Guía

Contraseñas seguras e identidad digital: la guía completa (2026)

Actualizado el · Equipo Aprende Ciberseguridad

TL;DR: lo que hace fuerte a una contraseña es la longitud, no los símbolos raros. Lo que de verdad tumba cuentas no es un hacker de película, es repetir la misma clave en varios sitios. Así que dos hábitos te blindan casi entero: una contraseña distinta por servicio (con un gestor que las recuerde por ti) y la verificación en dos pasos activada al menos en el correo y el banco. Al final de esta guía tienes el plan de 30 minutos para dejarlo hecho hoy.

Tu identidad digital son tus cuentas: el correo, el banco, las redes, las compras, la app de la mutua. Todas se abren con lo mismo —una contraseña— y casi todas se protegen con las mismas dos llaves. Esta es la guía central del tema; desde aquí te llevamos a cada pieza en detalle.

El problema real no es que te «hackeen»

Cuando alguien pierde una cuenta, casi nunca ha pasado lo que imaginamos. No hay nadie tecleando a oscuras intentando adivinar tu clave letra a letra. Lo que ha pasado, casi siempre, es esto:

  1. Una web cualquiera donde te registraste hace seis años —una tienda, un foro, una app que ya ni recuerdas— sufre una filtración: alguien se lleva su base de datos de usuarios.
  2. Esa lista de correos y contraseñas acaba circulando por internet.
  3. Alguien coge esa lista y prueba automáticamente cada par correo/contraseña en cientos de servicios: Gmail, Amazon, Instagram, tu banco.
  4. Si tú usabas esa misma contraseña en alguno de ellos, entran. Sin adivinar nada.

Esto tiene nombre —credential stuffing— y es la vía más común y más barata de robar cuentas. Fíjate en lo importante: el fallo no estuvo en tu contraseña, estuvo en haberla repetido. Podías tener la clave más enrevesada del mundo; si estaba en dos sitios, el eslabón débil era el peor de los dos.

De ahí sale la regla que ordena todo lo demás: una contraseña distinta para cada servicio. Todo lo que viene a continuación existe para que esa regla sea sostenible sin volverte loco.

Qué hace fuerte a una contraseña: la longitud

Llevamos veinte años oyendo «pon mayúsculas, números y símbolos». El resultado es que todos tenemos claves imposibles de recordar… que acabamos repitiendo en todas partes. La receta era mala.

Los programas que revientan contraseñas prueban millones de combinaciones por segundo, y lo que más les cuesta no es la rareza: es la longitud. Cada carácter que añades multiplica el trabajo. Una clave corta y retorcida como P4ss! cae mucho antes que una frase larga como caballo-azul-ventana-tortilla, que además recuerdas sin esfuerzo.

Esto no es una opinión de blog. Las guías de identidad digital del NIST, que son la referencia técnica que sigue medio mundo, recomiendan desde su revisión de 2017 exactamente eso: priorizar la longitud y dejar de imponer reglas de composición obligatorias, porque esas reglas no aumentan la seguridad real y sí empujan a las personas hacia patrones predecibles. Cuando un sistema te obliga a meter una mayúscula y un número, casi todo el mundo pone la mayúscula al principio y el número al final. Los atacantes también lo saben.

El método de las cuatro palabras

La forma más sencilla de tener una contraseña larga que puedas recordar:

  1. Elige cuatro palabras sin relación entre sí: tortilla, cohete, paraguas, montaña. Que no sean un refrán ni un título de película, que sean arbitrarias.
  2. Encadénalas con guiones: tortilla-cohete-paraguas-montaña.
  3. Si el sitio te exige un número o un símbolo, añádelo al final: tortilla-cohete-paraguas-montaña-7.

Tienes una contraseña larguísima, memorable y muy cara de romper. Si prefieres que te la cree una máquina, tienes nuestro generador de contraseñas: funciona entero en tu navegador y no envía ni guarda nada.

Este método es para las contraseñas que tienes que recordar de memoria, que en la práctica deberían ser dos: la de tu correo y la clave maestra de tu gestor. Para las otras cuarenta y ocho no hace falta que sean memorables; de hecho, es mejor que no lo sean.

Tres mitos que conviene enterrar

  • «Hay que cambiarla cada tres meses». No. El NIST recomienda expresamente no forzar cambios periódicos, porque el resultado real es Marzo2026, Abril2026, Mayo2026. Cambia una contraseña cuando haya un motivo —filtración, sospecha, reutilización—, no por calendario.
  • «Cuanto más rara, mejor». No: cuanto más larga, mejor. Y la rareza tiene un coste oculto, que es que acabas apuntándola en una nota del móvil.
  • «A mí quién me va a querer robar». Nadie te ha elegido a ti. Los ataques que hemos descrito son automáticos y masivos: prueban millones de combinaciones sin mirar quién eres. No hace falta ser interesante para caer.

Qué evitar siempre

  • Datos personales: nombre, fecha de nacimiento, la mascota, el equipo. Está todo en tus redes.
  • Los clásicos: 123456, contraseña, qwerty, el nombre de tu ciudad.
  • Reutilizar. Ya sabes por qué.
  • Apuntarlas en notas del móvil sin protección o en un papel pegado a la pantalla. La única excepción razonable es la clave maestra del gestor, en papel y guardada en un cajón de casa.

Cómo sostener «una por sitio»: el gestor de contraseñas

Aquí está la objeción de siempre: «no puedo memorizar una distinta para cada web». Cierto, y no hace falta. La solución no es tener mejor memoria: es dejar de memorizar.

Un gestor de contraseñas es una caja fuerte cifrada donde viven todas tus claves. Tú recuerdas una clave maestra y él se encarga del resto: las inventa, las guarda y las rellena por ti cuando entras en una página o una app. También te avisa si alguna de las que tienes dentro ha aparecido en una filtración.

Hay un detalle que casi nadie cuenta y que vale más que toda la teoría: un gestor te protege del phishing casi sin querer. Como asocia cada contraseña a una dirección web concreta, si acabas en una web falsa que imita a la de tu banco, el gestor sencillamente no te ofrece rellenar nada. Ese silencio es una alarma. Tú puedes confundirte mirando una URL; el gestor no.

La duda razonable es «¿no estoy metiendo todos los huevos en la misma cesta?». La diferencia es que esa cesta va cifrada de forma que ni la empresa del gestor puede leer lo que hay dentro: sin tu clave maestra, el contenido es ruido ilegible. Por eso esa clave maestra es lo único que de verdad tienes que proteger, y por eso se apunta en papel.

Cuál elegir, cuánto cuesta y cómo migrar las que ya tienes guardadas en el navegador, en la guía de gestores de contraseñas, que empieza por una opción gratuita que a la mayoría de la gente le sobra.

El segundo candado: la verificación en dos pasos

Si solo vas a hacer una cosa después de leer esto, que sea esta.

La verificación en dos pasos (2FA) añade un segundo requisito además de la contraseña: un código que llega a tu móvil, una app que lo genera o una llave física. El efecto es que una contraseña robada deja de servir. El atacante la tiene, la prueba, y se queda en la puerta.

No todos los segundos factores son iguales. De peor a mejor:

  • SMS. Es el más débil de los buenos, porque tu número se puede secuestrar con un duplicado fraudulento de la SIM —el SIM swapping—. Aun así, si es lo único que te ofrece un servicio, actívalo: es infinitamente mejor que nada.
  • App de autenticación (Google Authenticator, Authy, la del propio gestor). Genera los códigos en tu móvil sin depender de la red telefónica. Es el punto dulce entre seguridad y comodidad.
  • Llave de seguridad física o passkey. El nivel máximo, y el único que es resistente al phishing por diseño: la llave comprueba que la web es la auténtica antes de responder, así que no la puedes «dar» a una web falsa aunque quieras. Lo vemos en llaves de seguridad y passkeys.

El paso a paso para activarla en las cuentas que importan está en la guía de verificación en dos pasos.

El orden importa: empieza por el correo

Si tienes cincuenta cuentas y todas comparten contraseña, la tentación es rendirse. No hace falta arreglarlo todo hoy. Hace falta arreglar lo primero hoy.

Tu cuenta de correo no es una cuenta más: es la llave maestra de todas las demás. Piensa en qué pasa cuando olvidas una contraseña de cualquier servicio: te mandan un enlace de recuperación al correo. Es decir, quien controla tu correo puede recuperar, uno por uno, todos tus demás accesos. Por eso el orden no se discute:

  1. El correo. Contraseña única, larga, y verificación en dos pasos. Sin excepción.
  2. El banco y cualquier app de pagos.
  3. Las redes sociales, sobre todo las que uses para entrar en otros sitios.
  4. El resto, poco a poco, según vayas entrando en cada servicio durante las siguientes semanas.

Si te han entrado ya en alguna, tenemos el protocolo concreto para las tres más frecuentes: recuperar la cuenta de Google o Gmail, recuperar Instagram o Facebook y recuperar WhatsApp.

Comprueba si ya te han filtrado

Antes de ponerte a cambiar claves a ciegas, mira cuáles están comprometidas de verdad. La herramienta de referencia es Have I Been Pwned, que cruza tu dirección de correo con las filtraciones conocidas y te dice en cuáles has aparecido.

Se hace en dos minutos: metes tu correo, y si sale en alguna filtración, actúas sobre esos servicios primero. Y sobre todo —esto es lo que se olvida— cambia también la contraseña en cualquier otro sitio donde hubieras usado la misma, que es justo por donde te van a entrar.

Tienes el paso a paso, y qué hacer con lo que encuentres, en te han filtrado el correo: cómo comprobarlo y qué hacer. Si lo que se ha filtrado son datos personales tuyos que una empresa española custodiaba, tienes derechos concretos frente a ella y puedes acudir a la AEPD; y si el resultado ha sido un cargo que no reconoces en tu cuenta, el Portal del Cliente Bancario del Banco de España explica cómo reclamar y en qué plazos. Ambos están enlazados abajo, en las fuentes.

Protege también el eslabón del móvil

Tu número de teléfono se ha convertido en una pieza de seguridad sin que nadie te avisara: por ahí llegan códigos, confirmaciones y recuperaciones. Si alguien consigue quedarse con tu número, se salta buena parte de lo anterior. Merece la pena leer cómo funciona el robo de número por SIM swapping y tener claro el protocolo si pierdes el móvil con todas tus cuentas dentro.

El plan de 30 minutos

Si haces solo esto, ya estás por delante de la mayoría:

  1. Minuto 0-10. Instala un gestor de contraseñas en el móvil y en el ordenador. Crea la clave maestra con el método de las cuatro palabras. Apúntala en papel y guárdala en un cajón de casa.
  2. Minuto 10-20. Cambia la contraseña de tu correo por una nueva generada por el gestor, y activa ahí la verificación en dos pasos.
  3. Minuto 20-25. Haz lo mismo con el banco.
  4. Minuto 25-30. Comprueba tu correo en Have I Been Pwned y apunta qué servicios salen. Esos son los siguientes de la lista.
  5. Las semanas siguientes. Cada vez que entres en un sitio, deja que el gestor le ponga una contraseña nueva. En un mes lo tendrás casi todo migrado sin haberte sentado a hacerlo.

Y si en algún momento te lías o sospechas que algo va mal, en España tienes ayuda pública, gratuita y confidencial: la línea 017 de INCIBE, de 8:00 a 23:00 todos los días del año, también por WhatsApp en el 900 116 117.

Montar estas dos llaves —contraseñas únicas y verificación en dos pasos— es media hora de trabajo que te ahorra los disgustos más caros que se pueden tener en internet. No hace falta que lo hagas perfecto. Hace falta que lo hagas hoy con el correo.

Preguntas frecuentes

¿Qué hace segura a una contraseña, la longitud o los símbolos raros?
La longitud, y no es una opinión: las guías de identidad digital del NIST recomiendan desde 2017 priorizar contraseñas largas y dejar de exigir mezclas obligatorias de mayúsculas, números y símbolos, porque esas reglas empujan a la gente a patrones predecibles. Una frase de cuatro palabras encadenadas aguanta más que algo corto y enrevesado, y encima la recuerdas.
¿Hay que cambiar la contraseña cada tres meses?
No, y esa costumbre hace más mal que bien. El NIST recomienda expresamente no forzar cambios periódicos, porque llevan a variaciones predecibles del tipo «Marzo2026», «Abril2026». Cámbiala solo si hay motivo: que se haya filtrado, que sospeches que alguien la conoce o que la hayas reutilizado en otro sitio.
¿Por dónde empiezo si tengo cincuenta cuentas y todas con la misma clave?
Por el correo, siempre. Tu cuenta de correo es la llave maestra: con ella se recupera la contraseña de casi todo lo demás, así que si cae el correo, cae todo. Después el banco, y después las redes sociales. El resto puede esperar y se irá arreglando solo según entres en cada servicio.
¿Es seguro guardar todas las contraseñas en un gestor?
Sí, y es más seguro que la alternativa real, que es repetir la misma en todas partes. La caja fuerte del gestor va cifrada de forma que ni la propia empresa puede leer lo que hay dentro: sin tu clave maestra es ruido ilegible. El riesgo que sí existe es olvidar esa clave maestra, y por eso se apunta en papel y se guarda en casa.
¿Vale la verificación en dos pasos por SMS o hay que usar una app?
El SMS es mucho mejor que nada y, si es lo único que te ofrece un servicio, actívalo. Pero es el más débil de los métodos buenos, porque un atacante puede quedarse con tu número mediante un duplicado fraudulento de la SIM. Cuando puedas elegir, usa una app de autenticación o una llave de seguridad.
¿Cómo sé si mis contraseñas ya están filtradas?
Metiendo tu correo en Have I Been Pwned, que cruza tu dirección con las filtraciones conocidas. Si aparece, cambia la contraseña de ese servicio y, sobre todo, la de cualquier otro sitio donde hubieras usado la misma. Y activa la verificación en dos pasos en esos sitios.

Fuentes oficiales

Lo que cuenta esta página está contrastado con estas fuentes. Si algo no te cuadra, ve siempre a la original.