CYBER WELFARE

Proteja su privacidad digital

Contraseñas de al menos 16 caracteres: por qué la longitud importa más que nada

Durante años nos enseñaron que una contraseña segura es una contraseña complicada: una palabra corta, con un número en lugar de una letra, un símbolo al final y una mayúscula al principio. Hoy sabemos que las contraseñas de al menos 16 caracteres protegen mucho más que ese modelo, del que P@ssw0rd! parecía el ejemplo perfecto.

En realidad nunca lo fue, y hoy lo es todavía menos. Ese tipo de contraseña es difícil de recordar para una persona y fácil de probar para un programa: la peor combinación posible.

La recomendación R3 pone la atención donde de verdad importa: la longitud. Al menos 16 caracteres, con una mezcla de letras mayúsculas y minúsculas, números y símbolos. Y, como verás, la forma más sencilla de llegar ahí no es complicar una palabra, sino juntar varias.

Qué es esta recomendación: contraseñas de al menos 16 caracteres

La recomendación R3 establece que cada contraseña debe tener al menos 16 caracteres y combinar letras mayúsculas y minúsculas, números y caracteres especiales.

Los dos requisitos no pesan lo mismo, y conviene saberlo:

  • la longitud es lo que hace que una contraseña sea difícil de deducir mediante intentos automáticos: cada carácter de más multiplica el número de combinaciones posibles;
  • la variedad de caracteres amplía el conjunto de símbolos que hay que probar y hace que la contraseña se parezca menos a una palabra de diccionario.

Lo que no es. No es una petición de memorizar dieciséis caracteres al azar. Una contraseña de dieciséis caracteres puede estar formada por cuatro palabras corrientes; en ese caso es más fácil de recordar que Xk7#mQ2 y, además, mucho más robusta.

Tampoco es una norma sobre el cambio periódico. Cambiar la contraseña cada tres meses por costumbre lleva a las personas a crear variantes previsibles (Verano24!, Invierno24!). Una contraseña larga y única se cambia cuando hay un motivo: una sospecha, un aviso de exposición o haberla compartido con alguien con quien ya no tiene sentido compartirla.

Ámbito de aplicación. Vale para todas las contraseñas, empezando por las cuentas que, si alguien consiguiera entrar en ellas, causarían más daño.

Por qué la longitud gana a la complejidad

El razonamiento es sencillo, y merece la pena hacerlo una vez con calma.

Un programa que prueba combinaciones trabaja sobre todas las posibilidades de una determinada longitud. Añadir un carácter no suma un poco de dificultad: la multiplica por el número de símbolos posibles. Por eso pasar de ocho a dieciséis caracteres no duplica el esfuerzo necesario para dar con la contraseña, sino que lo hace crecer de forma enorme.

El resultado práctico:

ContraseñaLongitudPor qué
P@ssw0rd!9Corta y construida sobre una palabra conocidísima con sustituciones previsibles
Tr0ub4dor&311Difícil de recordar, pero todavía al alcance de los intentos automáticos
caballo-tambor-grapa-farola27Cuatro palabras corrientes, sin relación entre sí: fuera de alcance

Las sustituciones del tipo a→@, o→0, i→1 se conocen desde hace décadas y son lo primero que se prueba. No añaden protección: solo añaden dificultad a quien tiene que recordar la contraseña.

Hay además un segundo motivo, menos técnico e igual de importante: una contraseña que se recuerda no se apunta. Las contraseñas demasiado complicadas acaban en una nota adhesiva, en las notas del móvil o en un mensaje que te envías a ti mismo, y a partir de ahí el problema cambia de naturaleza: ya no se trata de adivinar, sino de encontrar.

Un ejemplo concreto

Elena tiene que crear una contraseña nueva para su cuenta de correo electrónico.

Primera opción: Elena2026!. Diez caracteres, un nombre propio, el año en curso y un signo de exclamación. Parece cumplir las reglas (mayúscula, números, símbolo), pero contiene un dato público y uno de los esquemas más habituales que existen.

Segunda opción: MesaVerde-Tejado7-Cactus!. Veinticinco caracteres, tres elementos sin relación entre sí, mayúsculas, un número y dos símbolos. Elena la recuerda porque se ha construido una imagen mental (un cactus sobre el tejado de una casa con una mesa verde); nadie puede deducirla a partir de sus datos personales.

La diferencia no está en la imaginación: está en que la segunda no deriva de nada que se pueda adivinar.

Cuándo aplicarla

  • Cuando creas una cuenta nueva. Es el momento en que no cuesta nada.
  • En el correo electrónico principal, antes que en ningún otro sitio. Es la llave de recuperación de todos los demás servicios.
  • En la contraseña maestra del gestor de contraseñas. Es la única que tienes que recordar de memoria: debe ser larga y fácil de recordar.
  • Cuando un servicio te avisa de que tu contraseña ha aparecido en una filtración de datos.
  • Cuando una web impone un límite bajo (por ejemplo, 12 caracteres): usa el máximo permitido y activa la autenticación de varios factores para compensar.
  • En las redes y los dispositivos compartidos: la contraseña del wifi, de la zona wifi del móvil y del router.

Cómo aplicarla

  1. Empieza por el método de las palabras. Elige cuatro o cinco palabras sin relación lógica entre sí. Ni una frase con sentido completo, ni un refrán, ni el verso de una canción: palabras desconectadas.
  2. Añade mayúsculas, números y símbolos de forma no trivial. No todos al principio o al final, sino repartidos entre las palabras. Nube7-Bicicleta_Cobre!Bosque es un buen modelo.
  3. Comprueba que superas los 16 caracteres. Cuatro palabras de longitud media llegan solas.
  4. No uses información personal. Nombres de familiares y mascotas, fechas, lugares, equipos: a menudo se pueden deducir de los perfiles públicos.
  5. Deja que el gestor trabaje por ti siempre que puedas. Para todas las cuentas en las que no tienes que escribir la contraseña a mano, lo mejor es una contraseña larga generada al azar: no necesitas recordarla. Consulta cómo guardar las contraseñas de forma segura en la recomendación R2.
  6. Reserva el método de las palabras para lo que escribes tú. La contraseña maestra del gestor, el desbloqueo del ordenador, el wifi de casa: esas tienes que recordarlas, y ahí la frase de contraseña (una contraseña formada por varias palabras) es la opción adecuada.
  7. Añade el segundo factor. Una contraseña larga más la autenticación de varios factores es la combinación que cubre casi todos los escenarios.

Las creencias extendidas que conviene revisar

Sobre cómo crear contraseñas circulan indicaciones que durante años fueron correctas y hoy ya no lo son. No es culpa de quien las aprendió: lo que ha cambiado es el conocimiento.

«Hace falta al menos un carácter especial».

Ayuda, pero poco. Añadir un símbolo a una contraseña de ocho caracteres aporta una mejora mucho menor que llevarla a dieciséis. Los requisitos rígidos de complejidad tienen un efecto secundario bien documentado: empujan a las personas hacia esquemas previsibles, con la mayúscula al principio y el símbolo al final.

«Hay que cambiarla cada tres meses».

El cambio periódico obligatorio produce variantes incrementales (Marzo24!, Junio24!), que son más previsibles que la contraseña de partida. Las directrices internacionales más recientes han abandonado esta indicación: se cambia cuando hay un motivo, no cuando vence un plazo.

«No se pueden usar espacios».

Muchos servicios los aceptan. Donde no es posible, se sustituyen por guiones o puntos sin perder nada.

«Una contraseña larga es imposible de recordar».

Es cierto para una secuencia aleatoria de caracteres y falso para cuatro palabras. Lampara-cuerda9_Arandano!viento tiene treinta y un caracteres y se recuerda con una imagen mental; Xk7#mQ2p tiene ocho y hay que apuntarla.

«Si la web acepta 8 caracteres, con 8 basta».

El límite de la web habla de la web, no del riesgo. Un servicio que acepta contraseñas cortas es un servicio en el que conviene no guardar lo que más te importa y en el que, en cualquier caso, merece la pena activar el segundo factor.

«Las contraseñas guardadas en el navegador están bien».

Son mejor que nada y mucho mejor que reutilizar. Sus límites se notan cuando sales de tu ecosistema de dispositivos o cuando necesitas revisar el conjunto de lo que tienes guardado.

Errores comunes que conviene evitar

  • Las sustituciones previsibles. @ por a, 0 por o, 1 por i: son lo primero que se prueba.
  • La palabra corriente alargada. contrasenacontrasena es larga, pero está formada por un término conocidísimo repetido.
  • La frase famosa. Versos de canciones, citas, títulos: están en listas ya preparadas.
  • El teclado como guía. qwertyuiop, 1qaz2wsx: secuencias conocidas que están entre las primeras que se prueban.
  • El número final que cambia. Pasar de Casa2024! a Casa2025! no es crear una contraseña nueva.
  • Los datos personales. Aunque parezcan privados, a menudo se pueden deducir.
  • La misma contraseña larga en todas partes. La longitud no sustituye a la unicidad: las dos reglas van juntas, como explica la recomendación sobre usar una contraseña distinta para cada cuenta (R1).
  • El cambio periódico obligatorio. Produce variantes previsibles. Es mejor una contraseña larga y única que se cambia cuando hace falta.

Conexión con el Framework Cyber Welfare

PilarAportación de este contenido
CompetenciasSaber construir una contraseña larga y fácil de recordar, sin recurrir a esquemas conocidos
ConcienciaciónEntender por qué la longitud pesa más que la complejidad aparente
Comportamiento SeguroAplicar el método a cada contraseña nueva, en lugar de improvisar

Niveles de madurez digital.

  • FL1 — Base. Contraseñas cortas, a menudo construidas sobre palabras corrientes o datos personales.
  • FL2 — Iniciado. Las cuentas críticas tienen contraseñas largas, sin referencias personales.
  • FL3 — Autónomo. Todas las contraseñas superan los 16 caracteres; las que no se escriben a mano se generan al azar.
  • FL4 — Hábil. Sabes valorar la robustez de una contraseña y reconocer los esquemas débiles, también en las de otras personas.
  • FL5 — Experto-Guía. Enseñas el método de las palabras y corriges las creencias extendidas sobre complejidad y cambio periódico.

La R3 acompaña el paso de FL1 a FL2 y sigue siendo un requisito en todos los niveles siguientes.

Cómo comprobar si la estás aplicando bien

  1. ¿Mi contraseña más importante supera los 16 caracteres?
  2. ¿Contiene algo que se pueda deducir de mis perfiles públicos?
  3. ¿Está construida a partir de una sola palabra, alargada o modificada?

Checklist rápida

  • ☐ El correo electrónico principal tiene una contraseña de al menos 16 caracteres
  • ☐ La contraseña maestra del gestor es una frase de contraseña larga y fácil de recordar
  • ☐ Ninguna de mis contraseñas contiene nombres, fechas o lugares relacionados conmigo
  • ☐ No uso sustituciones del tipo @ por a como si fueran una protección
  • ☐ Las contraseñas que no tengo que escribir se generan al azar
  • ☐ Donde una web impone un límite bajo, he activado el segundo factor

Para tener una medida global de tu nivel, puedes hacer la autoevaluación de la resiliencia digital.

Resumen

La regla de las contraseñas de al menos 16 caracteres no pide más imaginación: pide más longitud.

Cuatro palabras sin relación entre sí, con alguna mayúscula, un número y un símbolo repartidos, superan los dieciséis caracteres sin esfuerzo y se recuerdan mejor que cualquier secuencia de símbolos. Para todo lo demás, las cuentas en las que no escribes la contraseña a mano, la mejor respuesta es dejar que el gestor la genere.

Pregunta para reflexionar. Piensa en la contraseña que usas más a menudo: si tuvieras que explicarle a alguien cómo la construiste, ¿qué dificultad tendría esa persona para adivinar otra de las tuyas?

Profundiza en esta recomendación

Recursos relacionados

Contenidos breves de la sección Recursos, para quien quiera detenerse en un solo aspecto:

Da el primer paso: el Programa «Protege tu Privacidad Digital» te acompaña gratis, una recomendación cada vez.