Saltar al contenido
RSS
Mujer21
Actualidad

Contraseñas y doble factor: lo mínimo para no tener un disgusto

Reutilizar la contraseña es el fallo que más cuentas cuesta. Qué es el segundo factor y por qué el SMS es el peor.

Por Redacción· · 3 min de lectura
Seguridad de contraseñas en internet
Compartir

La mayoría de los accesos indebidos a cuentas personales no vienen de un ataque sofisticado: vienen de una contraseña reutilizada que se filtró en otro sitio.

El problema de reutilizar

Cuando una web sufre una filtración, los atacantes obtienen listas de correos y contraseñas. Después las prueban automáticamente en decenas de servicios: correo, banca, redes, tiendas.

Si usas la misma contraseña en el foro de 2014 y en tu correo, la filtración del foro te abre el correo. Y el correo es la llave maestra: desde él se recupera la contraseña de casi todo lo demás.

Cada servicio, una contraseña distinta. Es la regla número uno.

Cómo son las buenas contraseñas

La longitud importa más que la complejidad. Una frase larga es más segura y mucho más fácil de recordar que ocho caracteres con símbolos raros.

Cuatro palabras al azar sin relación entre sí forman una contraseña excelente, siempre que sean realmente aleatorias y no una frase conocida.

Lo que no vale: nombres, fechas, matrículas, equipos, sustituciones evidentes (a por @, o por 0), y secuencias del teclado.

El gestor de contraseñas

Es la solución práctica al problema de tener cien contraseñas distintas: genera contraseñas largas y aleatorias, las guarda cifradas y las rellena solo.

Solo hay que recordar una: la contraseña maestra, que debe ser larga y no usarse en ningún otro sitio.

Objeción habitual: «¿y si atacan al gestor?». Los gestores serios cifran los datos en tu dispositivo, así que el proveedor no puede leerlos. El riesgo es mucho menor que el de reutilizar contraseñas, que es lo que ocurre en la práctica sin gestor.

Y anotar la contraseña maestra en un papel guardado en casa es aceptable: el riesgo realista para la mayoría de la gente no es que alguien entre a robar el papel.

El doble factor

Es lo que impide que una contraseña robada baste para entrar. Añade un segundo elemento: algo que tienes.

Por orden de seguridad:

  1. Llave física de seguridad (USB/NFC). La más segura, resistente al phishing.
  2. Aplicación de autenticación que genera códigos temporales. Muy buena opción y gratuita.
  3. Notificación push de la propia aplicación del servicio.
  4. SMS. El más débil, por el fraude de duplicado de SIM: un atacante consigue un duplicado de tu línea y recibe tus códigos. Aun así, SMS es infinitamente mejor que nada.

Prioridad para activarlo: correo electrónico primero, después banca, y luego redes sociales y tiendas con tarjeta guardada.

Y guardar los códigos de recuperación que da el servicio al activarlo, en papel y en sitio seguro. Sin ellos, perder el móvil puede significar perder la cuenta.

Las claves de acceso (passkeys)

Es hacia donde va todo. Sustituyen la contraseña por una clave criptográfica guardada en el dispositivo y desbloqueada con huella, cara o PIN.

No hay nada que recordar, nada que se pueda filtrar en una brecha y son resistentes al phishing, porque solo funcionan en el sitio legítimo. Cuando un servicio las ofrezca, merece la pena activarlas.

Si ha habido una filtración

  1. Comprobar en un servicio de consulta de filtraciones si tu correo aparece en brechas conocidas.
  2. Cambiar la contraseña afectada y todas las que fueran iguales o parecidas.
  3. Activar el doble factor donde no lo tuvieras.
  4. Revisar sesiones activas y dispositivos conectados en cada servicio, y cerrar los que no reconozcas.
  5. Revisar los reenvíos y filtros del correo: un atacante que entra suele crear una regla de reenvío automático para seguir leyendo aunque cambies la contraseña. Es lo que más se olvida.

Y lo demás

  • Mantener el sistema y las aplicaciones actualizados.
  • No entrar a la banca desde enlaces de correos o SMS: siempre desde la app o escribiendo la dirección.
  • Bloqueo de pantalla en el móvil, que hoy contiene todo.
¿Te ha servido? Compártelo

También te puede interesar