Guías básicas

Contraseñas seguras y verificación en dos pasos: guía fácil para protegerte

Cómo crear contraseñas que no se adivinan, por qué no debes repetirlas, cómo funciona un gestor de contraseñas y cómo activar la verificación en dos pasos en tus cuentas principales.

La mayoría de las cuentas robadas no se roban con técnicas sofisticadas. Se roban porque la contraseña era fácil de adivinar, porque era la misma que en otra web que sufrió una filtración o porque alguien la escribió en una página falsa. Con dos cambios sencillos, casi todos esos ataques dejan de funcionar.

1. Contraseñas largas mejor que complicadas

Una contraseña como «Maria1985!» parece segura, pero combina un nombre y una fecha: justo lo primero que prueban los programas que adivinan contraseñas. La longitud protege mucho más que los símbolos raros.

Una buena técnica es usar una frase de cuatro o cinco palabras al azar que no tengan relación entre sí, como «tostada-faro-violín-lunes». Es larga, fácil de recordar y muy difícil de adivinar. Puedes crear una con nuestro generador de contraseñas. Evita nombres, fechas, equipos de fútbol o cualquier cosa que se pueda deducir de tus redes sociales.

2. Una contraseña distinta para cada sitio

Este es el punto más importante. Las webs sufren filtraciones de datos, y cuando eso pasa, tu email y tu contraseña acaban circulando por internet. Si usas la misma contraseña en todas partes, una sola filtración abre todas tus cuentas.

Puedes comprobar si tu email aparece en alguna filtración conocida en el servicio gratuito Have I Been Pwned (haveibeenpwned.com). Si aparece, cambia la contraseña de esa web y de cualquier otra donde la usaras.

3. Un gestor de contraseñas lo hace fácil

Nadie puede recordar decenas de contraseñas distintas. Para eso existen los gestores de contraseñas: guardan todas tus claves cifradas, las rellenan por ti y crean contraseñas seguras automáticamente. Solo tienes que recordar una, la principal.

Los móviles y navegadores ya traen uno integrado (el de Google en Android y Chrome, y el de Apple en iPhone y Mac), y existen alternativas independientes como Bitwarden. Además, un gestor te protege del phishing: si entras en una web falsa, no rellenará tu contraseña, porque la dirección no coincide con la real.

4. Activa la verificación en dos pasos

La verificación en dos pasos añade una segunda comprobación además de la contraseña: un código en una app, una notificación en el móvil o una llave física. Aunque alguien consiga tu contraseña, no podrá entrar sin ese segundo paso.

Empieza por las cuentas más importantes, en este orden:

  1. Tu correo electrónico, porque sirve para recuperar todas las demás cuentas.
  2. WhatsApp, desde Ajustes, Cuenta, Verificación en dos pasos. Te explicamos por qué en la guía sobre el robo de cuentas de WhatsApp.
  3. Tus redes sociales y cualquier cuenta con datos de pago.

Si puedes elegir, una app de autenticación o una notificación en el móvil es más segura que un código por SMS, aunque cualquier segundo paso es mucho mejor que ninguno.

Un código de verificación es solo para ti. Si alguien te lo pide, aunque diga ser del banco, de WhatsApp o un amigo, es un intento de robarte la cuenta.

Por dónde empezar hoy

No hace falta cambiarlo todo de golpe. Esta tarde puedes activar la verificación en dos pasos en tu correo y en WhatsApp, y cambiar la contraseña del correo por una frase larga. Después, cada vez que entres en otra web, aprovecha para cambiar su contraseña con ayuda del gestor. ¿Quieres saber cómo vas? Haz nuestro test de protección digital.

Preguntas frecuentes

¿Es seguro guardar las contraseñas en un gestor?

Sí, si usas un gestor conocido y proteges la cuenta principal con una contraseña fuerte y verificación en dos pasos. Es mucho más seguro que repetir contraseñas o apuntarlas en un papel o una nota del móvil.

¿Cada cuánto tengo que cambiar mis contraseñas?

No hace falta cambiarlas periódicamente si son largas y únicas. Sí debes cambiarlas cuando una web sufre una filtración o si sospechas que alguien la conoce.

¿Qué hago si pierdo el móvil con la verificación en dos pasos?

Guarda en un lugar seguro los códigos de recuperación que te dan los servicios al activarla, y añade un segundo método, como un email de recuperación. Así podrás volver a entrar en tu cuenta.