionan estos servicios. Tu vault está encriptado con tu master password localmente antes de sincronizarse. Ni Bitwarden ni 1Password pueden leer tus contraseñas. Si hackean sus servidores, el atacante obtiene blobs encriptados inútiles sin tu master password.
Combina tu password manager con 2FA (autenticación de dos factores) en todo servicio que lo soporte. Un TOTP en tu teléfono es suficiente para el 99% de los casos. Para lo más crítico (email principal, banco), usa una llave física como YubiKey ($25-50 USD). Ese combo te pone por encima del 99.9% de usuarios en términos de seguridad, y una vez configurado no te quita tiempo en el día a día.
Preguntas frecuentes
Dudas comunes sobre este tema.
¿Cuántos caracteres debe tener una contraseña segura en 2026?+
Mínimo 12 caracteres con mezcla de mayúsculas, minúsculas, números y símbolos. Eso da unos 79 bits de entropía, que con hardware actual tomaría más de 3,000 años en romperse por fuerza bruta. Con 16 caracteres estás en el rango de millones de años.
¿Es mejor una contraseña larga o una corta con símbolos raros?+
Larga gana siempre. Una contraseña de 20 caracteres solo con letras minúsculas (94 bits de entropía) es más segura que una de 8 caracteres con todos los símbolos del teclado (52 bits). Longitud supera complejidad en todos los escenarios.
¿Las passphrases de 4 palabras son realmente seguras?+
Sí, si las palabras son aleatorias. Cuatro palabras aleatorias de un diccionario de 7,776 palabras (como Diceware) dan 51 bits de entropía. Cinco palabras dan 64 bits. Seis palabras dan 77 bits, comparable a una contraseña aleatoria de 12 caracteres mixtos.
¿Cada cuánto debo cambiar mis contraseñas?+
El NIST ya no recomienda cambios periódicos forzados. Solo cambia una contraseña cuando hay evidencia de compromiso (breach notification, actividad sospechosa). Cambiar cada 90 días lleva a gente usando patterns predecibles como Empresa2024!, Empresa2025! que son fáciles de adivinar.
¿Qué password manager recomiendan?+
Bitwarden (gratis, open source, auditado), 1Password ($36/año, mejor UX y family sharing), o KeePassXC (gratis, offline, para los que no confían en la nube). Los tres usan encriptación AES-256 y tienen auditorías de seguridad independientes publicadas.
Herramientas relacionadas
Sigue leyendo
Formateador JSON Gratis Online
Formatea, valida y minifica JSON en tu navegador. Sin enviar datos a servidores. Por qué importa que tu formateador sea local.
Developer ToolsGuía de Conversión CSV a JSON
Los 4 bugs de conversión que corrompen datos silenciosamente. Comas entre comillas, BOM markers, coerción de tipos. Cómo evitarlos.