Cuentas, contraseñas y passkeys
La mayoría de ataques contra usuarios no empieza con una técnica avanzada. Empieza con contraseñas reutilizadas, phishing, robo de sesiones o engaños para compartir códigos.
Modelo moderno de protección
Una cuenta importante debe tener:
- contraseña única;
- passkey o MFA;
- correo/teléfono de recuperación actualizado;
- sesiones revisadas;
- códigos de recuperación guardados.
Passkeys
Una passkey permite iniciar sesión usando criptografía y el desbloqueo de tu dispositivo, como huella, rostro, PIN o contraseña local. A diferencia de una contraseña, la passkey no se escribe en una página falsa.
Ventajas:
- reduce phishing;
- evita reutilización de contraseñas;
- no tienes que memorizar secretos largos;
- funciona bien con dispositivos modernos.
Úsala primero en:
- Google;
- Apple ID;
- Microsoft;
- gestor de contraseñas;
- GitHub;
- cuentas bancarias si lo permiten.
MFA: no todos los métodos son iguales
Orden recomendado:
| Método | Recomendación |
|---|---|
| Llave física de seguridad | Mejor opción para cuentas críticas |
| Passkey | Muy buena opción para usuarios modernos |
| App autenticadora | Buena opción general |
| Notificación push con número | Mejor que aprobar a ciegas |
| SMS | Úsalo solo si no hay alternativa |
Nunca compartas códigos MFA. Ningún banco, soporte técnico o plataforma legítima necesita que le dictes tu código.
Gestor de contraseñas
Un gestor de contraseñas sirve para:
- crear contraseñas largas;
- guardar una contraseña distinta por cuenta;
- detectar contraseñas repetidas;
- autocompletar solo en dominios correctos;
- guardar notas seguras y códigos de recuperación.
Protege el gestor con:
- contraseña maestra fuerte;
- passkey o MFA;
- recuperación configurada;
- dispositivos confiables.
Qué hacer si una contraseña aparece filtrada
- Cambia la contraseña afectada.
- Si la reutilizaste, cambia todas las cuentas donde era igual o parecida.
- Cierra sesiones activas.
- Activa MFA o passkey.
- Revisa correo y teléfono de recuperación.
- Revisa si hay reglas de reenvío o apps conectadas.
Errores comunes
- Cambiar contraseñas cada mes, pero usar patrones predecibles.
- Guardar contraseñas en notas sin protección.
- Compartir cuentas personales.
- Usar la misma contraseña con variaciones mínimas.
- Confiar en SMS como único factor para todo.
- Aprobar notificaciones MFA por cansancio.
Recomendación práctica
Si solo puedes hacer tres cosas hoy:
- protege tu correo con passkey o app autenticadora;
- instala un gestor de contraseñas;
- cambia contraseñas repetidas empezando por correo, banco y redes sociales.
Fuentes oficiales y referencias
Consulta estas fuentes primarias para verificar y ampliar la información de esta guía.