Fortaleza y políticas de contraseñas
Comprenda qué hace que una contraseña sea segura y cómo las políticas de contraseñas reducen el riesgo.
Fortaleza y políticas de contraseñas es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.
Por qué las contraseñas siguen siendo importantes
A pesar del auge de la MFA y de la autenticación sin contraseña, las contraseñas siguen siendo el factor de autenticación más común. Una contraseña débil es el punto de acceso inicial más habitual en las filtraciones de datos.
¿Qué hace segura a una contraseña?
Las contraseñas seguras tienen:
- Longitud — 16 caracteres o más aumentan significativamente la entropía
- Complejidad — combinación de mayúsculas, minúsculas, números y símbolos
- Imprevisibilidad — sin palabras de diccionario, patrones del teclado ni información personal
- Unicidad — una contraseña distinta para cada cuenta
Entropía de las contraseñas
La entropía mide la imprevisibilidad en bits. Una contraseña que utiliza 94 caracteres ASCII imprimibles: cada carácter añade aproximadamente 6,5 bits. Una contraseña de 16 caracteres tiene aproximadamente 104 bits de entropía, lo que la hace prácticamente imposible de descifrar por fuerza bruta.
La longitud es más importante que la complejidad: "correcthorsebatterystaple" > "P@ss1".
Errores comunes con las contraseñas
Los atacantes saben que los usuarios eligen:
- Palabras de diccionario con sustituciones sencillas (p@ssw0rd)
- Información personal (fecha de nacimiento, nombre de mascota)
- Patrones del teclado (qwerty, 123456)
- Nombre de la empresa + año
- La misma contraseña en todas partes
Políticas de contraseñas
Políticas de contraseñas eficaces (según NIST SP 800-63B):
- Mínimo de 8 caracteres (se prefieren 12 o más)
- Compruebe las contraseñas con listas de contraseñas conocidas que se hayan visto comprometidas
- NO exija una rotación obligatoria frecuente (fomenta contraseñas débiles)
- NO exija reglas de complejidad arbitrarias que los usuarios puedan sortear
- Permita pegar texto para facilitar el uso de gestores de contraseñas
Gestores de contraseñas
Un gestor de contraseñas genera y almacena contraseñas seguras y únicas para cada cuenta, protegidas por una contraseña maestra. Esto elimina la reutilización de contraseñas, la causa principal de los ataques de credential stuffing.
Opciones populares: Bitwarden (código abierto), 1Password, KeePass, Dashlane.
Enfoque basado en frases de contraseña
Una frase de contraseña — cuatro o más palabras aleatorias — combina facilidad de memorización con una entropía alta. "TrafficLampFrogBridge" es más segura que "T!@#k7" y mucho más fácil de recordar y escribir.
Políticas corporativas de contraseñas
Para entornos empresariales:
- Exija una longitud mínima mediante Group Policy / IdP
- Bloquee las contraseñas de uso común (lista de las 100.000 principales)
- Active MFA para todas las cuentas
- Supervise en los registros los patrones de password spray y fuerza bruta
- Use LAPS para rotar las contraseñas de administradores locales
Comprobación de contraseñas en bases de datos de filtraciones
HaveIBeenPwned (HIBP), de Troy Hunt, contiene miles de millones de credenciales robadas. Las organizaciones pueden utilizar la API de HIBP para bloquear contraseñas encontradas en filtraciones conocidas.
Los usuarios pueden comprobar su correo electrónico en haveibeenpwned.com.
Biometría frente a contraseñas
Los datos biométricos (huella dactilar, rostro) son prácticos, pero tienen limitaciones: no se pueden cambiar si se ven comprometidos. Lo ideal es usarlos como segundo factor junto a una contraseña segura, no como sustituto.
El futuro: sin contraseñas
Las passkeys (FIDO2/WebAuthn) están sustituyendo las contraseñas por pares de claves criptográficas. La clave privada nunca sale del dispositivo. Son resistentes al phishing por diseño: no hay ninguna contraseña que robar. Apple, Google y Microsoft ya las han adoptado.
Comprobación rápida: seguridad de las contraseñas
Según NIST SP 800-63B, ¿qué práctica se recomienda para mejorar la seguridad de las contraseñas?
Resumen de la lección
Las contraseñas seguras dependen más de la longitud y la unicidad que de reglas complejas para los caracteres. Los gestores de contraseñas resuelven el problema de la reutilización. Las directrices de NIST recomiendan comprobar las contraseñas en bases de datos de filtraciones en lugar de imponer una rotación frecuente. Las passkeys (FIDO2) son el futuro de la autenticación resistente al phishing.
Aprende Cyber Security Academy con un tutor de IA — gratis
Escribe y ejecuta código real en tu navegador, obtén ayuda instantánea de un tutor de IA disponible 24/7 y continúa donde lo dejaste en la web o en la aplicación.
- Cursos
- 76
- Lecciones
- 303
Preguntas frecuentes
¿La lección «Fortaleza y políticas de contraseñas» es gratis?
Sí — el texto completo de «Fortaleza y políticas de contraseñas» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Fortaleza y políticas de contraseñas»?
Comprenda qué hace que una contraseña sea segura y cómo las políticas de contraseñas reducen el riesgo. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cyber Security Academy?
No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.
¿Cuánto tiempo toma la lección «Fortaleza y políticas de contraseñas»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?
Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Fortaleza y políticas de contraseñas
- Hashing de contraseñas: bcrypt, Argon2 y PBKDF2
- Autenticación multifactor
- Relleno de credenciales y password spraying