Cómo crear una contraseña segura (según el NIST)
Durante años se nos dijo que mezcláramos mayúsculas, números y símbolos y que cambiáramos la contraseña cada tres meses. El NIST, que redacta la guía de referencia, aconseja hoy casi lo contrario. Qué dice exactamente, y qué hacer con ello.
Qué hace fuerte a una contraseña: la longitud, no los símbolos
El NIST (el instituto de estándares de Estados Unidos) publica la guía de referencia sobre identidad digital, la SP 800-63B. En su revisión 4 explica que la longitud es el factor principal de la fortaleza de una contraseña: las demasiado cortas caen ante ataques de fuerza bruta y de diccionario. Las reglas de composición (exigir mayúsculas, números y símbolos) aportan mucho menos de lo que se creía, porque la gente responde a ellas de forma muy predecible: quien habría elegido «password» elige «Password1» si le exigen una mayúscula y un número, o «Password1!» si además piden un símbolo.
Esto cambia el consejo clásico. Una frase larga y fácil de escribir es más segura que una palabra corta llena de signos que nadie puede recordar.
Qué exige el NIST a los servicios (y qué significa para ti)
La guía está dirigida a quienes crean sistemas de acceso, pero sus reglas dicen mucho sobre qué es buena práctica. Estas son las principales, citadas de la revisión 4:
- Longitud mínima de 15 caracteres cuando la contraseña es el único factor de autenticación. Si solo se usa junto con otro factor (verificación en dos pasos), el mínimo baja a 8 caracteres.
- Permitir contraseñas de al menos 64 caracteres y aceptar todos los caracteres imprimibles, incluido el espacio, y también Unicode (por ejemplo, la «ñ» y las tildes).
- Nada de reglas de composición como «una mayúscula, un número y un símbolo».
- No obligar a cambiar la contraseña cada cierto tiempo. Solo hay que forzar el cambio si hay indicios de que se ha comprometido.
- Rechazar contraseñas de una lista de bloqueo: las habituales, las de filtraciones anteriores, palabras del diccionario y palabras del contexto (el nombre del servicio o del usuario).
- Permitir gestores de contraseñas y pegar: la guía dice que los gestores aumentan la probabilidad de elegir contraseñas más fuertes, sobre todo si incluyen generador.
- Sin preguntas de seguridad como «¿cómo se llamaba tu primera mascota?» ni pistas guardadas.
Dicho en corto: si una web te obliga a cambiar la contraseña cada 90 días o la limita a 12 caracteres, aplica consejos que el NIST ya no da. Tú puedes hacer lo que sí funciona: contraseñas largas, distintas en cada cuenta y guardadas en un gestor.
Cómo crear una buena contraseña paso a paso
- Hazla larga. Apunta a 16 caracteres o más, y a 20 o más en las cuentas importantes (correo, banco, el propio gestor de contraseñas).
- Hazla única. Una contraseña distinta para cada cuenta. Si se filtra una, el resto siguen a salvo. Reutilizar contraseñas es una de las formas más fáciles de que una filtración se extienda a tus otras cuentas.
- Hazla aleatoria. Las personas somos malas inventando azar: tendemos a usar fechas, nombres y patrones. Deja que lo haga un generador. El generador de contraseñas de UtilsDock usa el generador de números aleatorios seguro del navegador (el mismo tipo que se usa en criptografía) y trabaja en tu dispositivo: la contraseña no se envía ni se guarda en ningún servidor.
- Guárdala en un gestor. Un gestor de contraseñas las recuerda y las rellena por ti, así que no necesitas memorizar ninguna salvo la maestra.
- Activa la verificación en dos pasos allí donde se ofrezca. Con ella, incluso una contraseña robada no basta para entrar.
Contraseña aleatoria o frase de contraseña
Hay dos buenas opciones, y se pueden combinar:
- Caracteres aleatorios (por ejemplo, 18–24 caracteres mezclando tipos): la más fuerte para una longitud dada. Ideal para las cuentas que guarda el gestor y que nunca escribes a mano.
- Frase de contraseña (cuatro o más palabras aleatorias): es más fácil de recordar y de escribir. Sirve para la contraseña maestra del gestor o para el acceso a tu ordenador. La clave es que las palabras sean elegidas al azar (con dados o con un generador), no una frase conocida, una letra de canción ni algo relacionado contigo.
El NIST señala precisamente que usar frases con varias palabras es a menudo una forma eficaz de crear contraseñas más largas.
Cuánta fortaleza es suficiente
La fortaleza se mide en bits de entropía: cada bit duplica el número de intentos que necesita un atacante. Una contraseña aleatoria de 16 caracteres que mezcle minúsculas, mayúsculas, cifras y símbolos ronda los 105 bits, un nivel fuera del alcance de la fuerza bruta con la tecnología actual. Como referencia práctica, por encima de unos 80 bits se considera muy fuerte. Pero la entropía solo cuenta si la contraseña es realmente aleatoria: «Mimascota2026!» parece compleja y no lo es, porque un atacante prueba antes ese tipo de patrones.
Errores que debilitan tus contraseñas
- Cambiar «Verano2025!» por «Verano2026!». Los atacantes prueban las variaciones previsibles de contraseñas anteriores.
- Usar datos personales (fechas, nombres, matrículas) que pueden averiguarse en redes sociales.
- Reutilizar la del correo en otras cuentas: quien controla tu correo puede restablecer casi todas las demás.
- Guardarlas en una nota sin protección o enviarlas por mensajería.
- Cambiarlas por rutina y escoger siempre algo parecido. Es mejor una buena contraseña que no cambies que una cada tres meses peor.
Cuándo sí hay que cambiarla
Cambia una contraseña cuando un servicio avise de una brecha de seguridad, cuando sospeches que alguien tiene acceso, si la has usado en un ordenador que no es tuyo o si la compartiste y ya no quieres que otra persona la tenga. En esos casos, genera una nueva distinta y revisa también las cuentas en las que usabas la antigua.
Para saber cómo deben guardar tu contraseña los servicios (con un hash lento y una sal por contraseña), mira hash y suma de comprobación; y si un código QR te pide iniciar sesión, cómo escanear QR sin riesgo.
Fuentes y más información
- NIST SP 800-63B-4: Authenticators and Authenticator Management (requisitos para contraseñas)
- NIST SP 800-63B-4: Appendix A, Strength of Passwords
Datos comprobados el 3 de octubre de 2026.
Hazlo ahora, gratis y en tu navegador. Tus archivos no se suben.
Genera contraseñas seguras y aleatorias en tu navegador. No se envía ni se guarda nada.
Preguntas frecuentes
¿Cuántos caracteres debe tener una contraseña segura?
¿Hace falta incluir símbolos, mayúsculas y números?
¿Hay que cambiar las contraseñas cada cierto tiempo?
¿Es seguro usar un gestor de contraseñas?
¿Qué es una frase de contraseña?
¿Es seguro generar contraseñas en una web?
Guías relacionadas
Herramientas de esta guía
Funcionan en tu navegador: no se sube nada.