Cómo crear una contraseña segura en 2026: guía completa
Cada año se filtran miles de millones de credenciales en brechas de datos, y la causa raíz casi siempre es la misma: contraseñas cortas, reutilizadas, o basadas en patrones predecibles. Esta guía cubre qué hace que una contraseña sea realmente segura en 2026, más allá del consejo genérico de "usa mayúsculas y números".
Longitud importa más que complejidad
Durante años el consejo estándar fue "usa símbolos raros y sustituye letras por números" (como "P4ssw0rd!"). El problema es que los atacantes ya conocen esos patrones y los prueban primero. Una contraseña de 20 caracteres formada por palabras aleatorias sin relación entre sí ("correcto-caballo-batería-grapa", el ejemplo clásico de XKCD) es matemáticamente mucho más difícil de forzar que "P4ssw0rd!" a pesar de "verse" más simple.
La razón es la entropía: cada carácter adicional multiplica exponencialmente el número de combinaciones posibles. Una contraseña de 8 caracteres con mayúsculas, minúsculas, números y símbolos tiene aproximadamente 6.6 × 10¹⁵ combinaciones — suena mucho, pero el hardware especializado moderno puede probarlas todas en horas. Una de 16 caracteres del mismo tipo tiene 4.4 × 10²⁸ combinaciones — inviable de forzar por fuerza bruta con la tecnología actual.
El error más común: reutilizar contraseñas
Incluso una contraseña perfecta pierde todo su valor si la reutilizas en varios sitios. Cuando un servicio sufre una filtración (y esto pasa constantemente, incluso a empresas grandes con buena seguridad), los atacantes prueban esas credenciales filtradas en otros sitios populares — un ataque llamado "credential stuffing". Si reutilizaste la contraseña, la filtración de un sitio pequeño puede comprometer tu cuenta bancaria.
La solución práctica es usar un gestor de contraseñas (1Password, Bitwarden, el gestor integrado del navegador) que genere y recuerde una contraseña única y larga para cada servicio. Tú solo necesitas memorizar una contraseña maestra fuerte para el gestor.
Checklist práctico
Usa 16+ caracteres para cuentas importantes (correo principal, banco, gestor de contraseñas) y al menos 12 para el resto. Incluye los cuatro tipos de caracteres (mayúsculas, minúsculas, números, símbolos) cuando el sitio lo permita — más variedad de caracteres significa más entropía por posición.
Nunca reutilices una contraseña entre servicios distintos. Activa la autenticación de dos factores (2FA) siempre que esté disponible — es una capa adicional que protege incluso si la contraseña se filtra. Y cambia inmediatamente cualquier contraseña que aparezca en un servicio de verificación de filtraciones como Have I Been Pwned.
Preguntas frecuentes
- ¿Cada cuánto debo cambiar mis contraseñas?
- La recomendación moderna ya no es cambiarlas por calendario sin motivo — eso lleva a contraseñas más débiles y predecibles. Cámbiala solo si sospechas o confirmas que fue comprometida.
- ¿Son seguras las frases de varias palabras (passphrases)?
- Sí, siempre que las palabras sean elegidas al azar (no una frase con sentido que alguien podría adivinar) y sean suficientes en número — al menos 4-5 palabras aleatorias sin relación temática.
- ¿Debo anotar mis contraseñas en papel?
- Es preferible a reutilizar contraseñas, pero un gestor de contraseñas cifrado es más seguro y práctico para el uso diario.
- ¿Qué es la autenticación de dos factores (2FA)?
- Un segundo paso de verificación además de la contraseña, normalmente un código temporal de una app o un mensaje SMS, que protege tu cuenta aunque la contraseña se filtre.