CYBER WELFARE

Proteja su privacidad digital

Cómo crear una contraseña larga: el método, paso a paso

«Crea una contraseña segura» es una instrucción que no dice nada. ¿Qué caracteres? ¿Qué longitud? ¿Cómo se recuerda? Saber cómo crear una contraseña larga y fácil de recordar responde a las tres preguntas a la vez.

Este artículo propone un método concreto, que se aplica en dos minutos, y el orden en el que conviene poner al día las contraseñas que ya tienes. Es la puesta en práctica de la recomendación sobre contraseñas de al menos 16 caracteres.

Antes de empezar: dos tipos de contraseñas

La distinción que simplifica todo lo demás.

Las contraseñas que tienes que escribir a mano. Son pocas: la contraseña maestra del gestor de contraseñas, el desbloqueo del ordenador, el wifi de casa y quizá un par de cuentas que abres en dispositivos distintos. Tienen que ser largas y fáciles de recordar.

Las contraseñas que no escribes nunca. Son todas las demás, decenas. Las rellena el gestor por ti. Tienen que ser largas y aleatorias, y no necesitas recordarlas.

Casi todo el esfuerzo que las personas asocian a las contraseñas nace de tratar el segundo grupo como si fuera el primero.

1. Prevención: cómo crear una contraseña larga que puedas recordar

Para las contraseñas que tienes que recordar: el método de las palabras

Qué hacer. Elige cuatro o cinco palabras sin ninguna relación lógica entre sí. Ni una frase, ni un refrán, ni un verso: palabras que normalmente no van juntas.

Una forma práctica de encontrarlas: mira a tu alrededor y toma el primer objeto que veas en cuatro puntos distintos de la habitación. O abre un libro al azar cuatro veces y quédate con la primera palabra de cada página.

Después, añade variedad repartida. No pongas todas las mayúsculas al principio y los símbolos al final: repártelos entre las palabras.

PasoEjemplo
Cuatro palabras sin relaciónlampara cuerda arandano viento
Añade mayúsculas, no solo al principioLampara cuerda Arandano viento
Separa con símbolos distintosLampara-cuerda_Arandano!viento
Mete un número que no esté al finalLampara-cuerda9_Arandano!viento

Resultado: 31 caracteres, fácil de recordar con una imagen mental y sin ninguna referencia personal. Las palabras van sin tilde a propósito: así se escriben igual en cualquier teclado.

Qué evitar en esta fase: palabras relacionadas entre sí (sal pimienta aceite vinagre), referencias a ti (Valencia Luna 1985 Toby), frases célebres y secuencias de teclado.

Para todas las demás: deja que las genere el gestor

Qué hacer. Cuando crees o cambies una contraseña en un servicio, usa el generador del gestor: configura 20 caracteres o más, con todos los tipos de carácter activados, y guárdala.

Por qué importa. Una contraseña generada al azar no contiene esquemas, no deriva de palabras de diccionario y no tiene relación contigo. Y no te cuesta nada en memoria: no la verás nunca.

Si todavía no usas un gestor, consulta la recomendación R2 sobre cómo guardar las contraseñas de forma segura.

Cuando una web impone límites estrictos

Qué hacer. Algunos servicios solo aceptan 12 o 16 caracteres, o prohíben ciertos símbolos. Usa el máximo permitido, mantén toda la variedad posible y compénsalo activando el segundo factor.

Un límite bajo dice algo del servicio, no de ti: si es una cuenta que contiene algo importante, merece la pena preguntarse si conviene seguir guardándolo ahí.

Añade siempre el segundo factor

Qué hacer. En el correo electrónico, el banco, la nube, el trabajo y en el propio gestor. Una contraseña larga más un segundo factor es la combinación que resiste casi todos los escenarios, incluso aquel en el que alguien consiguiera la contraseña de todos modos.

2. Detección: saber si una contraseña es débil

Usa el análisis del gestor

Qué hacer. Casi todos los gestores tienen una función que enumera las contraseñas cortas, repetidas o aparecidas en filtraciones conocidas. Es la forma más rápida de saber por dónde empezar, sin tener que pensarlo.

Comprueba si tu dirección aparece en filtraciones conocidas

Qué hacer. Hay servicios de referencia que permiten comprobar si una dirección de correo electrónico ha aparecido en filtraciones públicas. Introduce solo la dirección de correo, nunca la contraseña.

Qué significa el resultado. Un resultado positivo indica que ese servicio sufrió una filtración, no que tu cuenta actual esté comprometida. Aun así, es un buen motivo para cambiar esa contraseña en todos los sitios donde la hubieras usado.

Aplica la prueba de las cuatro preguntas

Qué hacer. Para cada contraseña importante:

  1. ¿Tiene menos de 16 caracteres?
  2. ¿Contiene una palabra corriente, aunque esté modificada con símbolos?
  3. ¿Contiene un dato sobre mí (nombre, fecha, lugar, equipo)?
  4. ¿Sigue el mismo esquema que otra de mis contraseñas?

Basta una sola respuesta afirmativa para crearla de nuevo.

Desconfía de los «medidores de seguridad»

Qué saber. Los indicadores de colores que aparecen en los formularios de registro valoran casi siempre solo la presencia de mayúsculas, números y símbolos. Califican de «fuerte» P@ssw0rd1! y de «débil» una frase de contraseña de treinta letras minúsculas. No los uses como criterio.

3. Respuesta: cuándo hay que cambiar una contraseña de inmediato

No hace falta un calendario. Hacen falta motivos.

Cambia una contraseña cuando:

  • un servicio comunica una filtración que te afecta;
  • el gestor o el navegador te avisan de que ha aparecido en una lista pública;
  • observas un inicio de sesión o una actividad que no reconoces;
  • la has compartido con alguien y ya no tiene sentido que la conozca;
  • la has escrito en un dispositivo del que no te fías, o en una página que después resultó ser falsa;
  • te das cuenta de que es débil según las cuatro preguntas anteriores.

Cómo cambiarla. No modificando la antigua, sino creándola de cero. Si la contraseña comprometida era Casa2024!, la nueva no puede ser Casa2025!.

El orden. Empieza siempre por el correo electrónico principal: es la llave de recuperación de los demás servicios. Después, banco y pagos, nube, trabajo y el resto.

4. Recuperación: qué hacer si una contraseña ya ha cedido

  1. Cambia la contraseña del correo electrónico principal, desde un dispositivo de confianza.
  2. Cierra las sesiones activas, después de haber cambiado la contraseña.
  3. Revisa los datos de recuperación: correo secundario, teléfono, preguntas de seguridad.
  4. Revisa las aplicaciones conectadas y revoca el acceso a lo que no reconozcas.
  5. Cambia las contraseñas de las demás cuentas en las que usabas esa contraseña o una variante.
  6. Avisa a tus contactos si han salido mensajes desde tu cuenta, usando un canal distinto.

Un plan en dos sesiones

Sesión 1: las contraseñas que escribes (20 minutos)

  1. Vuelve a crear con el método de las palabras la contraseña maestra del gestor.
  2. Haz lo mismo con el desbloqueo del ordenador y con el wifi de casa.
  3. Comprueba que las recuerdas: escríbelas una vez sin mirar.

Sesión 2: las contraseñas que no escribes (20 minutos, repetible)

  1. Lanza el análisis del gestor y ordena los resultados por gravedad.
  2. Sustituye por contraseñas generadas las de las cuentas críticas.
  3. Cada vez que entres en un servicio en los meses siguientes, sustituye también la suya.

Las contraseñas que merecen un trato especial

No todas cumplen la misma función. Cinco casos merecen una regla propia.

La contraseña maestra del gestor. Es la única de la que dependen todas las demás. Tiene que ser la más larga que seas capaz de recordar, escribirse a mano con regularidad para no olvidarla y no usarse nunca en ningún otro sitio, de ninguna forma.

La contraseña del correo electrónico principal. Es la llave de recuperación de todos los demás servicios. Aunque la guardes en el gestor, conviene que sea fácil de recordar: si perdieras el acceso a la bóveda, es desde ahí desde donde volverías a empezar.

El desbloqueo del ordenador. Se escribe varias veces al día, a menudo delante de otras personas. Tiene que ser larga pero rápida de teclear: tres palabras cortas funcionan mejor que cinco largas.

El wifi de casa. Se lo tienes que dictar a las visitas, así que debe poder pronunciarse. El método de las palabras es perfecto: Jarron-Trompeta-Nube-42 se dicta por teléfono sin tener que deletrearla. Quien entra en una red doméstica ve el tráfico de los dispositivos conectados, así que la longitud también cuenta aquí.

Las contraseñas compartidas. Si varias personas usan una misma credencial, hay que gestionarla en el gestor con una carpeta compartida, no comunicarla de palabra o por mensaje. Y hay que generarla de nuevo cuando alguien deja el grupo, no solo retirarle el acceso.

Cómo comprobar que de verdad la recuerdas

Es un paso que casi todo el mundo se salta, y es la causa principal de las contraseñas olvidadas.

Después de crear una contraseña que tienes que recordar de memoria:

  1. Escríbela tres veces seguidas en el momento de crearla, sin mirar.
  2. Vuelve a probarla al día siguiente, antes de que se vuelva imprescindible.
  3. Escríbela completa una vez a la semana, aunque normalmente uses la huella o el reconocimiento facial.
  4. Si al cabo de una semana no te sale, cámbiala: una contraseña que no recuerdas acabará apuntada en algún sitio, y entonces el problema se traslada a otra parte.

Una ayuda práctica: construye una imagen mental que una las cuatro palabras en una escena absurda. Lampara-cuerda9_Arandano!viento se convierte en «una lámpara colgada de una cuerda, con nueve arándanos balanceándose al viento». Las escenas improbables se recuerdan mejor que las listas.

Errores frecuentes al crear contraseñas

  • Complicar en lugar de alargar. X7#k no ayuda; cuatro palabras, sí.
  • Las sustituciones «ingeniosas». @ por a y 0 por o son conocidas y están entre lo primero que se prueba.
  • La frase con sentido completo. Un refrán o un verso es previsible: hacen falta palabras sin relación.
  • Todos los símbolos al final. Hace reconocible la estructura.
  • El dato personal escondido. Aunque esté modificado, sigue siendo el primer intento.
  • La contraseña larga usada en todas partes. La longitud no sustituye a la unicidad.
  • Cambiar por costumbre. Produce variantes previsibles; es mejor cambiar cuando hay un motivo.
  • Fiarse del indicador de colores. Mide la forma, no la robustez.

Checklist operativa

Fase 1: las contraseñas que recuerdas

  • ☐ Contraseña maestra del gestor creada con palabras sin relación, de más de 16 caracteres
  • ☐ Desbloqueo del ordenador y wifi de casa actualizados con el mismo método
  • ☐ Ningún dato personal en ninguna de ellas

Fase 2: las contraseñas que no recuerdas

  • ☐ Análisis del gestor realizado
  • ☐ Contraseñas de las cuentas críticas generadas de nuevo al azar
  • ☐ Ninguna contraseña repetida en las cuentas importantes

Fase 3: refuerzo

  • ☐ Segundo factor activo en correo, banco, nube, trabajo y gestor
  • ☐ Comprobado si mi dirección aparece en filtraciones conocidas
  • ☐ Contraseñas compartidas en el pasado sustituidas

Minicaso

Sara descubre, gracias al análisis del gestor, que tiene 31 contraseñas de menos de 12 caracteres.

No las cambia todas. Cambia seis: correo, banco, dos servicios de pago, nube y la cuenta del trabajo. Tarda veinte minutos, porque las genera el gestor y no tiene que recordarlas.

Después cambia la contraseña maestra del gestor por cuatro palabras sin relación y la escribe cada mañana durante una semana, hasta que le sale sola.

Las 25 restantes las sustituye en los meses siguientes, una a una, cada vez que entra en el servicio. Sin dedicar ni una sola tarde entera al problema.

Conexión con el Framework Cyber Welfare

PilarAportación de este contenido
CompetenciasSaber cómo crear una contraseña larga y fácil de recordar con un método repetible
ConcienciaciónDistinguir las contraseñas que hay que recordar de las que hay que generar
Comportamiento SeguroAplicar el método a cada contraseña nueva, en lugar de improvisar

Nivel de referencia: FL2 — Iniciado, con elementos de FL3 — Autónomo en la parte de análisis y sustitución progresiva.

Conclusión

Crear una contraseña robusta no exige imaginación ni una memoria extraordinaria. Exige dejar de complicar una palabra y empezar a juntar cuatro.

Acción inmediata recomendada. Crea ahora, con el método de las palabras, la contraseña maestra de tu gestor (o la de tu correo electrónico, si todavía no usas un gestor). Es la contraseña de la que dependen todas las demás.

Para saber en qué punto estás, la autoevaluación de la resiliencia digital te ofrece una referencia.

Contenidos relacionados

Recursos relacionados

Contenidos breves de la sección Recursos, para quien quiera detenerse en un solo aspecto:

Da el primer paso: el Programa «Protege tu Privacidad Digital» te acompaña gratis, una recomendación cada vez.