Guía · Seguridad
Frases de contraseña vs contraseñas complejas: cuál aguanta más
Durante veinte años nos enseñaron a mezclar símbolos raros. Resultó que el consejo estaba mal, y entender por qué cambia la forma de elegir contraseñas para siempre.
Durante veinte años nos enseñaron que una contraseña segura era algo como P@ssw0rd!: mayúsculas, minúsculas, números y símbolos, cuantos más raros mejor. Después resultó que ese consejo estaba mal, y que la persona que lo popularizó terminó pidiendo disculpas públicamente por él.
Vale la pena entender por qué, porque la respuesta cambia la forma de elegir contraseñas para siempre.
Qué hace fuerte a una contraseña de verdad
La fortaleza real de una contraseña se mide en entropía: cuántas combinaciones tendría que probar alguien para dar con ella por fuerza bruta. Y la entropía depende de dos cosas, no de lo complicada que parezca.
La primera es cuántos símbolos posibles hay en cada posición — el "alfabeto". La segunda es cuántas posiciones tiene — la longitud. La entropía crece de forma lineal con el alfabeto, pero exponencial con la longitud.
Ahí está la clave del asunto, y es todo lo que hay que retener: agregar caracteres suma muchísimo más que agregar rarezas.
Las cuentas, sin misterio
Una contraseña de 8 caracteres mezclando mayúsculas, minúsculas, números y símbolos —el clásico que todavía piden muchos sitios— tiene alrededor de 52 bits de entropía. Con hardware moderno dedicado, eso hoy es descifrable.
Una frase de cuatro palabras al azar tomadas de un diccionario de unas 7.700 palabras tiene alrededor de 51 bits. Prácticamente lo mismo, con la enorme diferencia de que la podés recordar.
Ahora subamos una: cinco palabras al azar dan unos 64 bits, y seis palabras unos 77 bits. A esa altura estamos en territorio donde ningún ataque por fuerza bruta es viable con la tecnología actual ni con la previsible.
Para llegar a esos 77 bits con el método clásico de símbolos raros necesitarías 12 caracteres perfectamente aleatorios — algo que nadie recuerda y que todos terminan anotando en un papel.
Por qué el método clásico falló en la práctica
El problema de fondo no es matemático sino humano. Cuando a una persona se le exige "una mayúscula, un número y un símbolo", no genera algo aleatorio: aplica un patrón predecible.
La mayúscula va al principio. El número va al final, y suele ser un 1 o el año en curso. El símbolo es un signo de exclamación, también al final. Las vocales se reemplazan por números que se les parecen: la a por 4, la e por 3, la o por 0, la i por 1.
Los programas que descifran contraseñas conocen todos esos patrones y los prueban primero. Password123! tiene 12 caracteres y cumple todas las reglas de complejidad — y cae en menos de un segundo, porque no es aleatoria en absoluto: es una palabra del diccionario con tres transformaciones que el atacante ya tiene programadas.
La complejidad aparente no es entropía. La entropía requiere azar de verdad.
Por qué las frases funcionan
Una frase como caballo-batería-grapa-correcta parece más simple, y sin embargo es más fuerte. La razón es que las cuatro palabras fueron elegidas al azar, no por una persona tratando de ser creativa.
Esto es crítico y es donde la gente se equivoca: la frase tiene que ser generada aleatoriamente, no inventada por vos. Si elegís vos las palabras, van a estar relacionadas entre sí, van a salir de tu vocabulario habitual y de tus intereses, y la entropía real se desploma. mi-perro-se-llama-toby no es una frase segura: es una oración con sentido, y las oraciones con sentido son un espacio de búsqueda muchísimo más chico que las combinaciones al azar.
Ventajas concretas de las frases bien generadas:
- Se recuerdan. El cerebro humano guarda palabras mucho mejor que secuencias de símbolos.
- Se escriben sin errores, incluso en el teclado de un celular o en el control remoto de un televisor — donde escribir
Xk7!mP2@es una tortura. - Se pueden dictar por teléfono sin deletrear cada símbolo.
- Escalan fácil: si querés más seguridad, agregás una palabra. Es la operación más barata que existe en este terreno.
Qué recomiendan hoy los organismos oficiales
El cambio de criterio ya es oficial, no una opinión. El NIST estadounidense, que fija buena parte de los estándares de seguridad que después adopta todo el mundo, revisó sus guías y hoy recomienda:
- Priorizar la longitud por encima de la complejidad.
- No imponer reglas de composición obligatorias (esa mayúscula, ese número, ese símbolo), porque empujan a la gente hacia patrones predecibles.
- No forzar cambios periódicos de contraseña sin motivo. Obligar a cambiarla cada 90 días lleva a que la gente use variaciones triviales —
Verano2025,Verano2026— que son más débiles que la original. Se cambia cuando hay sospecha de compromiso, no por calendario. - Verificar contra listas de contraseñas filtradas, que es el ataque real: la mayoría de las cuentas no caen por fuerza bruta sino porque alguien reutilizó una contraseña que ya se filtró en otro sitio.
Lo que importa más que todo esto
Dos costumbres pesan más que la elección entre frase y símbolos:
No repitas contraseñas. Es, de lejos, lo más importante. Cuando un sitio cualquiera sufre una filtración —y pasa todo el tiempo—, los atacantes prueban automáticamente esa combinación de mail y contraseña en decenas de servicios populares. Una contraseña única por sitio convierte una filtración en un problema aislado en vez de un desastre en cadena.
Activá la verificación en dos pasos donde puedas, sobre todo en tu correo. El correo es la llave maestra: quien lo controla puede restablecer la contraseña de todo lo demás.
Y para poder cumplir lo primero, usá un gestor de contraseñas. Es la única manera realista de tener cincuenta contraseñas distintas y fuertes. Con un gestor, la mayoría de tus contraseñas pueden ser cadenas largas y aleatorias que nunca vas a leer ni tipear; las frases quedan reservadas para las poquitas que sí necesitás recordar de memoria: la del propio gestor, la de tu computadora, la de tu correo.
Generarlas bien
Sea cual sea el estilo, lo que no puede faltar es aleatoriedad real. El generador de contraseñas del sitio usa crypto.getRandomValues, la fuente de azar criptográfico del navegador — no un generador pseudoaleatorio común, que es predecible si alguien conoce su estado interno.
Y como todo corre en tu equipo, la contraseña generada nunca viaja por internet. Con un generador que trabaje en un servidor, tu contraseña nueva existe, aunque sea un instante, en una máquina ajena. Podés elegir el modo por caracteres o por frase; con el medidor de fortaleza al lado, vas viendo en tiempo real cómo cada palabra que agregás sube la entropía mucho más que cualquier símbolo raro.
Preguntas frecuentes
¿Cuántas palabras necesito?
Cuatro es el mínimo razonable para cuentas comunes. Cinco o seis para lo importante: correo, banco, y la contraseña maestra del gestor. Cada palabra extra multiplica el trabajo del atacante por miles.
¿Puedo usar palabras en español?
Sí, y no debilita nada. La seguridad no viene del idioma sino del tamaño del diccionario y de que la elección sea aleatoria. Suponer que el atacante no conoce tu idioma sería seguridad por oscuridad, que no cuenta — pero tampoco hace falta.
¿Y si el sitio me obliga a poner un símbolo y un número?
Agregalos al final de la frase de la forma más simple posible, por ejemplo 1!. Cumplís la regla sin arruinar la memorabilidad, y la entropía sigue estando donde importa: en las palabras.
¿Sirve de algo cambiar la contraseña todos los meses?
No, y suele ser contraproducente: lleva a variaciones mínimas y predecibles. Cambiala cuando haya una filtración conocida, cuando sospeches que alguien la vio, o cuando la hayas reutilizado en otro sitio.
¿Es seguro guardar todas las contraseñas en un gestor?
Sí, y es mucho más seguro que la alternativa realista, que es repetir la misma contraseña en todos lados. Un gestor serio cifra la base localmente con tu clave maestra, de modo que ni la empresa que lo hace puede leer tu contenido. Poné todo tu esfuerzo de memoria en esa única clave maestra.