Dos cosas que se enseñaron durante años han cambiado: la longitud protege más que mezclar símbolos raros, y obligar a cambiar la contraseña cada tres meses sin motivo empeora la seguridad en lugar de mejorarla. Lo que sí sigue siendo cierto es que no se repite ninguna contraseña entre servicios.
4 min de lectura7 secciones
Por qué la longitud gana a la complejidad
La regla clásica pedía mayúsculas, minúsculas, números y símbolos en ocho caracteres. El resultado predecible es que casi todo el mundo escribe una palabra con la primera letra en mayúscula, un número al final y una exclamación. Quien intenta adivinar contraseñas conoce ese patrón perfectamente, porque es el que produce la propia norma.
Una frase larga y fácil de recordar resiste mucho mejor, y además se teclea sin errores. Cuatro o cinco palabras sin relación entre sí son más difíciles de adivinar que ocho caracteres retorcidos, y no obligan a apuntarlas en un papel, que es lo que de verdad rompe la seguridad.
Por qué caducar las contraseñas es contraproducente
Cuando se obliga a cambiar la contraseña cada tres meses, la gente no inventa una nueva: incrementa un número al final. Quien tenía la anterior deduce la siguiente sin esfuerzo. Y como recordar variaciones es difícil, aumenta la probabilidad de que acaben apuntadas.
El criterio actual es cambiar la contraseña cuando hay un motivo: sospecha de compromiso, aparición en una filtración conocida, salida de una persona que la conocía, o cualquier indicio de acceso indebido. Un cambio con motivo protege; un cambio por calendario solo genera contraseñas peores.
La política que tiene sentido hoy
- Longitud mínima generosa, y sin exigir mezclas obligatorias de tipos de carácter.
- Una contraseña distinta por servicio, sin excepciones. Esta es la regla que de verdad importa.
- Nada de reutilizar la del correo en ningún otro sitio: el correo es la llave que restablece todo lo demás.
- Comprobar contra filtraciones conocidas y cambiar la que aparezca.
- Cambio solo con motivo, no por calendario.
- Doble factor en todo lo que lo permita, empezando por el correo.
- Un gestor para que todo lo anterior sea viable sin memorizar nada.
Esa última línea es la que sostiene a las demás. Sin gestor, pedir contraseñas largas y distintas para cada servicio es pedir algo que ninguna persona puede cumplir, y lo que se obtiene es un cuaderno.
Lo que sigue siendo verdad
Algunas normas antiguas no han caducado, y conviene separarlas de las que sí.
No compartir la contraseña por correo ni por mensajería sigue siendo correcto, y el gestor da una alternativa cómoda. No usar datos personales evidentes —nombres, fechas, matrículas, el nombre de la empresa— sigue siendo correcto, porque son lo primero que se prueba. Y bloquear la sesión al levantarse del sitio sigue siendo la medida más barata que existe.
El caso de las cuentas compartidas
Casi todas las empresas pequeñas tienen alguna: el buzón de información, el acceso al banco, el panel de la web. Son las peor protegidas porque nadie se siente responsable de ellas.
Lo que funciona es tratarlas como lo que son: credenciales de empresa, no de persona. Viven en el gestor de contraseñas con acceso por grupo, tienen doble factor mediante una aplicación compartida en el propio gestor, y se cambian cuando alguien con acceso deja la empresa. Nunca se envían por correo, ni siquiera «solo esta vez».
Qué hacer si una contraseña aparece en una filtración
Ocurre con frecuencia y no significa que te hayan atacado: significa que un servicio donde estabas registrado sufrió una brecha. Los pasos son cuatro y en este orden.
- Cambiar esa contraseña en el servicio afectado.
- Cambiarla en cualquier otro sitio donde se estuviera reutilizando, que es el riesgo real.
- Activar el doble factor en esas cuentas si no lo tenían.
- Revisar la actividad reciente de la cuenta por si hubo accesos indebidos.
Cómo saber cómo estáis
Tres preguntas dan una foto bastante fiel: ¿alguien podría decir cuántas contraseñas distintas usa a diario?, ¿hay alguna credencial compartida circulando fuera de un gestor?, y ¿está el doble factor en todas las cuentas de correo?
Si las tres respuestas incomodan, el orden de trabajo está claro: gestor primero, doble factor después, y limpieza de repetidas al final. Es la secuencia que aplicamos en nuestros servicios de gestión de accesos.
En la auditoría de seguridad comprobamos cuáles de vuestras direcciones aparecen en filtraciones conocidas y qué cuentas siguen sin segundo factor. Escríbenos y lo miramos.
Sigue leyendo
- Por qué nadie debería ser administrador de todo
- Gestor de contraseñas en la empresa: qué resuelve y cómo implantarlo
- Doble factor: la medida que más protege por lo poco que cuesta
- Tu copia de seguridad no vale nada hasta que la restauras: cómo comprobarlo
- RGPD para pymes: qué documentos tienes que tener de verdad