La verdad detrás de "incluir mayúsculas, minúsculas, números y símbolos"
Cada vez que creas una cuenta nueva, te dicen: "La contraseña debe tener al menos 8 caracteres e incluir mayúsculas, minúsculas, números y símbolos". Molesto, ¿verdad? Pero esta regla tiene una historia sorprendente - y la impactante verdad de que en realidad no es muy efectiva.
Donde todo comenzó - el documento NIST de 2004
El origen de las reglas de complejidad de contraseñas se remonta a "NIST Special Publication 800-63", publicado en junio de 2004 por el Instituto Nacional de Estándares y Tecnología (NIST). Este documento recomendaba que "las contraseñas deben mezclar mayúsculas, minúsculas, números y símbolos", y los servicios web de todo el mundo adoptaron esta regla.
Sin embargo, en 2017, el autor del documento, Bill Burr, confesó en una entrevista con el Wall Street Journal que "gran parte de ese consejo estaba equivocado". Las reglas de complejidad simplemente llevaron a los usuarios a crear patrones predecibles como "P@ssw0rd!" y contribuyeron poco a la mejora real de la seguridad.
Por qué las contraseñas complejas son menos efectivas de lo que piensas
Los humanos responden a las reglas de complejidad con un comportamiento notablemente predecible.
- ¿Necesitas mayúsculas? Solo poner en mayúscula la primera letra (Password)
- ¿Necesitas números? Añadir 1 o 123 al final (Password1)
- ¿Necesitas símbolos? Añadir ! al final (Password1!)
- Reemplazar "a" por "@" y "o" por "0" (P@ssw0rd)
Los atacantes conocen bien estos patrones y los incluyen en sus listas de ataques de diccionario. En otras palabras, incluso una contraseña que parece compleja puede ser fácilmente descifrada si el patrón es predecible. En un ataque de relleno de credenciales, que reutiliza listas de contraseñas filtradas en otros servicios, estas contraseñas predecibles son las primeras que se prueban.
Qué hace que una contraseña sea realmente fuerte
El cambio de las reglas de complejidad hacia la prioridad de la "longitud" llegó con la directriz del NIST revisada en junio de 2017 (SP 800-63B). Ese documento fue sustituido por su sucesor, la SP 800-63B-4, publicada en julio de 2025, pero los requisitos de no imponer reglas de composición que exijan mezclar tipos de caracteres y de no forzar cambios periódicos se mantienen en la versión vigente. Esta última añade además una longitud mínima de 15 caracteres para las contraseñas que se usan como único factor de autenticación. Empieza por los fundamentos de la seguridad de contraseñas y luego pon en práctica las medidas siguientes.
- Contraseñas largas (frases de contraseña): Una frase de contraseña que enlaza 4 o 5 palabras aleatorias, como "correct horse battery staple", es más fuerte y más fácil de recordar que una contraseña corta y compleja
- Gestores de contraseñas: Herramientas que generan y gestionan una contraseña aleatoria distinta para cada servicio. Basta con recordar una contraseña maestra para reducir a cero la reutilización
- Autenticación de dos factores (2FA): Usar una aplicación de autenticación del móvil o una llave de seguridad además de tu contraseña. Impide el inicio de sesión no autorizado incluso si la contraseña se filtra
Al hacer las cuentas se ve con claridad por qué funciona la longitud. Una contraseña aleatoria de 8 caracteres elegidos entre 94 caracteres, símbolos incluidos, es 94 elevado a 8: unos 6.100 billones de combinaciones. Una frase de contraseña de 4 palabras tomadas de la lista de 7.776 palabras que publica la EFF ronda los 3.700 billones, de modo que hasta ahí las dos van casi a la par. La diferencia aparece después: añadir un carácter más, símbolos incluidos, multiplica las posibilidades solo por 94, mientras que añadir una palabra más las multiplica por 7.776. Una frase de 5 palabras alcanza unos 28 trillones de combinaciones, alrededor de 4.600 veces la contraseña aleatoria de 8 caracteres. Puedes ganar cifras sin salir de lo que eres capaz de memorizar. Esa es la razón para priorizar la longitud.
Las contraseñas más utilizadas del mundo
La firma de seguridad NordPass publica cada año una lista de las contraseñas más utilizadas, elaborada a partir de datos filtrados. El orden cambia de un año a otro, pero los nombres que ocupan los primeros puestos apenas varían.
- 123456
- password
- 123456789
- 12345
- 12345678
Estas contraseñas pueden ser descifradas en menos de un segundo. Incluso si las contraseñas se almacenan como hashes, contraseñas tan simples hacen que esa protección sea inútil.
Resumen
Las reglas de complejidad de contraseñas se originaron en un documento del NIST de 2004, pero el propio autor admitió que estaban "equivocadas". Las frases de contraseña largas son más fuertes y más fáciles de recordar que las contraseñas cortas y complejas. Combinar un gestor de contraseñas con autenticación de dos factores te hace aún más seguro. Junto con reforzar tus contraseñas, conviene comprobar también el estado de seguridad de tu propia conexión en IP Check-san.
Términos relacionados en este artículo
Preguntas frecuentes
¿Quién creó las reglas de complejidad de contraseñas?
Bill Burr redactó la Special Publication 800-63 del NIST, publicada en junio de 2004, que recomendaba exigir letras mayúsculas, números, símbolos y cambios periódicos de contraseña. En 2017 admitió públicamente que el consejo era en gran parte erróneo, diciendo: 'Me arrepiento de gran parte de lo que hice.'
¿Qué hace que una contraseña sea realmente fuerte?
La longitud importa mucho más que la complejidad. Una frase de contraseña como 'correct horse battery staple' (28 caracteres) es más fuerte y más fácil de recordar que 'P@ssw0rd!' (9 caracteres). La directriz del NIST de 2025, la SP 800-63B-4, prohíbe las reglas de composición y los cambios periódicos forzosos, y fija un mínimo de 15 caracteres para las contraseñas que se usan por sí solas.
¿Cuál es la contraseña más usada del mundo?
Según los análisis anuales de bases de datos filtradas, '123456' aparece año tras año en los primeros puestos, junto con '123456789', 'password' y 'qwerty'. El orden exacto cambia de un año a otro, pero todas ellas se descifran en menos de un segundo.