Reglas de contraseña que hacen los sistemas menos seguros
Algunas políticas de contraseña parecen estrictas pero empujan a los usuarios hacia patrones predecibles, reutilización y atajos inseguros.
Reglas estrictas de contraseña pueden parecer seguras mientras hacen que los usuarios elijan contraseñas más débiles. El problema no es tener una política. El problema es optimizar reglas que los humanos sortean de forma predecible.
Una buena política de contraseña debería fomentar secretos largos, únicos y difíciles de adivinar sin forzar patrones que los atacantes ya esperan.
Las reglas de composición crean patrones
Reglas como "una mayúscula, un número, un símbolo" suelen producir contraseñas predecibles:
Summer2026!CompanyName1!Password123!
Los atacantes conocen estos patrones. Una passphrase larga o una contraseña generada suele ser mejor que una contraseña corta que cumple una checklist de composición.
La rotación forzada frecuente tiene el efecto contrario
Obligar a cambiar contraseñas cada pocas semanas puede llevar a ediciones mínimas:
ProjectMay!1ProjectJun!1ProjectJul!1
La rotación es útil tras una brecha o cambios de rol. La rotación forzada rutinaria sin evidencia suele fomentar reutilización y secuencias predecibles.
La longitud máxima puede ser peligrosa
La longitud mínima importa. La máxima debería ser generosa. Un máximo bajo puede bloquear la salida del gestor de contraseñas y las passphrases.
Si el sistema trunca contraseñas en silencio, es peor. Los usuarios pueden creer que configuraron un secreto mientras el sistema guarda otro.
Bloquear pegar perjudica a los gestores de contraseñas
Desactivar pegar en campos de contraseña dificulta usar contraseñas generadas fuertes. Empuja a la gente hacia contraseñas cortas memorables.
Los gestores de contraseñas forman parte del modelo de seguridad actual. Las políticas deberían apoyarlos, no luchar contra ellos.
Mejores valores por defecto
Prefiere reglas que ayuden a elegir secretos únicos:
- Exigir una longitud mínima razonable.
- Permitir contraseñas y passphrases largas.
- Permitir pegar.
- Comprobar contra contraseñas filtradas conocidas.
- Soportar autenticación multifactor.
- Fomentar gestores de contraseñas.
Usa Password Generator para secretos de prueba y ejemplos de passphrase, y recuerda que el almacenamiento sigue necesitando un esquema adecuado de hash de contraseñas.
El objetivo de la política
El objetivo no es que la contraseña parezca compleja. El objetivo es que sea difícil de adivinar, difícil de reutilizar por accidente y lo bastante fácil para que los usuarios la manejen con seguridad.