Contraseñas seguras: gestor de contraseñas, passkeys y verificación en dos pasos
Cómo proteger tus cuentas sin memorizar claves: qué es un gestor de contraseñas, cómo funcionan las passkeys y por qué activar la verificación en dos pasos.
En este artículo
La mayoría de las cuentas robadas no caen por un ataque sofisticado, sino por algo mucho más simple: una contraseña repetida que se filtró en otra web, o un código que alguien entregó a un estafador. Proteger tus cuentas no exige memorizar claves imposibles. Exige tres piezas: un gestor de contraseñas, las passkeys donde estén disponibles y la verificación en dos pasos.
El verdadero problema: reutilizar contraseñas
Cada cierto tiempo, alguna web sufre una filtración y millones de combinaciones de correo y contraseña acaban circulando. Los atacantes prueban esas combinaciones automáticamente en otros servicios: correo, redes sociales, tiendas, bancos. A esto se le llama credential stuffing.
Si usas la misma contraseña en varios sitios, basta con que falle el más débil para que caigan todos.
Puedes comprobar si tu correo aparece en filtraciones conocidas en haveibeenpwned.com, un servicio gratuito y muy utilizado.
Qué hace una contraseña segura
Hoy la recomendación es sencilla: larga y única.
- Larga: la longitud pesa más que los símbolos raros. Una frase de varias palabras al azar ("tostada-faro-violeta-nube") es más robusta y más fácil de recordar que "P@ssw0rd!".
- Única: una contraseña distinta para cada servicio.
- Sin datos personales: nada de nombres, fechas de nacimiento o mascotas, que aparecen en redes sociales.
El problema es evidente: nadie puede recordar cien contraseñas largas y distintas. Para eso existe el gestor.
Gestor de contraseñas: la pieza que lo cambia todo
Un gestor de contraseñas es una aplicación que guarda todas tus claves cifradas y las rellena por ti. Solo necesitas recordar una contraseña maestra (larga y que no uses en ningún otro sitio).
Ventajas:
- Genera contraseñas aleatorias y largas para cada web.
- Las sincroniza entre tu móvil y tu ordenador.
- Te avisa si alguna está repetida, es débil o aparece en una filtración.
- Ayuda contra el phishing: si la web es falsa, el gestor no reconoce el dominio y no rellena la contraseña. Esa es una señal de alarma muy valiosa.
Qué opciones hay
- Integrados en el sistema o el navegador: el Gestor de contraseñas de Google (en Android y Chrome) y la app Contraseñas de Apple (en iPhone, iPad y Mac) son gratuitos y suficientes para la mayoría de personas, sobre todo si usas siempre el mismo ecosistema.
- Gestores independientes: opciones como Bitwarden (con plan gratuito y código abierto), 1Password, Proton Pass o KeePassXC funcionan en cualquier sistema y navegador. Son buena idea si mezclas, por ejemplo, un iPhone con un ordenador Windows.
Lo importante no es cuál eliges, sino usar uno.
Cómo empezar sin agobiarte
- Instala o activa el gestor y crea una contraseña maestra larga.
- Activa la verificación en dos pasos en el propio gestor.
- Empieza por las cuentas críticas: correo electrónico, banco, cuenta de Apple/Google y redes sociales.
- Cambia las contraseñas de esas cuentas por otras generadas por el gestor.
- El resto, ve actualizándolas a medida que entres en cada web.
El correo es la cuenta más importante: con él se pueden restablecer casi todas las demás.
Passkeys: el relevo de las contraseñas
Las passkeys (llaves de acceso) son una forma de iniciar sesión sin contraseña. En lugar de escribir una clave, confirmas con lo mismo que usas para desbloquear el móvil: huella, cara o PIN.
Cómo funcionan, en sencillo
Cuando creas una passkey, tu dispositivo genera una pareja de llaves criptográficas. La web guarda la llave pública; la privada nunca sale de tu dispositivo o de tu gestor. Al iniciar sesión, tu dispositivo demuestra que tiene la llave privada sin enviarla.
Esto tiene dos consecuencias muy prácticas:
- No se pueden filtrar como una contraseña: si la web sufre un robo de datos, lo que se llevan (la llave pública) no sirve para entrar.
- Son resistentes al phishing: la passkey está vinculada al dominio real de la web, así que una página falsa no puede usarla.
Dónde usarlas
Google, Apple, Microsoft, Amazon, PayPal, WhatsApp y muchos otros servicios ya las admiten. Normalmente se activan en el apartado de Seguridad de tu cuenta, buscando "llaves de acceso" o "passkeys". Se sincronizan con tu gestor de contraseñas (de Apple, Google o uno independiente), así que no las pierdes si cambias de móvil.
Verificación en dos pasos: imprescindible
La verificación en dos pasos (2FA) añade una segunda comprobación además de la contraseña. Aunque alguien consiga tu clave, no podrá entrar sin ese segundo factor.
De menos a más segura:
| Método | Nivel | Comentario |
|---|---|---|
| Código por SMS | Básico | Mucho mejor que nada, pero vulnerable a duplicados de SIM y a estafadores que te piden el código |
| App de autenticación | Bueno | Google Authenticator, Microsoft Authenticator o la función integrada en muchos gestores generan códigos que cambian cada 30 segundos |
| Notificación en el móvil | Bueno | Cómodo; nunca aceptes una solicitud que no hayas iniciado tú |
| Passkey o llave física | Excelente | Resistente al phishing; las llaves físicas USB/NFC son ideales para cuentas críticas |
Actívala, como mínimo, en tu correo, tu banco, tus redes sociales y tu gestor de contraseñas.
Nunca compartas un código de verificación. Ningún banco, empresa ni servicio técnico te lo pedirá por teléfono o mensaje. Si alguien te lo pide, es una estafa. Lo explicamos en detalle en nuestra guía sobre estafas con voz clonada por IA.
Guarda los códigos de recuperación
Al activar la verificación en dos pasos, muchos servicios te dan códigos de recuperación. Guárdalos en un lugar seguro (en tu gestor o impresos en casa). Son tu salvavidas si pierdes el móvil.
Plan de 30 minutos
- Comprueba tu correo en haveibeenpwned.com.
- Activa un gestor de contraseñas.
- Cambia la contraseña del correo principal por una única y larga.
- Activa la verificación en dos pasos (o una passkey) en el correo.
- Repite los pasos 3 y 4 con el banco y tus redes sociales.
En resumen
No necesitas memorizar contraseñas complicadas: necesitas que sean únicas, que las guarde un gestor, y que tus cuentas importantes tengan verificación en dos pasos o, mejor aún, passkeys. Con media hora de configuración te pones por delante de la gran mayoría de ataques.
¿Te conectas a menudo desde redes WiFi públicas? Sigue con qué es una VPN y cuándo la necesitas de verdad.