Si aún no estás usando un gestor de contraseñas, ¿a qué esperas?

Un candado digital abierto sobre una caja fuerte, símbolo de un solo secreto para todas las cuentas

Si me dices cuántas contraseñas diferentes tienes… no te creo. Y si me dices que las repites entre el correo, el banco y la tienda online, o que las llevas anotadas en una nota del cajón o en un papel pegado al ordenador, te entiendo perfectamente. La memoria no está hecha para cien secretos, y ese hábito —repetirlo todo o apuntarlo todo— es exactamente el que explotan los atacantes.

La buena noticia tiene nombre: gestor de contraseñas. Y en este artículo te voy a contar todo lo que necesitas saber para dar el paso.

Un solo baúl en vez de un cajón

Un gestor de contraseñas es una aplicación que guarda las credenciales de tus cuentas —correo, banco, redes, tiendas— y también otros datos como notas seguras o la información de tus tarjetas. En lugar de memorizar o apuntar veinte contraseñas, recuerdas solo una: la llamada contraseña maestra, que abre el baúl completo.

Y aquí viene lo bueno. Casi todos los gestores generan por ti contraseñas largas y aleatorias, únicas para cada cuenta, con la longitud que tú elijas. Deja de ser “miContraseña2024” en todas partes, y pasa a ser una cadena que ningún ataque de desciframiento por fuerza bruta tiene sentido ni en la práctica.

Eso sí: protege tu contraseña maestra como si fuera la llave de tu casa. Si cayera en manos de un atacante, no perderías una contraseña: perderías todas. Hazla larga y úsala solo para eso. (Hay un único caso en el que sí tiene sentido compartirla: te lo cuento más abajo.)

En la nube o solo en tu equipo

Los gestores suelen venir en dos modalidades:

  • En la nube: tu baúl vive cifrado y se sincroniza entre dispositivos. Lo abres desde el móvil en la calle, desde el portátil de la oficina, desde el portátil de casa —sean Windows, Mac, Android o lo que sea— sin importar la plataforma. Es cómodo, pero confías el cifrado a un servidor externo.
  • Solo en tu equipo (local): todo queda guardado en un archivo cifrado dentro de tu propio dispositivo. Nadie fuera tiene ni un byte de tus contraseñas. A cambio, no puedes abrir el baúl desde otro sitio y, si se pierde o se rompe el equipo, se pierden contigo, salvo que hagas copias de seguridad periódicas en un segundo soporte.

La opción local es la más estricta: no confías tu secreto a “el ordenador de otra persona”. Si desconfías de la nube, es la tuya.

Un truco de esta modalidad local que me gusta compartir: la herencia digital. Si tú y un familiar de confianza os cambiáis mutuamente la contraseña maestra (y, si la hay, la segunda clave de verificación), en el trágico caso de que fallezca uno, el otro puede gestionar el correo, el banco y los trámites pendientes sin llaves perdidas. Antes de morir, habréis ahorrado a los familiares que se harán cargo de todo una burocratía interminable. Haced un simulacro de vez en cuando para comprobar que el método funciona de principio a fin.

Los navegadores también los traen para ti

Los navegadores más habituales —Brave, Chrome, Firefox, Edge o Safari— se integran con los gestores mediante extensiones o complementos instalables, para que el relleno de formularios sea automático y no tengas que pasar de una app a otra. Es de lo más práctico, aunque yo no soy partidiario de utilizar extensiones de navegador.

Los gestores también sufren ataques

No voy a venderte la idea de que porque guardan contraseñas son invulnerables: son software, y el software sufre fallos e incidentes. Conozco al menos tres casos reales que conviene recordar:

  • LastPass ha sufrido varias brechas desde 2011. En la primera, los atacantes se hicieron con correos electrónicos de usuarios, pero sin contraseñas. En 2022 ocurrió el golpe más grave: un keylogger en el equipo personal de un ingeniero administrador —con acceso a las claves de descifrado del entorno cloud— dejó al descubierto contraseñas de una parte de los usuarios.
  • Passwordstate, de Click Studios, sufrió en abril de 2021 un ataque de cadena de suministro: una actualización maliciosa distribuida por el propio canal oficial del gestor infectó a miles de clientes empresariales con el malware Moserpass, que se escondía dentro de un archivo de actualización en forma de una librería de software (DLL) que el propio sistema cargaba sin que nadie se diera cuenta.
  • Bitwarden, que luego comentaré, también sufrió incidentes menores.

La lección no es “cuidado, no uses gestores”. La lección es que la seguridad de tu gestor depende en gran parte de la seguridad de la empresa que lo construye: su arquitectura, sus prácticas internas, su transparencia, pero que por regla general será mil veces mejor que la tuya.

Por eso importa quién lo hace

Antes de elegir, te conviene investigar a la empresa. Hay gobiernos que podrían presionar para que una empresa entregue alguna “clave maestra empresarial” que, de existir, les daría acceso a las contraseñas de sus clientes. Un gestor que sea de código abierto, como Bitwarden y como KeePass, permite a la comunidad entera leer el código, buscar vulnerabilidades y denunciarlas. Eso no es garantía de seguridad, pero es la garantía más cercana que te van a ofrecer.

Si tuviera que recomendar, te diría Bitwarden, Proton Password Manager y KeePass: dos de ellos son de código abierto, y los tres con una excelente reputación y sin grandes incidentes recientes. Otros muy conocidos son 1Password, Dashlane, LastPass, NordPass, RoboForm o Keeper. Hay uno que preferiría no recomendar en estos momentos: LastPass, que por el camino ha acumulado esos incidentes que te acabo de contar y que, además, integraba siete trackers de terceros (Bitwarden, dos; 1Password y KeePass, ninguno).

Los trackers son código de terceros embebido que envía datos sobre tu uso a sus propietarios. En una app que gestiona contraseñas no me parece aceptable. Algunas lo justifican con “mejorar el producto”, pero la explicación típica para espiar datos del usuario es esa. En la mayoría de gestores se desactiva desde los ajustes de privacidad (en algunas plataformas, desgraciadamente, no).

Un extra de regalo para detectarlo todo

Un truco que combina muy bien: alias de correo electrónico como los que ofrece SimpleLogin. En lugar de apuntar siempre tu mismo correo en cada servicio, creas un alias único para cada registro. Si un día el servicio X se filtra, los correos maliciosos empiezan a llegar a ese alias —y ahí sabes exactamente dónde ha saltado la brecha.

Algo parecido ofrece 1Password, que se integra con Fastmail para crear y gestionar alias de correo directamente dentro de la app. Y si eliges Bitwarden, puedes combinarlo con SimpleLogin: los dos se hablan entre sí, así que puedes generar y guardar tus aliases desde donde estés.

Empieza hoy, y hazlo mejor

Si aún no usas un gestor, este es el momento. Elige uno, haz la migración (muchos permiten importar desde tu navegador), genera una contraseña maestra fuerte y nueva, y a partir de ahí deja que el gestor genere contraseñas nuevas cada vez que registres o recuperes una cuenta.

Y cuando lo tengas funcionando, actívalo con verificación multifactor: te lo expliqué con detalle en ¿Proteges bien tus cuentas? Deberías usar gestores de contraseñas y activar multifactor de autenticación. Un buen gestor + MFA + alias de correo es el combo más sólido que puedes poner delante de tus cuentas por el menor esfuerzo posible.

Y recuerda: no todos los ataques llevan código detrás. Otra gran familia la cubro en mi artículo de ingeniería social —tailgating, baiting, pretexting—, donde lo que te roba no es un programa, sino una persona que te maneja con tu confianza, tu curiosidad y tu buena intención. Un buen gestor no te protege de eso, pero sí te da una base sana para que, cuando llegues a defender tus cuentas, lo hagas con algo que de verdad se llama seguridad.