¿Cuánto debe medir una contraseña? Guía práctica de longitud por tipo de cuenta
La respuesta honesta es "depende de qué estés protegiendo" — una cuenta de foro y una billetera de criptomonedas no conllevan el mismo riesgo si se ven comprometidas, así que no necesitan la misma longitud de contraseña. Este artículo da objetivos de longitud concretos por tipo de cuenta, y explica por qué la guía actual favorece la longitud sobre reglas de composición como símbolos obligatorios.
Resumen
- NIST SP 800-63B recomienda permitir (y fomentar) contraseñas largas en lugar de imponer reglas de complejidad como símbolos obligatorios.
- 16 caracteres es un valor predeterminado razonable para la mayoría de las cuentas; 20+ para cualquier cosa que proteja dinero o identidad; 24-32+ para la contraseña maestra de tu gestor de contraseñas.
- La longitud aumenta tu protección de forma exponencial; cada regla obligatoria de tipo de carácter añade comparativamente poco. Consulta La entropía de las contraseñas explicada para ver las matemáticas.
- La longitud solo ayuda si los caracteres son genuinamente aleatorios — una contraseña larga pero predecible (una frase, un patrón de teclado) no obtiene el beneficio completo.
Respuesta breve
Usa al menos 16 caracteres para la mayoría de las cuentas, 20+ para cuentas financieras o críticas de identidad, y 24-32+ para la contraseña maestra de tu gestor de contraseñas o cualquier otro punto único de fallo. PassGenerate te permite establecer la longitud directamente y usa 16 por defecto, lo cual cubre el caso común; auméntala para cuentas de mayor riesgo.
Longitud recomendada por tipo de cuenta
| Tipo de cuenta | Longitud sugerida | Por qué |
|---|---|---|
| Cuenta de foro o boletín de bajo riesgo | 12-16 caracteres | Consecuencia baja si se compromete; aun así vale la pena evitar adivinanzas triviales |
| Correo electrónico y almacenamiento en la nube | 16-20 caracteres | El correo suele ser la vía de recuperación de todo lo demás — comprometerlo tiene efecto cascada |
| Banca y servicios financieros | 20-24 caracteres | Exposición financiera directa; las instituciones exigen cada vez más mínimos más largos de todos modos |
| Cuentas de administrador, billeteras cripto, contraseña maestra del gestor | 24-32+ caracteres | Punto único de fallo — comprometerlo puede exponer todo lo que depende de él |
| Frase de paso memorable (cuando debes escribirla a menudo, de memoria) | 4-6 palabras aleatorias | Entropía comparable o mejor que una contraseña más corta cargada de símbolos, más fácil de escribir con precisión |
Por qué NIST se alejó de las reglas de complejidad forzada
Las políticas de contraseñas antiguas — una mayúscula obligatoria, un dígito obligatorio, un símbolo obligatorio, rotación obligatoria cada 90 días — tenían buenas intenciones pero fallaron en la práctica. La complejidad forzada empuja a la gente hacia patrones predecibles (Verano2024!, Contraseña1@) que satisfacen la regla mientras añaden poca entropía real, y la rotación forzada empuja a la gente a incrementar un dígito (Contraseña1, Contraseña2) en lugar de elegir algo genuinamente nuevo.
NIST formalizó este cambio en la Revisión 4 de SP 800-63B, publicada en 2025: los servicios deben permitir contraseñas de al menos 64 caracteres y deben aceptar espacios y todo el rango de caracteres imprimibles; si una contraseña es el único factor de autenticación, NIST establece ahora un mínimo de 15 caracteres, que baja a 8 caracteres cuando se combina con autenticación multifactor. La Revisión 4 va más allá de la guía anterior al prohibir explícitamente las reglas de composición obligatorias (mayúsculas, dígitos, símbolos requeridos) en lugar de simplemente desaconsejarlas, y dirige a los servicios a comprobar las nuevas contraseñas contra listas de contraseñas filtradas en su lugar. También elimina por completo la rotación periódica obligatoria — las contraseñas deben cambiarse cuando hay evidencia real de compromiso, no según un calendario fijo. La palanca de seguridad que realmente funciona es la longitud combinada con aleatoriedad genuina, no una lista de tipos de carácter requeridos.
¿La longitud por sí sola garantiza seguridad?
No — la longitud solo ayuda si viene acompañada de aleatoriedad real. aaaaaaaaaaaaaaaaaaaa (20 caracteres) es trivialmente adivinable a pesar de su longitud, y una frase de 20 caracteres extraída de un libro conocido es adivinable mediante ataques de diccionario basados en frases comunes. Las recomendaciones de longitud anteriores asumen que los caracteres son generados por un generador de números pseudoaleatorios criptográficamente seguro (CSPRNG), tal como lo hace PassGenerate, o extraídos de una lista de palabras genuinamente aleatoria para frases de paso — no elegidos para ser memorables, lo cual casi siempre significa menos aleatoriedad de la que parece.
Una forma práctica de aplicar esto
No necesitas calcular la entropía a mano cada vez. Como regla práctica:
- Pregúntate qué pasaría si esta cuenta específica se viera comprometida — ¿es molesto, o es un desastre en cascada?
- Elige una longitud de la tabla anterior según esa respuesta.
- Genérala aleatoriamente en lugar de componerla tú mismo — la longitud solo vale la pena con aleatoriedad real detrás.
- Para cuentas que debes escribir de memoria a menudo, usa una frase de paso aleatoria en lugar de una cadena de caracteres aleatoria — seguridad comparable, notablemente más fácil de escribir correctamente.
Puntos clave
- La longitud de la contraseña debe escalar según lo que realmente esté en juego si la cuenta se ve comprometida, no ser un único número fijo para todo.
- NIST SP 800-63B favorece mínimos más largos y la verificación contra listas de filtraciones en lugar de reglas obligatorias de composición de caracteres.
- La longitud sola no es suficiente — debe combinarse con aleatoriedad genuina (generada por CSPRNG o una lista de palabras aleatoria) para ofrecer la seguridad que implica.
- 16 caracteres cubre la mayoría de las cuentas cotidianas; sube a 24-32+ específicamente para la contraseña maestra de tu gestor de contraseñas.
Por qué puedes confiar en PassGenerate
- Las contraseñas se generan localmente en tu navegador usando la Web Crypto API.
- Ninguna contraseña se transmite a servidores.
- Usa un generador de números pseudoaleatorios criptográficamente seguro (CSPRNG).
- Sigue las mejores prácticas de seguridad modernas recomendadas por NIST y OWASP.
Referencias
- NIST SP 800-63B Revisión 4 (2025) – Directrices de identidad digital
- Hoja de referencia de autenticación de OWASP
- Guía de contraseñas de CISA
Conclusión
No hay una única longitud de contraseña correcta — hay una longitud correcta para el nivel de riesgo de cada cuenta. Dieciséis caracteres es un piso razonable para la mayoría de las cuentas, las cuentas financieras y críticas de identidad merecen 20+, y cualquier cosa que actúe como punto único de fallo (especialmente la contraseña maestra de tu gestor de contraseñas) merece 24-32 o más. Sin embargo, nada de esto importa a menos que los caracteres sean realmente aleatorios — la longitud es el multiplicador, pero la aleatoriedad es lo que multiplica.