Recurso complementario de la lección “Ataques de diccionario: por qué caen antes las contraseñas con sentido” — curso Seguridad en Línea
Quien ataca no empieza por las combinaciones al azar. Empieza por palabras, nombres y esquemas que las personas usamos de verdad.
A. Por qué esto cuenta
Probar todas las combinaciones posibles es caro. Probar primero las probables es barato, y funciona en una proporción sorprendente de casos.
Las listas que se usan no son diccionarios de la lengua: son recopilaciones de contraseñas reales filtradas en brechas anteriores, con las variaciones típicas ya incorporadas.
Un ataque de diccionario ordena el trabajo por probabilidad, y por eso lo que tiene sentido cae primero.
La idea clave: si tu contraseña significa algo, es muy probable que ya esté en una lista. No por ti, sino por las miles de personas que pensaron parecido.
B. Conceptos clave
Cinco ideas sobre por qué el sentido es el problema.
Ataque por diccionario
Probar primero las contraseñas más probables en lugar de todas las posibles.
Por qué te afecta: Ordena el trabajo por probabilidad. Es la razón por la que una contraseña con sentido cae en segundos.
Listas reales
Recopilaciones de contraseñas filtradas en brechas anteriores.
Por qué te afecta: Cada brecha las amplía. Lo que era original hace diez años puede estar en la lista desde hace ocho.
Variaciones automáticas
Las reglas que generan derivados: mayúscula inicial, número al final, símbolos sustitutorios.
Por qué te afecta: Están integradas en las herramientas. Aplicarlas tú no añade nada que el atacante no pruebe igualmente.
Personalización
Usar datos tuyos: nombres, fechas, lugares, equipo, mascota.
Por qué te afecta: Reduce el espacio de búsqueda a lo que se puede averiguar de ti en una tarde de redes sociales.
Ausencia de significado
Palabras sin relación entre sí o caracteres generados al azar.
Por qué te afecta: Es lo único que no se puede ordenar por probabilidad, porque no hay ninguna probabilidad que ordenar.
C. Un ejemplo concreto: una contraseña razonable que no lo es
Alguien elige el nombre de su primera mascota y el año en que la tuvo.
Nube2011
- El nombre está en las listas de nombres de mascotas.
- El año está en el rango obvio.
- La mayúscula inicial es la posición más frecuente.
No hace falta conocer a esa persona. La combinación entra en las primeras pasadas de cualquier lista con reglas, y eso ocurre sin que nadie investigue nada.
El problema no es que sea corta. Es que es previsible, y la previsibilidad se prueba primero.
D. Pruébalo: busca el significado en las tuyas
Cinco minutos de honestidad.
Paso 1 — Escríbelas en papel
- Tus tres contraseñas principales, tal como son.
Paso 2 — Subraya lo que significa algo
- Nombres, fechas, lugares, palabras del diccionario.
Paso 3 — Marca las sustituciones
- Ceros por oes, arrobas por aes, números al final.
Paso 4 — Sustituye la peor
- Cuatro palabras sin relación entre sí, o una contraseña generada.
Rompe el papel cuando termines. El ejercicio sirve para ver los patrones, no para conservarlos.
Si al leerlas reconoces tu vida en ellas, quien las adivine también podrá reconocerla.
E. Para profundizar
Fuentes institucionales. La última está en inglés y se señala como tal.
INCIBE — ¿Contraseñas seguras? Cómo conseguirlo
Explicación práctica de cómo se construye una contraseña que aguanta, con los errores más frecuentes.
https://www.incibe.es/ciudadania/blog/contrasenas-seguras-te-explicamos-como-conseguirlo
AEPD — Seguridad en tus contraseñas
La autoridad española sobre la solidez de las claves de desbloqueo y de acceso: no predecibles, no cortas, secretas.
https://www.aepd.es/prensa-y-comunicacion/blog/seguridad-en-tus-contrasenas
INCIBE — Gestión de contraseñas seguras
La página temática sobre contraseñas: qué las debilita y por qué reutilizarlas es el riesgo principal.
https://www.incibe.es/ciudadania/tematicas/contrasenas-seguras
NIST — Digital Identity Guidelines SP 800-63B, revisión 4
En inglés. El estándar técnico en el que se apoyan las recomendaciones sobre longitud y caducidad de las contraseñas.
https://pages.nist.gov/800-63-4/sp800-63b.html
Enlaces verificados en septiembre de 2026.
F. El Marco Cyber Welfare: Habilidades, Conciencia, Comportamiento
Esta lección se apoya en el pilar Conciencia, en el nivel FL2.
Conciencia
- Entender que las listas se ordenan por probabilidad y no por posibilidad.
- Reconocer que las sustituciones típicas no añaden protección.
En el nivel siguiente (FL3)
- Detectar la previsibilidad en las contraseñas propias antes de que la detecte otro.
Habilidades
- Identificar el significado y los esquemas en una contraseña existente.
Comportamiento
- No construir contraseñas a partir de datos personales.
G. Qué hacer ahora
- Escribe tus tres contraseñas principales y subraya lo que significa algo.
- Sustituye la que más te describa por palabras sin relación entre sí.
- Deja de aplicar sustituciones de letras por números: no aportan.
H. Según tu nivel
Si estás empezando (FL1)
- Cambia la contraseña que contenga un nombre o una fecha tuya.
Lo mínimo imprescindible: Ninguna clave personal.
Si ya tienes algún hábito (FL2)
- Revisa las tres principales y elimina todo significado.
Lo mínimo imprescindible: Tres claves sin sentido.
Si te manejas bien (FL3)
- Genera todas salvo las dos que necesitas recordar.
Lo mínimo imprescindible: Aleatoriedad por defecto.
En resumen
Las contraseñas con sentido caen primero porque el sentido es lo que se prueba primero.
La defensa no es ser más original: es dejar de tener un patrón que reconocer.
Otros recursos de este curso
Los recursos cercanos a este.
- Ataque de fuerza bruta: cómo funciona y qué lo detiene
- Generador de contraseñas: deja de inventarlas tú
- Tu llave digital: cómo crear una contraseña segura
Descubre más recursos complementarios de los cursos en línea del Programa Protege tu Privacidad Digital.
Si quieres seguir todo el recorrido, el Programa Cyber Welfare es gratuito y está abierto a cualquiera.










Deja un comentario