Saber crear contraseñas seguras es la base de tu seguridad en internet. Pero hay un problema: cuanto más difícil es una clave, más cuesta recordarla. Por eso mucha gente acaba repitiéndolas o apuntándolas.
Respuesta rápida: usa contraseñas largas formadas por varias palabras al azar y distintas para cada cuenta. El Centro Nacional de Ciberseguridad del Reino Unido (NCSC) recomienda combinar tres palabras al azar. Además, para las demás cuentas, deja que un gestor las cree y las recuerde por ti.
En esta guía verás qué hace fuerte a una contraseña, cómo crearla y cómo recordarla sin apuntarla. También explicamos por qué los consejos antiguos, como cambiarlas cada tres meses, ya no son los más recomendados.
Qué hace segura a una contraseña
Lo que más importa es la longitud y que sea impredecible. El NCSC advierte de que las contraseñas débiles se descifran en segundos.
El NIST, la agencia de normas de Estados Unidos, da pautas técnicas claras en su guía SP 800-63B.
- Longitud mínima: 15 caracteres cuando la contraseña es el único factor de acceso. Si hay otro factor, 8 caracteres.
- Sin reglas obligatorias de símbolos: el NIST dice que los servicios no deben exigir mezclas de tipos de caracteres.
- Sin caducidad periódica: no se debe obligar a cambiar la clave cada cierto tiempo, salvo que haya indicios de que se ha filtrado.
- Comprobar filtraciones: las claves nuevas se comparan con listas de contraseñas robadas y palabras de diccionario.
- Compatibilidad con gestores: los servicios deben permitir autorrelleno y gestores.
Si te preguntas por qué cuenta tanto la longitud, la respuesta es simple. Cada carácter extra multiplica el trabajo de quien intenta adivinarla.
El método de las tres palabras al azar
El NCSC propone un método sencillo. Elige tres palabras al azar y únelas. Su ejemplo es «applenemobiro». Así obtienes una clave larga, fuerte y más fácil de recordar que una cadena de símbolos.
Para que funcione, sigue estas pautas.
- Elige las palabras de verdad al azar. No uses una frase conocida ni una cita famosa.
- Que no tengan relación contigo. Evita nombres de familiares, mascotas o equipos, porque se descubren en las redes sociales.
- No uses fechas importantes. Los cumpleaños y aniversarios son fáciles de adivinar.
- Haz la clave más larga si puedes. Con cuatro o cinco palabras ganas más protección.
- No sustituyas letras por números. El NCSC avisa de que los delincuentes conocen esos trucos.
Este método sirve sobre todo para las claves que tienes que recordar de memoria. Por ejemplo, la contraseña maestra de tu gestor y la del equipo.
Cómo recordar tus contraseñas sin apuntarlas
Si usas el método de las palabras, recordarlas es mucho más fácil. Aun así, estas técnicas ayudan.
- Crea una imagen mental. Une las tres palabras en una escena absurda. Cuanto más rara, mejor se recuerda.
- Escríbela varias veces al principio. Tecléala de memoria durante unos días hasta que salga sola.
- Memoriza solo unas pocas. Recuerda la maestra de tu gestor, la del correo y la del equipo. Las demás las guarda el gestor.
- Usa el desbloqueo biométrico. La huella o la cara te evitan teclear la clave a diario, aunque sigues necesitando la maestra.
El INCIBE propone otra técnica. Parte de una frase, alterna mayúsculas y minúsculas, sustituye letras por números y añade símbolos. Sin embargo, el NCSC desaconseja las sustituciones de letras, porque los delincuentes las conocen. Por tanto, es mejor priorizar la longitud.
Por último, el NCSC admite que puedes apuntar tus claves si las guardas en un lugar seguro. No es lo ideal, pero es mejor que repetirlas.
Qué debes evitar al crear una contraseña
Los atacantes empiezan probando lo más previsible. La Agencia Española de Protección de Datos (AEPD) y el NCSC coinciden en varios puntos.
- Datos personales. Nombres, mascotas, cumpleaños, teléfonos o tu grupo favorito.
- Secuencias de teclado. Por ejemplo, «qwerty» o «123456».
- Frases típicas. Como «iloveyou» o «password».
- Patrones previsibles. Una mayúscula, minúsculas, números y un signo al final.
- Sustituciones habituales. Cambiar la «o» por un 0 apenas añade protección.
- Claves ya filtradas. El NIST recomienda que los servicios las rechacen.
Además, si sospechas que una de tus claves se filtró, cámbiala de inmediato.
Una contraseña distinta para cada cuenta
Usar la misma clave en varios sitios es el error más peligroso. La AEPD lo dice claro: crea contraseñas diferentes para cada cuenta, para que una filtración no comprometa todas.
Sobre cuándo cambiarlas, hay opiniones distintas.
- NIST: no obliga a cambiarlas de forma periódica. Solo hace falta si hay pruebas de que se han filtrado.
- AEPD e INCIBE: recomiendan renovarlas con regularidad. La AEPD sugiere el método «4 estaciones, 4 contraseñas» y el INCIBE, cada tres meses.
La solución práctica es sencilla. Usa claves largas y únicas, y cámbialas cuando haya una filtración o cuando el servicio te avise. Así sigues la pauta del NIST sin dejar de ser prudente. Esta es una interpretación nuestra de fuentes que no coinciden del todo.
Cuándo usar un gestor y la verificación en dos pasos
Nadie puede memorizar decenas de claves largas y únicas. Por eso la AEPD y el INCIBE recomiendan un gestor de contraseñas. Solo recuerdas la maestra y el gestor guarda el resto. Además, el NIST pide que los servicios permitan usar gestores.
El gestor también crea claves aleatorias muy largas por ti. Así, usa el método de las palabras solo para lo que debes memorizar.
Por último, activa la verificación en dos pasos siempre que puedas. El INCIBE también la recomienda. Con ella, una clave robada no basta para entrar. Puedes empezar con nuestra guía de autenticación en dos pasos y con la comparativa de mejores gestores de contraseñas.
Errores comunes al crear contraseñas
- Reutilizar la misma clave. Es el fallo que más daño causa.
- Basarla en datos personales. Se descubren con facilidad.
- Hacerla corta pero con muchos símbolos. Es difícil de recordar y no mucho más fuerte.
- Cambiar solo un número al renovarla. Un atacante lo prevé.
- Guardarlas en una nota sin protección. Si la apuntas, hazlo en un sitio seguro.
- No activar la verificación en dos pasos.
Preguntas frecuentes sobre contraseñas seguras
¿Cuántos caracteres debe tener una contraseña segura?
El NIST fija 15 como mínimo cuando la clave es el único factor de acceso. El INCIBE habla de un mínimo de 10. Cuanto más larga, mejor.
¿Son seguras las tres palabras al azar?
Según el NCSC, producen una clave larga y fuerte, fácil de recordar. Deben ser realmente al azar y sin relación contigo.
¿Hay que cambiar las contraseñas cada tres meses?
El NIST dice que no hace falta salvo que haya filtración. El INCIBE y la AEPD aconsejan renovarlas con regularidad. Elige lo que te resulte más práctico y cambia siempre las filtradas.
¿Puedo apuntar mis contraseñas en papel?
El NCSC lo admite si el papel está en un lugar seguro. Aun así, un gestor suele ser más cómodo.
¿Sirve poner números en lugar de letras?
Poco. El NCSC avisa de que los delincuentes conocen esas sustituciones.
Conclusión: longitud, unicidad y un buen gestor
Para crear contraseñas seguras, prioriza la longitud y la originalidad. Usa palabras al azar para las claves que memorizas y una clave distinta, generada por un gestor, para cada cuenta. Añade la verificación en dos pasos y tendrás la mayor parte del trabajo hecho.
Artículo redactado por el equipo de Ciberclaro a partir de fuentes públicas. Las recomendaciones cambian con el tiempo, así que comprueba siempre las fuentes oficiales.
Fuentes
- NCSC: tres palabras al azar
- NIST SP 800-63B: requisitos de contraseñas
- INCIBE: cómo crear una contraseña robusta (PDF)
- AEPD: cómo crear contraseñas robustas
Por si te interesa
- Mejores gestores de contraseñas en 2026: comparativa y precios
- ¿Es seguro guardar tus contraseñas en un gestor?
- Gestor de contraseñas gratis o de pago: qué elegir
- Autenticación en dos pasos: qué es y cómo activarla en tus cuentas
- Passkeys o claves de acceso: qué son y si sustituyen a las contraseñas