12 errores comunes con las contraseñas
Casi nadie pierde una cuenta porque un atacante haga algo brillante. Se pierde por errores repetidos que los atacantes ya tienen automatizados. Estos son los doce que más veces acaban mal, con la corrección concreta de cada uno.
1. Reutilizar la misma contraseña en varios sitios
Es el error número uno. Cuando un servicio sufre una brecha, sus pares correo/contraseña se prueban en masa contra otros servicios (credential stuffing). Una contraseña repetida convierte la brecha de un foro cualquiera en un problema para tu correo o tu banco. Corrección: una contraseña única y aleatoria por cuenta, guardada en un gestor.
2. Contraseñas demasiado cortas
Ocho caracteres, aunque sean "complejos", están dentro del alcance de un atacante con hardware dedicado. Corrección: 16+ caracteres aleatorios para cuentas normales, 20–32 para lo que guardes en un gestor.
3. Sustituciones de letras previsibles
P@ssw0rd, C0ntr@señ4, 4dm1n. Los programas de descifrado
aplican estas reglas (a→@, o→0, e→3) automáticamente sobre
cada palabra del diccionario. Corrección: aleatoriedad real, no una palabra
disfrazada.
4. Basar la contraseña en datos personales
Nombres de hijos o mascotas, fechas de nacimiento, aniversarios, equipos deportivos, matrículas. Todo eso es público o se deduce de tus redes. Corrección: que la contraseña no tenga ningún significado para ti.
5. Patrones de teclado
qwerty, 1q2w3e4r, zxcvbnm, 159753. Son de los
primeros candidatos que prueba cualquier ataque. Corrección: no uses la
geometría del teclado como fuente de "azar".
6. Inventar tú las reglas de complejidad
"Mayúscula al principio, número y símbolo al final" produce contraseñas con una forma
predecible: Rojo2026!. Los atacantes modelan esas plantillas.
Corrección: deja que un generador decida cada carácter.
7. Usar Math.random() o generadores no criptográficos
Muchos scripts caseros de "generar contraseña" usan funciones de azar pensadas para juegos, no
para seguridad: su salida se puede predecir observando unos cuantos resultados.
Corrección: usa una herramienta basada en la Web Crypto API u otro
CSPRNG. Ver cómo funciona la entropía.
8. Depender solo de SMS como segundo factor
El SMS es vulnerable al duplicado de SIM: un atacante convence a la operadora de pasar tu número a otra tarjeta y recibe tus códigos. Corrección: usa una app de códigos (TOTP) o, mejor, una llave de seguridad o passkey. Deja el SMS como último recurso.
9. No proteger el correo principal por encima de todo
Tu correo es la llave maestra: con él se restablece la contraseña de casi cualquier otra cuenta. Si tiene una contraseña floja o sin 2FA, el resto de tus precauciones valen poco. Corrección: la contraseña más fuerte y el 2FA más robusto van aquí.
10. Rotación forzada por calendario
Obligar a cambiar la contraseña cada 30 o 90 días sin motivo empuja a la gente a variaciones
mínimas (Marzo2026! → Abril2026!), que son más fáciles de predecir.
Las guías actuales lo desaconsejan. Corrección: cambia una contraseña cuando
haya sospecha de compromiso o aparezca en una filtración, no por rutina.
11. Guardar las contraseñas sin cifrar
Un contraseñas.txt, una hoja de cálculo, las notas del móvil sincronizadas en
claro, o un correo a ti mismo. Cualquiera con acceso a ese dispositivo o a esa cuenta se lleva
todo. Corrección: un gestor con cifrado de conocimiento cero. Ver
cómo guardarlas bien.
12. Teclear la contraseña maestra en cualquier parte
La contraseña del gestor solo se introduce en su aplicación o extensión oficial. Si una web te pide "inicia sesión con tu contraseña de [gestor]", es phishing. Corrección: trata la maestra como un secreto que jamás se pega en un formulario web normal.