Colombia Editorial Desk Ir
Colombia Visión Colombia Editorial Desk Guias
Blog Economia Local Mundo Politica Tecnologia

Contraseñas – La Guía Práctica de NIST e INCIBE para 2025

Mateo Garcia • 2026-04-09 • Revisado por Mateo Garcia

La protección de credenciales digitales representa uno de los pilares fundamentales de la ciberseguridad personal en 2025. Las directrices tradicionales han quedado obsoletas frente a la evolución de las capacidades computacionales modernas, obligando a organismos como el Instituto Nacional de Ciberseguridad (INCIBE) y el National Institute of Standards and Technology (NIST) a revisar sus recomendaciones durante los últimos años.

El concepto de seguridad ya no se mide por la complejidad arbitraria de símbolos, sino por la entropía y la longitud de las claves. Este cambio paradigmático afecta directamente a cómo generamos, almacenamos y renovamos nuestras contraseñas en un panorama donde los ataques de fuerza bruta y el phishing constituyen amenazas persistentes.

¿Cómo crear una contraseña segura?

Definición técnica

La seguridad se define por la entropía, es decir, la imprevisibilidad matemática frente a ataques automatizados. Una contraseña segura maximiza esta métrica mediante longitud suficiente y aleatoriedad real.

Requisitos fundamentales

NIST SP 800-63B establece que la longitud supera a la complejidad arbitraria. Se recomiendan 12 caracteres mínimo o 4 palabras aleatorias para frases de paso.

Herramientas validadas

Gestores de contraseñas con cifrado AES-256, generadores offline y llaves de seguridad físicas conforme al estándar FIDO2.

Riesgos críticos

Reutilización entre servicios, almacenamiento en texto plano y ausencia de funciones de derivación como Argon2 o PBKDF2 con sal única.

Puntos clave sobre seguridad de contraseñas

  • La longitud de 12 caracteres ofrece mayor resistencia que 8 caracteres con símbolos complejos, según INCIBE
  • NIST SP 800-63B desaconseja requisitos arbitrarios de complejidad que inducen patrones predecibles
  • La entropía mide la imprevisibilidad frente a ataques de diccionario y fuerza bruta moderna, según análisis técnicos
  • Las funciones de derivación Argon2 o PBKDF2 son esenciales para el almacenamiento seguro en sistemas, según ENISA

Evolución de los estándares de contraseñas

Enfoque tradicional Metodología actual (2025)
Complejidad arbitraria (símbolos obligatorios) Longitud mínima de 12 caracteres
Cambios periódicos forzados (90 días) Rotación solo ante compromiso
Memorización de múltiples claves Uso de gestores de contraseñas con cifrado AES-256
Validación mediante reglas simples Verificación contra bases de datos de filtraciones

Detalles técnicos de implementación

La entropía se calcula mediante la fórmula donde la longitud multiplica el logaritmo del rango de caracteres. Una contraseña de 12 caracteres con mayúsculas, minúsculas y números alcanza aproximadamente 71 bits de entropía, umbral considerado robusto contra ataques de fuerza bruta distribuida.

Para el almacenamiento, los sistemas modernos deben implementar funciones de derivación de claves memory-hard como Argon2id, ganador del Password Hashing Competition en 2015, o PBKDF2 con al menos 100,000 iteraciones. Estas técnicas ralentizan significativamente los ataques offline incluso cuando los atacantes poseen el hash de la contraseña.

Cronología del endurecimiento de requisitos

NIST publica las directrices tradicionales enfatizando complejidad de caracteres y rotación periódica.

Publicación de NIST SP 800-63B que revierte la rotación obligatoria y prioriza la longitud sobre la complejidad.

INCIBE actualiza sus recomendaciones para usuarios españoles, adoptando los estándares de longitud mínima de 12 caracteres.

Consulta las nuevas directrices de ciberseguridad en el Calendario lunar abril 2025. Calendario lunar abril 2025

Adopción masiva de FIDO2 y autenticación sin contraseña como complemento a las frases de paso robustas.

Clarificación de conceptos erróneos

Contrario a la creencia popular, sustituir caracteres por números (como “3” por “e”) no incrementa significativamente la entropía real contra ataques modernos. Los algoritmos de cracking incorporan estas sustituciones como reglas estándar. La aleatoriedad genuina, preferiblemente generada por gestores de contraseñas criptográficamente seguros, constituye la única defensa efectiva.

Análisis comparativo de métodos

Una frase de paso de cuatro palabras aleatorias del diccionario (aproximadamente 28 caracteres) proporciona mayor seguridad que una contraseña corta con símbolos especiales. El factor determinante es el espacio de búsqueda total: cuatro palabras aleatorias ofrecen mayor entropía que ocho caracteres complejos y resultan más fáciles de memorizar.

Referencias normativas

Los verificadores no deben imponer requisitos de composición de caracteres (por ejemplo, mezclas de diferentes conjuntos de caracteres) para las contraseñas memorizadas.

NIST SP 800-63B, Sección 5.1.1.2

Se recomienda utilizar contraseñas de longitud suficiente (mínimo 12 caracteres) formadas por combinaciones aleatorias de caracteres o frases de paso.

INCIBE, Guía de contraseñas seguras

Síntesis de recomendaciones

La seguridad de credenciales en 2025 se fundamenta en la longitud, la aleatoriedad y el uso de herramientas especializadas. La memorización humana ya no es el factor limitante; los gestores de contraseñas permiten claves únicas de 20+ caracteres para cada servicio. Complementar estas prácticas con autenticación multifactor y llaves de seguridad físicas conforme a FIDO2 establece una postura defensiva robusta contra el phishing y la extracción de credenciales.

Preguntas frecuentes

¿Qué es la entropía en el contexto de contraseñas?

La entropía es la medida matemática de imprevisibilidad o aleatoriedad de una contraseña, expresada en bits. Cuanta mayor entropía tenga una clave, más resistente será contra ataques de fuerza bruta y diccionario.

¿Por qué ya no se recomiendan los cambios de contraseña periódicos?

El NIST desaconseja la rotación obligatoria a menos que exista evidencia de compromiso, ya que obliga a los usuarios a elegir contraseñas predecibles o a reutilizar variantes simples, reduciendo la seguridad efectiva.

¿Son seguras las frases de paso comparadas con contraseñas tradicionales?

Sí, cuando se eligen palabras aleatorias. Cuatro palabras aleatorias ofrecen mayor entropía que ocho caracteres complejos y son más fáciles de memorizar, aunque el método preferido es utilizar un gestor de contraseñas.

Mateo Garcia

Sobre el autor

Mateo Garcia

La cobertura se actualiza durante el dia con control transparente de fuentes.