Durante años hemos visto cómo muchas plataformas nos obligaban a cumplir con reglas de contraseña duros: “al menos una mayúscula, un número, un carácter especial, y cámbiala cada 90 días”. Hoy, la investigación y las guías de seguridad modernas confirman algo que resultaba intuitivo: esas reglas rígidas pueden hacer más daño que bien. En este artículo te explico cuál es esa regla que ha quedado obsoleta, por qué, y qué puedes hacer tú hoy mismo para reforzar la seguridad de tus cuentas.
¿Cuál es la regla obsoleta?
La norma que empieza a considerarse anticuada es la de composición obligatoria + cambios periódicos automáticos de la contraseña. Es decir: forzar la inclusión de símbolos, números y mayúsculas, y exigir que la contraseña se cambie cada cierto tiempo (por ejemplo cada 90 o 180 días), aunque no haya indicios de que haya sido comprometida.
Las guías recientes del NIST ya no recomiendan que los sistemas obliguen a cambiar la contraseña de forma periódica sin causa, ni que impongan arbitrariamente símbolos o caracteres especiales como requisito obligatorio.
¿Por qué esa regla puede ser contraproducente?
- Obligar a usar combinaciones complejas (“Mayúscula + número + símbolo”) hace que muchos usuarios opten por patrones previsibles (ejemplo: Password1!, Summer2024!) o que escriban las contraseñas en notas (menos seguridad real).
- Cambiar contraseñas rutinariamente lleva a que muchas personas simplemente modifiquen la anterior ligeramente (ejemplo: ClaveVieja1 → ClaveVieja2), lo que reduce la entropía y la resistencia al ataque.
- Las investigaciones muestran que una contraseña más larga, que puedas recordar, usada de forma única para cada cuenta, resulta más robusta que una muy corta con muchos símbolos pero reutilizada o con patrones.
¿Cuál es la nueva recomendación?
Aquí las ideas clave que los expertos y guías modernas recomiendan:
- Priorizar longitud sobre complejidad: utilizar contraseñas o mejor aún passphrases largas (por ejemplo frases de 12-15 caracteres o más).
- Evitar obligatoriedad de símbolos/mayúsculas como único camino; permitir variedad de caracteres, espacios, unicode, etc.
- No forzar el cambio automático de contraseña salvo que haya una razón (como una brecha o compromiso detectado).
- Verificar que la contraseña no esté expuesta en filtraciones de datos y evitar reutilizarla en múltiples cuentas.
- Usar autenticación de múltiples factores (MFA) siempre que sea posible como capa adicional de seguridad.
Qué puedes hacer tú ahora mismo
- Revisa tus cuentas más importantes (correo electrónico, banca, redes sociales): asegúrate de que cada una tenga una contraseña única que no uses en otros sitios.
- Si tus contraseñas están compuestas según la regla “símbolo + mayúscula + número” pero muy cortas, contempla cambiarlas a algo más largo (una frase) que puedas recordar.
- Activa la verificación en dos pasos / autenticación de múltiples factores donde esté disponible.
- Evita usar un mismo patrón de contraseña con una simple variación (ejemplo: MiContraseña2023, MiContraseña2024).
- Considera el uso de un gestor de contraseñas para generar y almacenar contraseñas seguras sin tener que memorizarlas todas.
Conclusión
La regla de seguridad que exigía obligatoriamente símbolos, mayúsculas y cambio frecuente de contraseñas está siendo reemplazada por un enfoque más efectivo: contraseñas largas, únicas, y gestionadas de forma inteligente. Si todavía sigues con políticas antiguas, es momento de actualizarte para reducir el riesgo de ataques y proteger mejor tus cuentas.
Llamado a la acción
¿Has revisado tus contraseñas recientemente? ¿Tienes alguna cuenta clave que uses repetida o con una contraseña antigua? Haz un repaso esta semana, actualiza lo que haga falta y asegúrate de que cada cuenta importante esté bien protegida.
0 Comments