Las plataformas digitales han exigido durante años una mezcla de mayúsculas, números y símbolos para aceptar cualquier contraseña. El Instituto Nacional de Estándares y Tecnología (NIST) de Estados Unidos ha retirado esa exigencia de sus directrices de identidad digital y ahora prioriza la longitud sobre la variedad de caracteres. El cambio explica por qué añadir un símbolo ya no os garantiza una clave más segura, y qué estrategias sí marcan la diferencia.
La resistencia de una contraseña frente a un ataque de fuerza bruta crece con cada carácter añadido, no con cada tipo distinto de carácter que se mezcla. Una contraseña de veinte caracteres en minúsculas puede resultar más difícil de descifrar que una de ocho que combine mayúsculas, números y símbolos. La longitud, no la variedad, multiplica de verdad las combinaciones posibles para quien intenta adivinarla.
Las reglas de las contraseñas se vuelven predecibles
La mayoría no elige un símbolo al azar cuando una web os obliga a incluirlo. Muchos añadís un signo de exclamación al final, cambiáis una «a» por una «@» o sustituís una «s» por un signo de dólar. El software de descifrado de contraseñas conoce estos patrones desde hace tiempo y los incorpora directamente a sus diccionarios de ataque, así que exigir un carácter especial puede acabar restando seguridad en lugar de sumarla: convierte la contraseña en algo previsible.
Las contraseñas cortas obligadas a ser «complejas» también cuestan más de recordar. Ese problema empuja a muchas personas a anotarlas en un papel, guardarlas en un archivo sin cifrar o repetirlas en varias cuentas, tres costumbres que abren mucho más la puerta a un ataque que la simple ausencia de un asterisco. Precisamente por estas razones, el NIST dejó de exigir la mezcla obligatoria de tipos de caracteres en sus guías de identidad digital.
Los símbolos generan más fricción que protección
Cada plataforma trata los caracteres especiales de forma distinta. Un servicio acepta comas y puntos; otro los rechaza y solo permite un ampersand o un signo de exclamación. Sistemas corporativos más antiguos, como los mainframes AS/400, arrastran restricciones propias porque esos símbolos tenían un significado especial dentro de su código, algo que complica su uso incluso hoy en entornos empresariales.
El problema se repite al cambiar de teclado: escribir la misma contraseña con una distribución de Estados Unidos o del Reino Unido puede dar resultados distintos si la clave contiene ciertos signos. Estas inconsistencias generan errores de acceso constantes y os empujan a elegir contraseñas más simples de lo que deberíais, justo lo contrario de lo que buscaban las normas de complejidad cuando se diseñaron. Esa fricción no aporta ninguna ventaja adicional frente a los ataques, solo más ocasiones para equivocarse.
Frases de contraseña y el método Diceware
Los estándares actuales, incluidas las guías de identidad digital del NIST, apuestan por las passphrases: cadenas de palabras aleatorias de entre cuatro y seis términos que suelen rondar los veinte o treinta caracteres. Una combinación como «sweet mocha apple rum» aporta una entropía considerable y resulta mucho más fácil de teclear y memorizar que una ristra de símbolos.
Para que esas palabras sean realmente impredecibles, existe el método Diceware, que consiste en lanzar dados para elegir términos de una lista predefinida, como la de 7.776 palabras que publica la Electronic Frontier Foundation (EFF). El proceso pasa por tirar los dados varias veces y usar la combinación de números resultante para localizar una palabra concreta dentro de esa lista, repitiendo la operación tantas veces como palabras queráis incluir en la frase final. El resultado es una passphrase generada con aleatoriedad real, mucho más resistente a los ataques de diccionario que cualquier combinación basada en fechas, nombres propios o rutinas personales que podáis recordar de memoria.
Gestores de contraseñas y autenticación multifactor
Memorizar decenas de contraseñas únicas de forma fiable no es realista para nadie. Ahí entran en juego gestores como Bitwarden, capaces de generar y almacenar claves distintas para cada servicio sin que tengáis que recordarlas una por una, y de rellenarlas automáticamente al iniciar sesión en cada plataforma.
Ese hábito resuelve uno de los fallos de seguridad más comunes: la reutilización de contraseñas. Si una plataforma sufre una brecha y esa contraseña filtrada no se usa en ningún otro sitio, el daño queda contenido a ese único servicio. A esta capa conviene sumar la autenticación multifactor, ya sea mediante una aplicación de códigos, una llave física o un passkey, un segundo paso que puede seguir bloqueando el acceso aunque la contraseña caiga en manos ajenas. Combinar una contraseña larga y única con ese segundo factor reduce el margen de maniobra de quien intente entrar en vuestras cuentas con datos filtrados en otra parte.
