Skip to the content.

Gestión de Contraseñas y Autenticación de Dos Factores

*Estado: Nivel 1 Audiencia: Todos los miembros — higiene de seguridad fundamental*

La higiene de contraseñas es la inversión de seguridad con mayor retorno que puede hacer. El compromiso de credenciales (contraseñas débiles, contraseñas reutilizadas, phishing, violaciones de datos) es la forma más común en que los activistas, periodistas y personas comunes sufren el robo de sus cuentas. Esta guía cubre los gestores de contraseñas, la generación de contraseñas seguras y todas las formas de autenticación de dos factores, desde la más débil hasta la más fuerte.


1. El Problema de las Contraseñas

Por qué no puede gestionar las contraseñas usted mismo

La persona promedio tiene más de 100 cuentas en línea. El cerebro humano no puede:

Modos de falla comunes:

La Solución: Un Gestor de Contraseñas

Un gestor de contraseñas genera, almacena y autocompleta contraseñas largas, aleatorias y únicas para cada sitio. Usted recuerda una contraseña maestra; el gestor se encarga del resto.


2. Opciones de Gestores de Contraseñas

2.1 Bitwarden (Recomendado para la mayoría de los usuarios)

Qué es: Gestor de contraseñas multiplataforma, de código abierto, auditado, con niveles gratuitos y de pago.

Por qué se recomienda:

Configuración:

  1. Cree una cuenta en bitwarden.com utilizando una dirección de correo electrónico segura
  2. Instálelo en todos sus dispositivos y navegadores
  3. Genere una contraseña maestra: larga (16+ caracteres), fácil de recordar, única — una frase de contraseña (passphrase) funciona bien: al estilo “correct-horse-battery-staple”
  4. Habilite la autenticación de dos factores en su cuenta de Bitwarden de inmediato (consulte la Sección 3)
  5. Importe las contraseñas existentes si ha utilizado otro gestor, o agregue cuentas a medida que inicie sesión

Opción de autoalojamiento: Bitwarden puede ser autoalojado usando Vaultwarden — control máximo, sin servidores de terceros. Requiere cierta configuración técnica.

2.2 KeePassXC (Recomendado para usuarios de alto riesgo)

Qué es: Gestor de contraseñas de código abierto y solo sin conexión. Almacena su bóveda como un archivo local cifrado.

Por qué elegirlo:

Compensación: Debe administrar manualmente la sincronización entre dispositivos (por ejemplo, a través de una unidad USB cifrada o Syncthing). Más esfuerzo, más control.

2.3 1Password

Opción comercial ampliamente utilizada con un sólido historial de seguridad. No es de código abierto. Bueno si necesita funciones sólidas para compartir contraseñas en equipos u organizaciones.

2.4 Lo que NO debe usar


3. Mejores Prácticas para Contraseñas

Generación de contraseñas seguras

Para contraseñas aleatorias (la mayoría de las cuentas): Use el generador de su gestor de contraseñas. Configúrelo para:

Para frases de contraseña (contraseña maestra, desbloqueo de dispositivo): Una frase de contraseña (passphrase) es una secuencia de palabras aleatorias:

Prioridad de cuentas para higiene de contraseñas

Aborde estas en orden:

  1. Cuentas de correo electrónico (las más críticas: el correo electrónico es el vector de recuperación para todas las demás cuentas)
  2. Contraseña maestra del gestor de contraseñas
  3. Cuentas bancarias y financieras
  4. Cuentas legales y médicas
  5. Cuentas organizacionales (correo electrónico de la organización, plataformas compartidas)
  6. Redes sociales (de cara al público; su compromiso causa daño a la reputación)
  7. Todo lo demás

Monitoreo de violaciones de datos


4. Autenticación de Dos Factores (2FA)

La autenticación de dos factores agrega un segundo paso de verificación más allá de su contraseña. Incluso si su contraseña se ve comprometida, un atacante no puede acceder a su cuenta sin el segundo factor.

4.1 Métodos 2FA: Del más débil al más fuerte

⚠️ SMS / Mensaje de Texto (Evitar para cuentas sensibles)

✓ Aplicaciones de contraseñas de un solo uso basadas en el tiempo (TOTP) (Bueno)

Aplicaciones TOTP recomendadas:

Configuración: Cuando un sitio ofrece 2FA TOTP (“Aplicación de autenticación”), muestra un código QR. Escanéelo con su aplicación TOTP. Guarde los códigos de respaldo que proporciona el sitio en su gestor de contraseñas o bóveda cifrada.

✓✓ Llaves de seguridad de hardware (El Mejor)

Llaves de hardware recomendadas:

Dónde usar llaves de hardware:

  1. Gestor de contraseñas (Bitwarden, 1Password)
  2. Correo electrónico (Gmail, Proton Mail, Fastmail)
  3. GitHub, GitLab
  4. Cualquier servicio compatible con FIDO2/WebAuthn

Limitación: No todos los sitios son compatibles con llaves de hardware. Use TOTP donde no se admitan llaves de hardware.


5. Defensa Contra el Phishing

El 2FA reduce significativamente el riesgo de phishing, pero no lo elimina. Las llaves de hardware son la contramedida de phishing más efectiva.

Señales de alerta de phishing:

Defensa contra el phishing:


6. Gestor de Contraseñas para Organizaciones

Si su organización comparte credenciales (por ejemplo, una cuenta de redes sociales compartida, servidores compartidos), necesita un gestor de contraseñas organizacional:

Prácticas organizacionales clave:


Esta guía no constituye asesoramiento legal. Las leyes varían según la jurisdicción.

← Volver al Índice