Dejar todas tus credenciales en manos de un programa es una decisión de confianza. Y la confianza, cuando se trata de seguridad, debería apoyarse en una comprensión mínima de cómo funciona la cosa, no en una promesa tranquilizadora. Por eso merece la pena entender el cifrado de un gestor de contraseñas, aunque no te dediques a la informática.
Este artículo explica el mecanismo interno de un gestor de contraseñas sin dar nada por supuesto: qué ocurre cuando escribes la contraseña maestra, por qué ni siquiera el proveedor puede leer tu bóveda y qué cambia entre las distintas arquitecturas disponibles.
Es el complemento tecnológico de la recomendación de guardar las contraseñas de forma segura.
El principio de fondo: la llave no viaja
La idea central es una sola: la contraseña maestra no sale de tu dispositivo.
Cuando la escribes, el gestor no la envía a ningún servidor para que la compruebe. La usa en local para obtener una clave, y con esa clave abre la bóveda, que ya está en tu dispositivo, en forma cifrada.
Al servidor del proveedor, si hay sincronización, solo llega la bóveda ya cifrada. Es ilegible sin la clave, y el proveedor no la tiene.
Esta arquitectura tiene nombre: conocimiento cero (zero-knowledge). Significa que el proveedor custodia tus datos sin poder verlos.
Tiene una consecuencia directa, y es importante aceptarla: si olvidas la contraseña maestra, nadie puede recuperarla por ti. No es una descortesía del servicio: es la misma propiedad que impide a cualquier otra persona leer tu bóveda.
Cómo se pasa de una contraseña a una clave
La contraseña maestra, por sí sola, no es una buena clave de cifrado: es demasiado corta y demasiado humana.
El gestor la transforma con una función de derivación de clave: un procedimiento lento a propósito, que repite la operación muchos miles de veces antes de producir la clave final.
La lentitud es precisamente lo que importa. Para ti la diferencia es imperceptible: unas fracciones de segundo, una vez por sesión. Para quien intentara probar millones de contraseñas contra una bóveda robada, cada intento cuesta ese mismo tiempo, y el coste total se vuelve prohibitivo.
Al procedimiento se añade un valor aleatorio único para cada usuario (la sal, o salt en inglés), que impide reutilizar cálculos ya hechos con otras bóvedas.
Qué significa en la práctica: la solidez de la bóveda depende casi por completo de la longitud de tu contraseña maestra. La derivación multiplica el coste de cada intento, pero no puede compensar una frase de contraseña corta o previsible.
Cómo se hace el cifrado de un gestor de contraseñas
Una vez obtenida la clave, el gestor cifra el contenido con un algoritmo simétrico moderno (es decir, uno que usa la misma clave para cerrar y para abrir); en la práctica, casi siempre AES de 256 bits o ChaCha20. Son estándares públicos, revisados durante años por análisis independientes.
Hay un detalle que conviene conocer: la mayoría de los gestores cifran los campos, no la bóveda entera en bloque. Las contraseñas, las notas y los adjuntos están protegidos; algunos metadatos, como las direcciones de las webs, pueden estarlo menos, para permitir la búsqueda y el autorrelleno.
No es un defecto oculto: es un equilibrio declarado entre seguridad y facilidad de uso. Pero explica por qué, si hay una brecha en el proveedor, la lista de servicios que usas puede quedar más expuesta que las contraseñas.
Cómo funciona el autorrelleno
Es la función que usas cada día, y también una protección que a menudo no se reconoce como tal.
El gestor asocia cada credencial a una dirección web. Cuando abres una página, compara la dirección real con la registrada: si no coinciden, no rellena los datos.
Esto significa que, en una copia fraudulenta de una web (con una dirección parecida pero no idéntica), el gestor no hace nada. Un ojo humano puede no notar la diferencia; una comparación automática, sí.
De aquí sale una regla práctica: si el gestor no rellena los datos en una web donde normalmente lo hace, detente y revisa la dirección. En la mayoría de los casos es un cambio de dominio; a veces es un intento de phishing, el engaño que busca que escribas tus datos en una página falsa.
Las arquitecturas disponibles
Tres modelos, con ventajas e inconvenientes distintos. Ninguno es superior en términos absolutos: depende del contexto.
Gestor en la nube sincronizado
La bóveda cifrada la custodia el proveedor y se sincroniza entre tus dispositivos.
- Ventajas: funciona en todas partes, sincronización automática, recuperación más sencilla si pierdes un dispositivo, función de compartir integrada, copias de seguridad gestionadas por el proveedor.
- Límites: dependes de la continuidad del servicio; una brecha en el proveedor expone las bóvedas cifradas de todos los usuarios, protegidas pero en manos de terceros.
- Adecuado para: la mayoría de las personas y de las organizaciones pequeñas.
- Complejidad: básica.
Gestor local con tu propia sincronización
La bóveda es un fichero que custodias tú y que, si quieres, sincronizas con una herramienta propia.
- Ventajas: ningún tercero custodia tus datos; control total sobre dónde está el fichero; ninguna dependencia de una suscripción.
- Límites: las copias de seguridad son responsabilidad tuya; hay que configurar la sincronización; si pierdes el fichero sin copia, pierdes la bóveda; funciones colaborativas limitadas.
- Adecuado para: quien tiene necesidades especiales de control y la disciplina para gestionar las copias.
- Complejidad: intermedia.
Las credenciales las guarda el navegador o el sistema que ya usas.
- Ventajas: no hay que instalar nada, experiencia fluida, gratuito y ya integrado con las llaves de acceso (passkeys).
- Límites: funciona bien dentro de su propio ecosistema de dispositivos y peor fuera de él; funciones de análisis y de compartir más limitadas; exportar a otra herramienta puede resultar engorroso. La protección depende por completo de lo protegida que esté la cuenta principal del dispositivo.
- Adecuado para: quien usa un solo ecosistema; es el paso inmediatamente posterior a no usar nada.
- Complejidad: básica.
Las funciones que cuentan a la hora de elegir
| Función | Para qué sirve | Cuánto pesa |
|---|---|---|
| Arquitectura de conocimiento cero | El proveedor no puede leer tu bóveda | Imprescindible |
| Segundo factor para entrar en la bóveda | Protege aunque se conozca la contraseña maestra | Imprescindible |
| Códigos de recuperación | Permiten volver a entrar sin el dispositivo habitual | Imprescindible |
| Análisis de contraseñas | Localiza las débiles, las repetidas y las expuestas | Alta |
| Exportación de datos | Te permite cambiar de herramienta sin quedarte atrapado | Alta |
| Disponibilidad en todos tus dispositivos | Evita que vuelvas a las contraseñas de memoria | Alta |
| Autorrelleno con comprobación de la dirección | Protección adicional frente a webs falsas | Alta |
| Compartir de forma segura | Evita las contraseñas enviadas por mensaje | Media; alta si trabajas en equipo |
| Compatibilidad con llaves de acceso | Te prepara para el siguiente paso | Media, en aumento |
| Auditorías de seguridad independientes publicadas | Indica transparencia del proveedor | Media |
| Acceso de emergencia | Permite que un contacto designado intervenga | Media |
| Historial de cambios | Permite detectar alteraciones | Media |
La relación con las llaves de acceso
Las llaves de acceso sustituyen la contraseña por una credencial vinculada al dispositivo, que se desbloquea con la huella, la cara o un PIN. Ya no hay una palabra que se pueda robar o reutilizar.
El gestor de contraseñas no compite con ellas: la mayoría de los gestores guarda también las llaves de acceso y las sincroniza entre dispositivos.
En la práctica convivirán durante mucho tiempo: muchos servicios ya admiten llaves de acceso y muchísimos otros todavía no. El gestor sigue siendo la herramienta que mantiene unidas las dos cosas.
Cómo funciona la sincronización
Es la parte que genera más dudas, porque parece contradecir el principio: si la bóveda está en varios dispositivos, ¿no significa que va de un lado a otro?
Viaja, sí, pero ya cerrada. El recorrido es este:
- modificas una entrada en un dispositivo;
- el dispositivo cifra el cambio en local, con la clave obtenida de tu contraseña maestra;
- envía al servidor el bloque ya cifrado;
- tus otros dispositivos lo descargan;
- cada uno lo abre en local, porque cada uno obtuvo la misma clave cuando escribiste la contraseña maestra.
En todo este proceso, el servidor funciona como un almacén: recibe y entrega paquetes cerrados, sin forma de abrirlos.
De ahí se deriva un detalle práctico que a menudo se malinterpreta: el primer acceso en un dispositivo nuevo requiere la contraseña maestra; no basta con la huella. La huella desbloquea una clave ya obtenida y guardada en local; en un dispositivo nuevo esa clave todavía no existe. Es exactamente la situación en la que uno se da cuenta de que ya no recuerda la contraseña maestra.
Por qué no todos los gestores son equivalentes
Dos herramientas pueden declarar los mismos principios y diferir en aspectos que importan.
- Qué está cifrado y qué no. Las contraseñas y las notas, casi siempre. Las direcciones de las webs, a veces no, para permitir la búsqueda y el autorrelleno. Conviene saber qué declara tu herramienta.
- Lo robusta que es la derivación de la clave. Sus parámetros influyen directamente en el coste de cada intento. Los proveedores serios los publican y los actualizan con el tiempo.
- Si el código se puede revisar. Un proyecto de código abierto o sometido a auditorías independientes publicadas ofrece un elemento de control adicional.
- Qué pasa si dejas de pagar. Algunos servicios mantienen el acceso en modo de solo lectura; otros limitan la sincronización. Es mejor saberlo antes.
- Si la exportación es real. Una exportación completa y en un formato estándar es lo que te permite cambiar de opinión sin quedarte atrapado.
Lo que un gestor de contraseñas no hace
Una aclaración honesta, porque ninguna tecnología lo resuelve todo.
- No protege un dispositivo comprometido. Si en el dispositivo hay software no deseado, una bóveda desbloqueada se puede leer como cualquier otro dato.
- No te defiende si eres tú quien aprueba. Si escribes voluntariamente tus credenciales en una web falsa, o apruebas una solicitud de verificación que no has iniciado, la tecnología no puede intervenir.
- No recupera la contraseña maestra. Es el precio directo del conocimiento cero.
- No hace seguras las contraseñas que importas. Siguen siendo las de antes hasta que las sustituyes.
- No elimina la necesidad del segundo factor en las cuentas que protege.
Cómo elegir
Si eres una persona particular. Un gestor en la nube con arquitectura de conocimiento cero, el segundo factor activado y disponible en todos tus dispositivos. Es la combinación con la mejor relación entre protección y esfuerzo.
Si eres profesional. Añade la separación entre credenciales personales y de trabajo, una exportación comprobada al menos una vez y valorar una llave física de seguridad como segundo factor.
Si gestionas un grupo. Hacen falta carpetas compartidas con permisos, una gestión de los accesos cuando alguien entra o sale y una norma escrita, y aplicada, sobre qué se puede compartir.
Una regla práctica. El mejor gestor es el que de verdad vas a usar en todos tus dispositivos. Una herramienta más sofisticada pero incómoda acaba abandonándose a las dos semanas, y se vuelve a las contraseñas recordadas de memoria.
Conexión con el Framework Cyber Welfare
| Pilar | Aportación de este contenido |
|---|---|
| Competencias | Entender qué protege de verdad un gestor y sobre qué no puede actuar |
| Concienciación | Elegir una herramienta por cómo funciona, no por cuánta publicidad tiene |
| Comportamiento Seguro | Detenerse cuando el autorrelleno no se activa, en lugar de escribir los datos a mano |
Nivel de referencia: FL4 — Hábil. Es el nivel en el que una herramienta se valora por sus mecanismos y por los límites que declara.
Conclusión
Un gestor de contraseñas no es una caja negra. Todo el cifrado de un gestor de contraseñas se resume en una frase: la llave se queda contigo y la bóveda viaja ya cerrada.
De esa frase se deriva todo lo demás, incluido el hecho de que nadie pueda recuperarte la contraseña maestra, que es a la vez su garantía más fuerte y su única fragilidad real.
Acción inmediata recomendada. Comprueba una sola cosa del gestor que usas o que estás valorando: que declare una arquitectura de conocimiento cero y que ofrezca el segundo factor para entrar en la bóveda. Son los dos requisitos en los que no conviene ceder. Y si quieres situar esta decisión dentro de tus hábitos digitales, puedes hacer la autoevaluación de la resiliencia digital.
Contenidos relacionados
- Guardar las contraseñas de forma segura: la recomendación de referencia
- Cómo proteger tu gestor de contraseñas: cómo aplicar en la práctica estas funciones
- Ataques a gestores de contraseñas: frente a qué está diseñada esta arquitectura
- Herramientas para gestionar contraseñas: el panorama más amplio de las herramientas disponibles
Recursos relacionados
Contenidos breves de la sección Recursos, para quien quiera detenerse en un solo aspecto:
Da el primer paso: el Programa «Protege tu Privacidad Digital» te acompaña gratis, una recomendación cada vez.









