Cómo proteger tus cuentas en 2026

Fri Aug 21 2026

Cómo proteger tus cuentas en 2026

Pero las reglas de complejidad pueden producir contraseñas como Password123!, que los atacantes esperan.

Por eso, en 2026, utiliza un gestor de contraseñas para obtener credenciales aleatorias y únicas, apunta a 15 caracteres o más cuando se requieran contraseñas, prefiere passkeys o security keys y mantén un plan de respuesta ante filtraciones para las credenciales reutilizadas o expuestas.

Estas buenas prácticas de seguridad de contraseñas para 2026 comienzan por eliminar la reutilización y proteger las cuentas que restablecen todas las demás. Configurarás el sistema mínimo viable, elegirás entre contraseñas y frases de contraseña, clasificarás la MFA según su resistencia al phishing, examinarás los límites de las passkeys y seguirás un procedimiento ante filtraciones.

En este artículo

Comienza con esta configuración de seguridad de cinco pasos

Así que, si solo tienes una tarde, trabaja en este orden:

  1. Instala y configura un gestor de contraseñas. Protege su cuenta principal con un secreto largo y único y MFA resistente al phishing.
  2. Reemplaza las contraseñas reutilizadas y expuestas. Empieza por el correo electrónico, las cuentas financieras, los sistemas de trabajo, el almacenamiento en la nube y cualquier cosa que pueda restablecer otras contraseñas.
  3. Utiliza un secreto largo cuando se requiera una contraseña. Apunta a 15 caracteres aleatorios o más. Usa una frase de contraseña generada aleatoriamente cuando la memorización sea importante.
  4. Añade MFA resistente al phishing. Utiliza passkeys o hardware security keys para el correo electrónico, los servicios financieros, los sistemas de trabajo y tu gestor de contraseñas.
  5. Guarda los códigos de recuperación de forma segura. Almacénalos por separado de la cuenta y del dispositivo que protegen, y después comprueba que puedes recuperar el acceso.

Y Maya ha reutilizado MayaRiver!2024, con pequeñas variaciones, para su correo personal, sus compras y su gestor de contraseñas. Su cuenta de compras envía una alerta de filtración. El correo electrónico tiene 2FA por SMS; el gestor no tiene MFA.

Por tanto, debería proteger primero el gestor y el correo electrónico. Después debería reemplazar los secretos reutilizados en todas partes. Si tu gestor no tiene MFA resistente al phishing, la configuración está incompleta.

NIST SP 800-63B Revision 4 define los niveles de garantía de autenticación AAL1, AAL2 y AAL3. Las aplicaciones evaluadas en AAL2 deben ofrecer una opción resistente al phishing. AAL3 requiere un autenticador resistente al phishing con una clave de autenticación no exportable. Estos requisitos pertenecen al marco de garantía de NIST; no significan que todos los sitios web para consumidores tengan asignado formalmente un AAL.

La longitud supera a la complejidad forzada

Los resúmenes secundarios de Revision 4 describen un cambio hacia contraseñas más largas, un uso más sencillo, la detección de credenciales comprometidas y la autenticación sin contraseña. Las reglas detalladas sobre contraseñas del estándar completo deben comprobarse antes de su publicación; la página de destino proporcionada no muestra todos los requisitos numéricos.

El resumen de StrongDM informa de esta distinción:

  • Ocho caracteres es el mínimo.
  • Quince caracteres o más es el objetivo personal razonable, especialmente para cuentas privilegiadas.
  • Las contraseñas deben comprobarse frente a credenciales comprometidas conocidas.
  • Los cambios de contraseña deben producirse cuando se sospeche un compromiso, no siguiendo un calendario arbitrario.

Pero NIST no dice que todas las contraseñas de todos los sistemas deban tener 15 caracteres. Un sitio web puede aplicar un límite o una política diferente. Utiliza el secreto aleatorio más largo que acepte el servicio y evita cualquier credencial encontrada en una base de datos de filtraciones.

Una regla de complejidad no hace que un patrón predecible sea seguro. Winter2026!, Winter2027! y Winter2028! son variaciones que un atacante puede probar como grupo. La longitud ayuda, pero la combinación útil es longitud, aleatoriedad y unicidad.

Por tanto, genera un secreto largo y úsalo una sola vez. Deja que el servicio lo compruebe frente a credenciales expuestas.

Una frase de contraseña solo es útil cuando es aleatoria

Una frase de contraseña y una contraseña son formatos. La seguridad proviene de la aleatoriedad y la longitud.

Una contraseña de caracteres almacenada en un gestor funciona bien porque no necesitas recordarla. Una frase de contraseña de varias palabras generada aleatoriamente es adecuada para los secretos que debes escribir o recordar. Una frase basada en tu perro, una letra de canción o una oración conocida tiene mucha menos aleatoriedad útil.

Considera lo siguiente:

Summer2026!Blackhawk

Contiene una estación, un año, signos de puntuación y un nombre conocido. Parece compleja, aunque sigue un patrón de construcción obvio.

Utiliza el generador aleatorio de frases de contraseña de un gestor de contraseñas u otro generador fiable que seleccione las palabras de forma independiente. No construyas la frase tú mismo.

Cuatro palabras aleatorias pueden proporcionar un espacio de búsqueda considerable, pero el resultado depende de la lista de palabras y del método de selección del generador. Los formatos no pueden compararse únicamente por su longitud; el generador y el espacio de búsqueda determinan el resultado.

Utiliza esta regla:

  • Secreto almacenado en el gestor: elige una contraseña larga y aleatoria.
  • Secreto memorizado: elige una frase de contraseña larga generada aleatoriamente.
  • Frase creada manualmente: asume que es más débil de lo que parece.

El secreto principal de tu correo electrónico o gestor de contraseñas puede ser la excepción a “almacena todo y olvídalo”. Haz que sea memorable mediante palabras aleatorias y, después, protégelo con una MFA sólida y métodos de recuperación separados.

Deja que un gestor de contraseñas haga el trabajo repetitivo

Decir que un gestor de contraseñas es opcional en 2026 es un mal consejo. La reutilización es la alternativa predecible.

Para Maya, el gestor reemplaza MayaRiver!2024, MayaRiver!2024! y las demás variaciones por secretos generados sin relación entre sí. La filtración del sitio de compras expone entonces una credencial en lugar de un patrón que también amenaza al correo electrónico y al vault.

Un gestor adecuado debe cumplir un umbral mínimo claro:

CriterioQué comprobar
Modelo de protección¿Puedes leer la documentación del proveedor sobre si puede descifrar el contenido del vault, cómo funciona el cifrado y a qué puede acceder?
Compatibilidad con dispositivos¿Es compatible con tu sistema operativo, navegador y teléfono? Prueba los dispositivos que utilizas a diario.
Compatibilidad con passkeys¿Puede almacenar y utilizar passkeys para las cuentas en las que las necesitas?
Alertas de exposición¿Identifica las credenciales reutilizadas y avisa cuando las credenciales guardadas aparecen en datos públicos conocidos de filtraciones?
Recuperación y exportación¿Entiendes cómo exportar tu vault, recuperar el acceso, utilizar el acceso de emergencia y proceder si desaparece tu dispositivo principal?
Compartición seguraSi necesitas compartir credenciales, ¿puedes hacerlo sin enviar contraseñas mediante chat o correo electrónico?
MFA del vault¿Puedes proteger la cuenta del gestor con una passkey o security key?

Trata la cuenta principal del gestor como una cuenta de control de recuperación: su compromiso puede exponer todas las credenciales almacenadas. Protege sus métodos de recuperación por separado. La recuperación es la parte aburrida, y es donde fallan muchas configuraciones que, por lo demás, son buenas.

Audita los canales de recuperación con el mismo cuidado que los métodos de inicio de sesión. Un atacante que controle tu correo de recuperación, número de teléfono o códigos de recuperación puede eludir el factor de autenticación más sólido.

Comprueba el dominio antes de aceptar el autocompletado. Un navegador o endpoint comprometido aún puede exponer lo que escribes o apruebas. Mantén actualizado el gestor, el navegador y el sistema operativo.

La MFA es una escalera, no una casilla

El SMS es un recurso de respaldo, no el destino final para una cuenta de correo electrónico, bancaria, laboral o de vault.

Para las cuentas ordinarias, la resistencia al phishing aumenta desde los códigos por SMS y correo electrónico hasta las aplicaciones de autenticación, la aprobación push, las passkeys y las hardware security keys. La parte intermedia de esa escalera es complicada. Una configuración push bien diseñada con coincidencia de números puede superar a una configuración TOTP mal implementada. Ambas siguen siendo más débiles frente al phishing que una passkey o security key implementada correctamente.

  1. Códigos por SMS o voz: mejores que usar solo una contraseña, pero expuestos al phishing, al abuso de la recuperación de cuentas y a los ataques contra números de teléfono.
  2. Códigos por correo electrónico: dependen de la seguridad de tu cuenta de correo electrónico, que a menudo controla otros restablecimientos.
  3. Aplicaciones de autenticación TOTP: independientes de la red telefónica, pero un sitio de phishing aún puede solicitar el código actual.
  4. Notificaciones push: cómodas, pero las solicitudes repetidas pueden provocar fatiga de aprobación. La coincidencia de números y un contexto claro ayudan.
  5. Passkeys y hardware security keys: las opciones convencionales más sólidas porque la autenticación está vinculada al sitio o servicio legítimo.

La guía de Microsoft Learn sobre MFA resistente al phishing identifica la ingeniería social, los ataques de intermediario y el bombardeo de MFA como formas en que los atacantes derrotan la MFA tradicional. La misma guía informa de que el 92 % de las cuentas de productividad de empleados de Microsoft utilizan métodos de autenticación resistentes al phishing. Esa es la estadística interna de Microsoft, no una medición universal del sector.

Las passkeys implementadas correctamente vinculan la autenticación al origen del sitio. Una página de phishing puede recopilar una contraseña y un OTP; normalmente no puede obtener una respuesta válida de passkey para su propio dominio.

La guía indica que los usuarios de Entra ID habilitados para autenticación por SMS o voz tienen previsto habilitarse automáticamente para passkeys a partir del 1 de septiembre de 2026. Está previsto que la entrega de SMS y voz proporcionada por Microsoft se retire el 1 de febrero de 2027. Verifica esas fechas en la documentación actualizada antes de utilizarlas en un plan de migración laboral.

Las passkeys resisten el phishing, no todos los tipos de compromiso

Las passkeys son la mejor opción convencional de inicio de sesión que tenemos. La investigación de agosto se refiere a fallos de implementación y dispositivos comprometidos. Las contraseñas no se han convertido en la mejor opción.

El 21 de agosto de 2026, The Hacker News informó sobre tres investigaciones relacionadas con implementaciones de passkeys y sistemas circundantes. Las vías de ataque descritas implicaban el almacenamiento en endpoints, la sincronización, la gestión de sesiones o la validación del proveedor de identidad.

El informe describió una demostración de “Pass-the-Passkey” de SpecterOps que implicaba firmas de YubiKey almacenadas en Windows y validación de Entra ID. Informó del problema como CVE-2026-34348, con una puntuación CVSS de 6.5, y afirmó que Microsoft lo solucionó en las actualizaciones de julio de 2026.

También describió una investigación de Unit 42 sobre passkeys sincronizadas en Google Password Manager en Chrome para Windows. El escenario “Golden Pass-ta-key” descrito tenía como objetivo el Security Domain Secret, presentado como una clave de 32 bytes que protege las passkeys sincronizadas. El informe indicó que Google eliminó el secreto de los registros del dispositivo, aunque permanecía en la memoria del proceso durante el nuevo registro, y que no podía rotarse ni revocarse.

Un tercer informe, de Dirk-jan Mollema, examinó malware dentro de una sesión de Windows comprometida. La cuenta afirmó que el malware podía utilizar una clave de Windows Hello for Business sin una nueva solicitud de PIN o biometría, mientras que un desafío Entra WebAuthn seguía siendo válido durante cinco minutos.

No puedo establecer a partir de estos informes que un modelo de almacenamiento de passkeys sea universalmente el más seguro. Los estudios se refieren a implementaciones y vías de ataque concretas. La regla práctica es suficientemente clara: aplica los parches al dispositivo, mantén los navegadores actualizados, utiliza el mínimo privilegio, revoca las sesiones sospechosas y rechaza las solicitudes inesperadas.

La resistencia al phishing ayuda contra la página de inicio de sesión falsa. No hace que un portátil infectado sea fiable.

Después de una filtración, contiene la cuenta antes de investigarla

La investigación proporcionada no ofrece un procedimiento universal de recuperación para consumidores, por lo que esta lista de comprobación es una orientación editorial. Los pasos de recuperación específicos del proveedor, los plazos de notificación financiera y las normas de incidentes laborales aún deben verificarse.

  1. Utiliza un dispositivo limpio y de confianza. Si tienes indicios de malware, acceso remoto o una extensión de navegador desconocida, deja de utilizar ese dispositivo para la recuperación hasta que haya sido evaluado o restablecido.
  2. Cambia inmediatamente la contraseña afectada. Genera un secreto nuevo y único. No edites el anterior cambiando el año o los signos de puntuación.
  3. Cambia todas las variaciones reutilizadas. Busca en el gestor la contraseña base anterior, sus variantes cercanas y las cuentas que compartan el mismo correo electrónico y secreto.
  4. Revoca el acceso activo. Cierra la sesión en otras sesiones y elimina los dispositivos recordados. Revoca las contraseñas de aplicaciones y elimina las conexiones OAuth sospechosas.
  5. Reemplaza la MFA débil. Añade una passkey o security key. Si no está disponible, utiliza una aplicación de autenticación TOTP en lugar de SMS cuando sea posible.
  6. Inspecciona la configuración de recuperación. Comprueba las direcciones de recuperación, los números de teléfono, las reglas de reenvío, el acceso delegado, los inicios de sesión recientes y las contraseñas de aplicaciones creadas recientemente.
  7. Contacta con la organización adecuada. Utiliza un sitio web o comunicado oficial, no un enlace incluido en un mensaje inesperado. Contacta con tu banco o empleador si pueden estar implicados datos financieros o de identidad. Contacta con el proveedor si se trata de acceso laboral.
  8. Conserva las pruebas. Guarda las alertas, las marcas de tiempo, las notificaciones de inicio de sesión y los mensajes sospechosos antes de eliminarlos.
  9. Espera nuevos intentos de phishing. Los atacantes pueden hacerse pasar por personal de soporte después de la primera filtración. No apruebes solicitudes inesperadas ni utilices enlaces de recuperación no solicitados.

El principio de restablecimiento activado por un compromiso cuenta aquí con el respaldo de informes secundarios; verifica el texto completo de NIST antes de publicarlo como un requisito directo del estándar.

No declares que el incidente está contenido hasta haber comprobado las sesiones activas, los métodos de recuperación, las credenciales reutilizadas y la MFA.

Elimina estos hábitos de tu rutina de seguridad

  • Deja de rotar las contraseñas cada 60 o 90 días sin indicios de compromiso. Cámbialas después de una filtración, actividad sospechosa, divulgación accidental o instrucción del proveedor.
  • Deja de decorar una contraseña. Una letra mayúscula, ! o el año actual crean una secuencia predecible.
  • Deja de reutilizar la contraseña del correo electrónico. El correo electrónico controla los restablecimientos de muchas otras cuentas.
  • Deja de tratar toda la MFA como equivalente. El SMS y el push ayudan, mientras que las passkeys y security keys resisten el phishing con mayor eficacia.
  • Deja de almacenar la información de recuperación junto a aquello que recupera. Separa los códigos de recuperación del vault y del dispositivo principal.
  • Deja de asumir que las passkeys permiten ignorar un dispositivo sin parches. Informes recientes encontraron debilidades relacionadas con implementaciones, sesiones y endpoints.
  • Deja de utilizar una contraseña corta y fácil de recordar para una cuenta de alto valor. Las cuentas que restablecen contraseñas merecen un secreto aleatorio largo o una frase de contraseña generada aleatoriamente.

Los cambios de contraseña programados crean variaciones predecibles cuando no ha habido ningún compromiso. Cambia la credencial cuando cambie el riesgo.

Tu orden de prioridades para 2026

Hoy: protege el correo electrónico personal, las cuentas financieras, los sistemas de trabajo y el gestor de contraseñas. Reemplaza primero las credenciales reutilizadas, especialmente cualquier contraseña compartida con el correo electrónico.

Esta semana: añade passkeys o hardware security keys a las cuentas de alto valor. Reemplaza el SMS siempre que haya una MFA más sólida disponible y almacena los códigos de recuperación por separado.

Este mes: audita las direcciones de recuperación y los números de teléfono. Comprueba las cuentas antiguas, las contraseñas guardadas en el navegador, las sesiones activas y los dispositivos que contienen tus autenticadores. Elimina las cuentas que ya no utilices.

Después de cualquier alerta: utiliza un dispositivo limpio cuando sea necesario, contiene la cuenta afectada, revoca las sesiones, reemplaza las credenciales reutilizadas y comprueba los controles de recuperación antes de seguir investigando.

Las credenciales únicas generadas, la MFA resistente al phishing y las vías de recuperación separadas superan a la creación ingeniosa de contraseñas. Esa es la configuración que debes construir.