12 errores comunes con las contraseñas

Casi nadie pierde una cuenta porque un atacante haga algo brillante. Se pierde por errores repetidos que los atacantes ya tienen automatizados. Estos son los doce que más veces acaban mal, con la corrección concreta de cada uno.

1. Reutilizar la misma contraseña en varios sitios

Es el error número uno. Cuando un servicio sufre una brecha, sus pares correo/contraseña se prueban en masa contra otros servicios (credential stuffing). Una contraseña repetida convierte la brecha de un foro cualquiera en un problema para tu correo o tu banco. Corrección: una contraseña única y aleatoria por cuenta, guardada en un gestor.

2. Contraseñas demasiado cortas

Ocho caracteres, aunque sean "complejos", están dentro del alcance de un atacante con hardware dedicado. Corrección: 16+ caracteres aleatorios para cuentas normales, 20–32 para lo que guardes en un gestor.

3. Sustituciones de letras previsibles

P@ssw0rd, C0ntr@señ4, 4dm1n. Los programas de descifrado aplican estas reglas (a→@, o→0, e→3) automáticamente sobre cada palabra del diccionario. Corrección: aleatoriedad real, no una palabra disfrazada.

4. Basar la contraseña en datos personales

Nombres de hijos o mascotas, fechas de nacimiento, aniversarios, equipos deportivos, matrículas. Todo eso es público o se deduce de tus redes. Corrección: que la contraseña no tenga ningún significado para ti.

5. Patrones de teclado

qwerty, 1q2w3e4r, zxcvbnm, 159753. Son de los primeros candidatos que prueba cualquier ataque. Corrección: no uses la geometría del teclado como fuente de "azar".

6. Inventar tú las reglas de complejidad

"Mayúscula al principio, número y símbolo al final" produce contraseñas con una forma predecible: Rojo2026!. Los atacantes modelan esas plantillas. Corrección: deja que un generador decida cada carácter.

7. Usar Math.random() o generadores no criptográficos

Muchos scripts caseros de "generar contraseña" usan funciones de azar pensadas para juegos, no para seguridad: su salida se puede predecir observando unos cuantos resultados. Corrección: usa una herramienta basada en la Web Crypto API u otro CSPRNG. Ver cómo funciona la entropía.

8. Depender solo de SMS como segundo factor

El SMS es vulnerable al duplicado de SIM: un atacante convence a la operadora de pasar tu número a otra tarjeta y recibe tus códigos. Corrección: usa una app de códigos (TOTP) o, mejor, una llave de seguridad o passkey. Deja el SMS como último recurso.

9. No proteger el correo principal por encima de todo

Tu correo es la llave maestra: con él se restablece la contraseña de casi cualquier otra cuenta. Si tiene una contraseña floja o sin 2FA, el resto de tus precauciones valen poco. Corrección: la contraseña más fuerte y el 2FA más robusto van aquí.

10. Rotación forzada por calendario

Obligar a cambiar la contraseña cada 30 o 90 días sin motivo empuja a la gente a variaciones mínimas (Marzo2026!Abril2026!), que son más fáciles de predecir. Las guías actuales lo desaconsejan. Corrección: cambia una contraseña cuando haya sospecha de compromiso o aparezca en una filtración, no por rutina.

11. Guardar las contraseñas sin cifrar

Un contraseñas.txt, una hoja de cálculo, las notas del móvil sincronizadas en claro, o un correo a ti mismo. Cualquiera con acceso a ese dispositivo o a esa cuenta se lleva todo. Corrección: un gestor con cifrado de conocimiento cero. Ver cómo guardarlas bien.

12. Teclear la contraseña maestra en cualquier parte

La contraseña del gestor solo se introduce en su aplicación o extensión oficial. Si una web te pide "inicia sesión con tu contraseña de [gestor]", es phishing. Corrección: trata la maestra como un secreto que jamás se pega en un formulario web normal.

Si solo cambias una cosa hoy: deja de reutilizar contraseñas. Instala un gestor, y ve sustituyendo las contraseñas repetidas por otras únicas generadas al azar, empezando por el correo, el banco y las tiendas donde tienes una tarjeta guardada.

← Volver al generador  ·  Leer la guía completa