La mayoría de los consejos sobre "contraseñas seguras" se centran en la complejidad (caracteres especiales, mayúsculas y minúsculas, algún número), cuando el factor más importante en la fortaleza de una contraseña es algo más simple: la longitud.
Por qué la longitud importa más que la complejidad
Los programas que descifran contraseñas funcionan probando combinaciones, y el número de combinaciones posibles crece exponencialmente con cada carácter añadido. Una contraseña de 8 caracteres con mayúsculas, minúsculas, números y símbolos puede descifrarse con hardware moderno en cuestión de horas. Una de 16 caracteres formada por palabras corrientes en minúscula tarda muchísimo más en romperse por fuerza bruta, aunque a una persona le parezca "más simple". Por eso las recomendaciones de seguridad han pasado de "compleja y corta" a "larga, y compleja cuando sea práctico".
Cómo consiguen las contraseñas los atacantes
Adivinar por fuerza bruta una sola cuenta rara vez es la forma en que se compromete una cuenta. Los caminos mucho más habituales son:
- Relleno de credenciales: reutilizar una contraseña filtrada en una brecha de otro servicio sin relación.
- Phishing: escribir tu contraseña real en una página de inicio de sesión falsa.
- Contraseñas por defecto, débiles o reutilizadas: la misma contraseña en muchas cuentas, de modo que una filtración las compromete todas.
Una contraseña fuerte y única te protege sobre todo del primer y el tercer caso. La protección frente al phishing viene de la atención, no de la fortaleza de la contraseña.
Estrategias para contraseñas memorables y fuertes
- Frases de contraseña: cuatro o cinco palabras aleatorias y sin relación encadenadas (estilo
caballo-correcto-grapa-batería) son largas y memorables, y superan a las contraseñas "complejas" cortas frente a los ataques de fuerza bruta. - Un gestor de contraseñas elimina la necesidad de recordar nada salvo una contraseña maestra; cualquier otra cuenta puede usar una cadena totalmente aleatoria que nunca tendrás que escribir dos veces.
- Nunca reutilices una contraseña entre cuentas, ni siquiera en las que parecen poco importantes. Una brecha en un foro al que te registraste hace años puede comprometer cuentas que sí te importan si reutilizaste la contraseña.
Cómo generar una
El generador de contraseñas de Mcatorce Suite crea contraseñas criptográficamente aleatorias de cualquier longitud, con conjuntos de caracteres ajustables, íntegramente en tu navegador: no se transmite ni se registra nada. Para una cuenta que tendrás que escribir a mano, genera una frase de contraseña larga; para cualquier cosa guardada en un gestor, genera la cadena aleatoria más larga que permita el sitio.

