CYBER WELFARE

Proteja su privacidad digital

Entropía de una contraseña: cómo se mide de verdad su fuerza

La recomendación dice «al menos 16 caracteres». Es una regla práctica y, como todas las reglas prácticas, funciona mejor si se entiende de dónde viene: de la entropía de una contraseña, es decir, de cuánta imprevisibilidad contiene.

Este artículo explica cómo se mide realmente la robustez de una contraseña: por qué la longitud pesa más que la complejidad, qué hace un sistema cuando recibe tu contraseña y por qué los indicadores de colores de los formularios de registro dicen casi siempre lo contrario de lo que deberían.

Es el complemento tecnológico de la recomendación sobre contraseñas de al menos 16 caracteres.

La unidad de medida: la entropía de una contraseña

La robustez de una contraseña no se mide en caracteres, sino en imprevisibilidad: cuántas posibilidades tendría que considerar alguien que no la conoce.

El término técnico es entropía, y la idea es intuitiva. Una contraseña elegida al azar entre diez posibilidades es débil. Una elegida al azar entre mil millones de posibilidades es fuerte. Lo que cuenta no es su aspecto, sino lo amplio que es el conjunto del que se ha elegido.

De ahí se deriva el punto central, que parece una paradoja: Tr0ub4dor&3 y una combinación de once caracteres elegidos realmente al azar pueden parecer igual de complejas y tener una robustez completamente distinta. La primera deriva de una palabra conocida con modificaciones previsibles, así que el conjunto real de posibilidades es mucho más pequeño de lo que aparenta.

Por qué cada carácter de más multiplica

El mecanismo es multiplicativo, no aditivo.

Si una contraseña usa solo letras minúsculas, cada posición tiene 26 posibilidades. Dos posiciones tienen 26 × 26. Tres, 26 × 26 × 26. Cada carácter añadido multiplica el total.

Añadir mayúsculas, números y símbolos amplía el conjunto de cada posición: de 26 a unos 95. Es una mejora real, pero actúa sobre la base; la longitud actúa sobre el exponente (el número de veces que esa base se multiplica por sí misma).

ComposiciónPosibilidades por carácterEfecto
Solo minúsculas26Base reducida
Minúsculas + mayúsculas52Base doble
+ números62Base algo más amplia
+ símbolos~95Base máxima practicable

La conclusión práctica: pasar de 8 a 16 caracteres aporta una mejora incomparablemente mayor que añadir un símbolo a una contraseña de 8. Es exactamente la razón por la que la recomendación habla de una longitud mínima y no de «al menos un carácter especial».

El gran malentendido: ¿aleatoria para quién?

Todo el razonamiento esconde una suposición: que la contraseña se haya elegido al azar dentro de ese conjunto.

Casi ninguna lo es. Las personas eligen palabras que significan algo, añaden el año en curso, ponen la mayúscula al principio y el símbolo al final. Quien intenta adivinarla lo sabe, y no empieza por las combinaciones aleatorias: empieza por las costumbres.

Por eso una contraseña formalmente «compleja» puede ser débil:

ContraseñaPareceEn realidad
P@ssw0rd!9 caracteres con mayúsculas, números y símbolosUna palabra conocidísima con las tres sustituciones más habituales
Valencia2026!Ciudad + año + símboloDos elementos previsibles y un esquema muy común
Qwerty123!Mezcla de todos los tipos de carácterUna secuencia de teclado
lampara cuerda arandano vientoCuatro palabras en minúscula, sin símbolosCuatro elecciones independientes de un vocabulario amplio

La última fila es la que sorprende: está formada solo por letras minúsculas y espacios y, sin embargo, es con diferencia la más robusta de las cuatro. Porque la imprevisibilidad no está en los caracteres: está en el número de elecciones independientes.

Por qué funcionan las frases de contraseña

El método de las palabras aprovecha exactamente esto.

Si eliges cuatro palabras realmente al azar de un vocabulario amplio, cada palabra es una elección independiente entre muchos miles de posibilidades. Cuatro elecciones de ese tipo generan un conjunto enorme, y la contraseña sigue siendo fácil de recordar, porque la mente trabaja con conceptos, no con caracteres.

Para que funcione hacen falta dos condiciones:

  1. Las palabras no deben tener relación entre sí. sal pimienta aceite vinagre no son cuatro elecciones independientes: es una sola, la categoría «aliños».
  2. No deben formar una frase con sentido completo. Refranes, versos y citas existen en listas ya preparadas.

Añadir mayúsculas repartidas, un número y un símbolo amplía todavía más el conjunto y cumple los requisitos formales que imponen muchas webs.

Qué le pasa a tu contraseña cuando la registras

Un servicio serio no guarda tu contraseña. Guarda el resultado de una transformación de un solo sentido: un procedimiento fácil de calcular en una dirección e imposible de invertir en la otra.

Cuando inicias sesión, el sistema aplica el mismo procedimiento a lo que has escrito y compara los resultados. Si coinciden, eres tú. La contraseña original nunca se ha almacenado.

A esto se suman dos precauciones:

  • un valor aleatorio único para cada usuario (la sal, o salt en inglés), que impide reutilizar cálculos ya hechos sobre otras cuentas;
  • una función deliberadamente lenta, pensada para que cada intento de comprobación resulte costoso.

Por qué te afecta. Si un servicio sufre una filtración y había hecho bien las cosas, quien obtiene la base de datos no tiene las contraseñas: tiene valores a partir de los cuales debe intentar llegar a ellas, un intento cada vez. Que lo consiga depende casi por completo de lo larga e imprevisible que sea tu contraseña.

Y si el servicio lo había hecho mal (guardando las contraseñas sin transformar o con métodos obsoletos), ninguna decisión tuya puede compensarlo. Es la razón por la que la longitud sola no basta: también hacen falta una contraseña distinta para cada cuenta (R1) y proteger las cuentas con un segundo factor (R4).

Los límites de velocidad: por qué no todos los ataques son iguales

La robustez necesaria depende de dónde se produce el intento.

En el servicio en línea. Los intentos están limitados: tras unos pocos errores se activan ralentizaciones, verificaciones adicionales o bloqueos temporales. Incluso una contraseña mediocre resiste bastante tiempo, simplemente porque no se puede probar deprisa.

Sobre una base de datos sustraída. Aquí no hay límites: los intentos se hacen sin pasar por el servicio y pueden ser muchísimos. Es el escenario para el que hace falta una contraseña larga.

De ahí sale una regla útil: la longitud sirve sobre todo para el escenario que no puedes controlar, la filtración de un servicio en el que estás registrado. En el inicio de sesión diario ya te protege el servicio; frente a la base de datos robada solo te protege tu contraseña.

Por qué engañan los indicadores de colores

Los medidores que aparecen en los formularios de registro (la barra que pasa de rojo a verde) valoran casi siempre la forma: ¿hay una mayúscula?, ¿un número?, ¿un símbolo?, ¿la longitud mínima?

El resultado está sistemáticamente distorsionado:

  • P@ssw0rd1! se califica como «fuerte», y está entre las primeras que se prueban;
  • lampara cuerda arandano viento se califica como «débil», y es enormemente más robusta.

Existen herramientas de valoración más avanzadas, que comparan la contraseña con listas de combinaciones comunes, palabras de diccionario y esquemas conocidos. Son mucho más fiables, pero no son las que encuentras en la mayoría de los formularios de registro.

Qué usar en su lugar: las cuatro preguntas de cómo crear una contraseña larga: longitud, palabra corriente, dato personal y esquema repetido.

Qué cambia con las llaves de acceso

Las llaves de acceso (passkeys) eliminan el problema de raíz: no hay contraseña que valorar, porque no hay contraseña. El acceso se hace con una credencial vinculada al dispositivo, que se desbloquea con la huella, la cara o un PIN.

Donde están disponibles, hacen innecesaria cualquier discusión sobre la longitud. Pero la transición será larga: muchísimos servicios seguirán usando contraseñas durante años, y mientras tanto la regla de los 16 caracteres sigue plenamente vigente.

Por qué 16 y no 12, ni 20

El umbral no es un número mágico: es un término medio, y entender en qué se basa ayuda a aplicarlo con criterio.

Por debajo de 12 caracteres, una contraseña entra en el terreno de lo que se puede atacar de forma realista sobre una base de datos sustraída, sobre todo si no se ha elegido de forma verdaderamente aleatoria, y casi ninguna lo es.

Entre 12 y 16, el margen se amplía, pero sigue dependiendo de la calidad de la elección: doce caracteres construidos sobre una palabra corriente valen mucho menos que doce caracteres aleatorios.

Por encima de 16, con palabras sin relación o generación aleatoria, el coste de un intento exhaustivo queda fuera del alcance práctico. Es el punto en el que el eslabón débil deja de ser la contraseña y pasa a ser otra cosa: la reutilización, el phishing, el dispositivo.

Más allá de 20-25, la ganancia existe, pero es marginal frente a los demás riesgos: conviene dedicar la atención al segundo factor y a la unicidad, no a cinco caracteres más.

Esta es también la razón por la que la recomendación fija un mínimo y no un óptimo: por encima del umbral, el factor limitante ya no es la contraseña.

Qué pasa cuando cambian las tecnologías

Una pregunta razonable: ¿seguirá siendo válido el umbral de los 16 caracteres?

La capacidad de cálculo crece, y con ella la velocidad a la que se pueden probar combinaciones. Los umbrales que se consideran seguros han ido subiendo con el tiempo y seguirán haciéndolo.

Aun así, dos consideraciones prácticas relativizan la preocupación:

  • las funciones de derivación se adaptan. Los parámetros que hacen lento cada intento se aumentan a medida que mejora el hardware: es una carrera en la que la defensa puede mantener el ritmo;
  • la dirección es otra. La evolución actual no lleva a contraseñas cada vez más largas, sino a la desaparición de la contraseña: llaves de acceso y autenticación vinculada al dispositivo.

Mientras tanto, una frase de contraseña de cuatro o cinco palabras sin relación tiene un margen amplio y es la opción que menos mantenimiento necesita con el tiempo.

Lo que la tecnología no puede hacer

  • No compensa una contraseña reutilizada. Si aparece en una filtración en otro sitio, su longitud es irrelevante.
  • No protege de una contraseña entregada voluntariamente. En una web falsa, 40 caracteres valen lo mismo que 4.
  • No arregla un servicio que guarda mal las credenciales. Está fuera de tu control, y la respuesta es la unicidad, no la longitud.
  • No hace inútil el segundo factor. Una contraseña obtenida sigue siendo una contraseña obtenida.

Cómo elegir, en la práctica

Si eres un particular. Frases de contraseña de cuatro o cinco palabras sin relación para las pocas contraseñas que escribes; contraseñas generadas al azar de más de 20 caracteres para todas las demás, a través del gestor.

Si eres profesional. Lo mismo, con especial cuidado en el correo electrónico principal y en la contraseña del gestor, y con el segundo factor en todo lo que se comunica con el exterior.

Si defines normas para otras personas. Fija una longitud mínima alta y renuncia a los requisitos rígidos de complejidad: producen contraseñas previsibles. Y no impongas el cambio periódico sin motivo: genera variantes incrementales.

Una regla práctica. Si una contraseña se puede describir con palabras («el nombre de mi hija con el año y un signo de exclamación»), es demasiado previsible. Si para describirla tuvieras que enumerarla carácter por carácter, o citar cuatro palabras sin relación entre sí, vas por buen camino.

Conexión con el Framework Cyber Welfare

PilarAportación de este contenido
CompetenciasValorar una contraseña por su imprevisibilidad real, no por su apariencia
ConcienciaciónEntender por qué los indicadores de seguridad de los formularios engañan
Comportamiento SeguroElegir la longitud como criterio principal, en cualquier contexto

Nivel de referencia: FL4 — Hábil. Es el nivel en el que no se aplica una regla porque alguien la indica, sino que se entiende su fundamento y se sabe adaptar.

Conclusión

La regla de los 16 caracteres no es arbitraria: se deriva de que la entropía de una contraseña aumenta con cada carácter añadido, porque cada uno multiplica las combinaciones posibles, mientras que ampliar la variedad de caracteres solo agranda la base.

Y se deriva de un segundo hecho, menos técnico: las contraseñas que las personas consiguen recordar son las construidas sobre significados, no sobre símbolos. La longitud es el único requisito que va en la misma dirección que la memoria humana, en lugar de ir en contra.

Acción inmediata recomendada. Toma la contraseña que consideras más segura de todas las tuyas e intenta describirla con palabras. Si lo consigues en una frase, es más previsible de lo que crees.

Para ver en qué punto están tus hábitos en conjunto, puedes hacer la autoevaluación de la resiliencia digital.

Contenidos relacionados

Recursos relacionados

Contenidos breves de la sección Recursos, para quien quiera detenerse en un solo aspecto:

Da el primer paso: el Programa «Protege tu Privacidad Digital» te acompaña gratis, una recomendación cada vez.