Cómo crear una contraseña segura en 2026: guía paso a paso
Métodos prácticos para crear contraseñas verdaderamente seguras: la regla de los 14 caracteres, passphrases con Diceware y activación de 2FA.
Editor de Tecnología y Ciberseguridad
📋 Índice del Artículo
Por qué tu contraseña actual es probablemente débil
Según NordPass, las 10 contraseñas más usadas en España en 2025 fueron: 123456, password, qwerty, madrid, barcelona, sevilla, admin, 12345, 1234567, password1. Todas se pueden romper en menos de 1 segundo con una GPU común actual.
Esta guía te enseña a crear contraseñas verdaderamente seguras, a usar un gestor para que las memorice por ti, y a activar la autenticación de dos factores (2FA) para una protección en capas.
La regla de los 14 caracteres + 3 tipos
En 2026, el consenso del sector (NIST SP 800-63B, ENISA, INCIBE) es claro: una buena contraseña debe tener al menos 14 caracteres y combinar 3 de los 4 tipos (mayúsculas, minúsculas, números, símbolos). Cuantos más caracteres, exponencialmente más difícil de romper.
Tiempo estimado para romperla (GPU RTX 4090 en 2026): 8 caracteres = 5 horas; 10 caracteres = 5 años; 12 caracteres = 30.000 años; 14 caracteres = 200 millones de años. La diferencia entre 8 y 14 es literalmente la diferencia entre 'comprometida en horas' e 'imposible en la práctica'.
Método 1: passphrase memorable (recomendado)
En lugar de una contraseña compleja difícil de recordar, usa una passphrase: 4-5 palabras aleatorias separadas por símbolos. Ejemplo: Limón-7Cádiz-Tejado!Ventana. Tiene 27 caracteres, es memorable y tardaría millones de años en romperse.
Usa el método Diceware: lanza 5 dados → consulta la lista oficial de palabras → repite 4-5 veces. Aleatoriedad verdadera. Mira nuestro generador de contraseñas que lo hace automáticamente.
Método 2: generador aleatorio + gestor
El método más seguro (y el que recomendamos): usa un gestor de contraseñas para generar y guardar contraseñas de 20+ caracteres totalmente aleatorias, y usa una única passphrase maestra fuerte para el gestor.
Ejemplo de contraseña generada: k#9Hp$mLv2@xQ8nT!eR4. No intentes memorizarla — el gestor la rellena automáticamente en cualquier navegador/app. Solo necesitas memorizar la master password del gestor.
Lo que NUNCA hay que hacer
No uses: nombres de familia, fechas de nacimiento, equipos de fútbol, palabras del diccionario sin alteración, secuencias de teclado (qwerty), sustituciones obvias (P@ssw0rd), ni reutilices contraseñas entre sitios.
No envíes contraseñas por email, WhatsApp o SMS. Usa compartición segura vía gestor de contraseñas (Bitwarden Send, 1Password Sharing).
Si crees que una contraseña tuya puede haber sido expuesta, verifícalo inmediatamente en nuestro verificador de filtraciones y cámbiala en el sitio original.
Activa 2FA en todo lo que importa
Incluso la contraseña más fuerte puede ser víctima de phishing. La autenticación de dos factores (2FA) añade una segunda capa: el atacante necesita, además de la contraseña, el código generado en tu móvil.
Prioridades: activa 2FA en email principal (Gmail, Outlook), gestor de contraseñas, banco, redes sociales principales. Usa Authy o Google Authenticator (apps) en lugar de SMS siempre que sea posible — el SMS es vulnerable al SIM-swapping.
Para cuentas críticas, considera una llave física YubiKey 5C NFC (50-60 €). Es virtualmente imposible víctima de phishing.
Preguntas Frecuentes (FAQ)
¿Debo cambiar la contraseña periódicamente?
No. Recomendación oficial actualizada (NIST 2024, INCIBE): cambia solo si hay sospecha de filtración. Los cambios periódicos obligatorios llevan a contraseñas más débiles (reutilizar con pequeñas variaciones).
¿Puedo usar la misma contraseña en sitios 'sin importancia'?
No. Incluso los sitios triviales pueden ser fuente de credential stuffing — tu contraseña 'sin importancia' puede probarse en Gmail, banco, Amazon. Usa siempre contraseña única por sitio.
¿Las apps de 2FA son mejores que SMS?
Sí, significativamente. SMS es vulnerable al SIM-swapping (los atacantes transfieren tu número). Las apps (Authy, Google Authenticator) son offline y más resistentes. Para máxima seguridad: llave física YubiKey.
¿Qué es una passphrase?
Una secuencia de 4-5 palabras aleatorias separadas por símbolos, ej: 'Limón-7Cádiz-Tejado!Ventana'. Tiene entropía equivalente a una contraseña compleja pero es memorable.
