CYBER WELFARE

Proteja su privacidad digital

Ataque de fuerza bruta: cómo funciona y qué lo detiene

Recurso complementario de la lección “Ataques de fuerza bruta: cómo funcionan y qué los detiene” — curso Seguridad en Línea

Quien ataca no es alguien más listo que tú. Es aritmética, y la aritmética se gana con longitud, no con ingenio.

A. Por qué esto cuenta

Un ataque de fuerza bruta consiste en probar combinaciones hasta acertar. No hay nada ingenioso en él: es una operación repetida a gran velocidad.

Por eso la defensa tampoco es ingeniosa. Cada carácter que añades multiplica el número de combinaciones que hay que recorrer, y ese multiplicador crece muy deprisa.

La idea clave: añadir símbolos amplía el alfabeto, añadir caracteres amplía el exponente. Lo segundo pesa muchísimo más.

B. Conceptos clave

Cinco ideas para entender el cálculo sin hacer cuentas.

Espacio de búsqueda

El total de combinaciones posibles con un alfabeto y una longitud dados.

Por qué te afecta: Es la magnitud que decide el tiempo necesario. Todo lo demás son detalles frente a esto.

Alfabeto

El conjunto de caracteres que puede contener la contraseña: letras, números, símbolos.

Por qué te afecta: Ampliarlo ayuda, pero multiplica la base. La longitud eleva el exponente, que es donde está el efecto grande.

Ataque fuera de línea

Cuando quien ataca tiene una copia de la base de datos y prueba sin conexión con el servicio.

Por qué te afecta: Aquí no hay límite de intentos ni bloqueo posible: solo cuenta la longitud de lo que elegiste.

Límite de intentos

La protección del servicio que bloquea tras varios fallos seguidos.

Por qué te afecta: Funciona en el acceso normal y no depende de ti. Desaparece por completo en el escenario fuera de línea.

Longitud recomendada

El mínimo razonable para una contraseña que importa.

Por qué te afecta: El NIST sitúa la referencia en quince caracteres para las claves críticas. Una frase de contraseña lo supera sin esfuerzo.

C. Un ejemplo concreto: dónde está el salto

Compara estas dos formas de reforzar la misma contraseña.

  • Añadir dos símbolos a una contraseña de ocho caracteres: amplía el alfabeto.
  • Convertirla en una de veinte caracteres: amplía el exponente.

El segundo cambio es de otro orden de magnitud, y además es más fácil de recordar si esos veinte caracteres son cuatro palabras en lugar de una secuencia sin sentido.

Por eso el consejo práctico no es «hazla más complicada», sino «hazla más larga».

D. Pruébalo: comprueba tus longitudes

Cinco minutos, sin herramientas.

Paso 1 — Cuenta los caracteres

  • Escribe en un papel la longitud aproximada de tus tres contraseñas principales.

Paso 2 — Marca las que bajan de doce

  • Por debajo de doce caracteres el margen es estrecho, sea cual sea la variedad.

Paso 3 — Empieza por la cuenta principal

  • Sustitúyela por cuatro palabras sin relación entre sí.

Paso 4 — Comprueba el límite del servicio

  • Si un servicio no admite contraseñas largas, eso dice algo sobre cómo las guarda.

No hace falta cambiarlas todas hoy. Hace falta saber cuáles están por debajo del umbral.

E. Para profundizar

Fuentes institucionales. La segunda está en inglés y se señala como tal.

INCIBE — Gestión de contraseñas seguras
La página temática sobre contraseñas: qué las debilita y por qué reutilizarlas es el riesgo principal.
https://www.incibe.es/ciudadania/tematicas/contrasenas-seguras

NIST — Digital Identity Guidelines SP 800-63B, revisión 4
En inglés. El estándar técnico en el que se apoyan las recomendaciones sobre longitud y caducidad de las contraseñas.
https://pages.nist.gov/800-63-4/sp800-63b.html

AEPD — Seguridad en tus contraseñas
La autoridad española sobre la solidez de las claves de desbloqueo y de acceso: no predecibles, no cortas, secretas.
https://www.aepd.es/prensa-y-comunicacion/blog/seguridad-en-tus-contrasenas

INCIBE — ¿Contraseñas seguras? Cómo conseguirlo
Explicación práctica de cómo se construye una contraseña que aguanta, con los errores más frecuentes.
https://www.incibe.es/ciudadania/blog/contrasenas-seguras-te-explicamos-como-conseguirlo

Enlaces verificados en septiembre de 2026.

F. El Marco Cyber Welfare: Habilidades, Conciencia, Comportamiento

Esta lección se apoya en el pilar Conciencia, en el nivel FL2.

Conciencia

  • Entender que la fuerza bruta es una operación aritmética, no una habilidad.
  • Saber por qué la longitud pesa más que la variedad de caracteres.

En el nivel siguiente (FL3)

  • Distinguir el ataque en línea del ataque fuera de línea y por qué cambia la defensa.

Habilidades

  • Estimar si una contraseña propia está por encima o por debajo del umbral razonable.

Comportamiento

  • Preferir contraseñas largas antes que contraseñas complicadas.

G. Qué hacer ahora

  1. Cuenta los caracteres de tus tres contraseñas principales.
  2. Sustituye la más corta por cuatro palabras sin relación entre sí.
  3. Comprueba si algún servicio te impide usar contraseñas largas.

H. Según tu nivel

Si estás empezando (FL1)

  • Alarga solo la contraseña del correo principal.

Lo mínimo imprescindible: Una clave por encima del umbral.

Si ya tienes algún hábito (FL2)

  • Revisa las tres principales y alarga las que bajen de doce.

Lo mínimo imprescindible: Tres claves comprobadas.

Si te manejas bien (FL3)

  • Pasa a contraseñas generadas y largas en todo salvo el gestor.

Lo mínimo imprescindible: La longitud deja de depender de tu memoria.

En resumen

La fuerza bruta no se combate con inventiva: se combate con caracteres.

Y los caracteres son más fáciles de conseguir con palabras que con símbolos.

Otros recursos de este curso

Los recursos cercanos a este.

Descubre más recursos complementarios de los cursos en línea del Programa Protege tu Privacidad Digital.

Si quieres seguir todo el recorrido, el Programa Cyber Welfare es gratuito y está abierto a cualquiera.

→ Inscríbete en el Programa Cyber Welfare

Deja un comentario