Gestores de contraseñas: qué resuelven y dónde fallan las herramientas online gratuitas
Un gestor de contraseñas es el único software de seguridad que casi todos los expertos coinciden en recomendar. No te hará inmune a las brechas, pero elimina los dos hábitos que más daño causan: reutilizar contraseñas entre sitios y guardarlas en lugares fáciles de leer. Para mucha gente, un gestor de prestigio es más seguro que no hacer nada; para otras, el gestor equivocado es simplemente otra cuenta en la nube que no controlan.
Esta guía cubre de qué te protege un gestor, en qué se diferencia una brecha de bóveda de una filtración en texto plano y por qué la contraseña maestra es a la vez el eslabón más fuerte y el más débil. También explicamos cuándo una herramienta online gratuita es el lugar equivocado para las credenciales, y cuándo una hoja de cálculo, una aplicación nativa o un profesional son la apuesta más segura. Siteb.biz es un directorio independiente de herramientas del navegador, no un proveedor; esto es orientación, no una recomendación.
Qué detiene realmente un gestor de contraseñas#
La protección principal no es frente a un ataque al proveedor de la bóveda; es frente a los ataques cotidianos que funcionan porque la gente reutiliza contraseñas o elige contraseñas débiles. Cuando cada cuenta tiene una contraseña única y aleatoria, una brecha en un servicio no puede usarse para entrar en otro. Un gestor además rellena credenciales solo en el sitio al que pertenecen, lo que dificulta algunos ataques de phishing, y elimina la tentación de guardar contraseñas en borradores de correo, hojas de cálculo o notas del teléfono.
- Relleno de credenciales: los atacantes toman una contraseña filtrada de un sitio y la prueban en decenas más.
- Contraseñas débiles o previsibles: el gestor genera cadenas que nunca memorizarías.
- Phishing con dominios parecidos: la mayoría de gestores se niega a rellenar credenciales en el sitio equivocado.
- Contraseñas guardadas a la vista: borradores de correo, hojas de cálculo y notas adhesivas.
- Pérdida del dispositivo: tu bóveda puede restaurarse en un teléfono o portátil nuevo, siempre que recuerdes la contraseña maestra.
Bóvedas cifradas frente a filtraciones en texto plano#
No todas las brechas son iguales. Si un servicio guarda tu contraseña en texto plano, cualquiera que robe la base de datos puede leerla al instante. Si guarda solo un hash, el atacante debe descifrarlo, y una contraseña fuerte y única suele sobrevivir. Un gestor de contraseñas añade otra capa: tu bóveda se cifra en tu dispositivo antes de salir, así que el proveedor normalmente solo tiene texto cifrado. Aunque roben ese texto cifrado, el atacante seguirá necesitando tu contraseña maestra para abrirlo. Es una diferencia importante, pero no es invulnerabilidad.
| Escenario | Qué obtiene el atacante | Qué lo detiene |
|---|---|---|
| Filtración en texto plano | Tu contraseña real, legible al instante | Nada; cambia la contraseña de inmediato |
| Filtración de contraseñas con hash | Un hash cifrado que hay que descifrar | Una contraseña larga y aleatoria y un hashing lento |
| Robo de la bóveda cifrada | Texto cifrado sin la clave de descifrado | Tu contraseña maestra y los ajustes de derivación de clave |
| Contraseña maestra adivinada | Acceso completo a la bóveda descifrada | Longitud, aleatoriedad y no reutilizarla en otro sitio |
Algunos gestores han sido criticados por usar recuentos de iteración bajos por defecto; revisa los ajustes de seguridad si te preocupa.
El problema de la contraseña maestra#
El cifrado más fuerte del mundo se vuelve inútil si tu contraseña maestra es corta, personal o reutilizada. Como el proveedor de la bóveda no conoce esa contraseña, no puede restablecerla por ti. Ese es precisamente el objetivo: solo tú tienes la llave. También significa que si la olvidas, los datos se pierden. Las mejores contraseñas maestras son frases largas: cinco o seis palabras aleatorias, o una cadena larga de caracteres que puedas teclear con fiabilidad. Para esta tarea, la herramienta online gratuita adecuada es un generador de frases de contraseña que funcione íntegramente en tu navegador; cualquier cosa que envíe candidatas a un servidor está aprendiendo tu futura contraseña maestra.
- Usa al menos 16 caracteres; 20 o más es mejor si puedes teclearla con constancia.
- No reutilices tu contraseña maestra en ningún otro sitio, ni siquiera como respuesta de seguridad.
- Evita nombres, fechas de nacimiento, nombres de mascotas y citas favoritas que aparezcan en internet.
- Genérala con una herramienta de frases de contraseña del navegador que no suba el resultado.
- Practica escribiéndola durante varios días antes de depender de ella; la memoria muscular importa.
El plan de recuperación que deberías escribir antes de necesitarlo#
Casi todo el mundo piensa en la recuperación solo después de quedarse fuera. Escribe el plan en papel antes de que ocurra. Guarda ese papel en un lugar seguro: un cajón con llave, una caja fuerte o con una persona de confianza, según tu modelo de amenaza. No dejes la única copia junto al ordenador. La hoja no debería incluir tu contraseña maestra salvo que hayas decidido, de forma consciente, que el riesgo de olvidarla pesa más que el de que alguien la encuentre. Para la mayoría de la gente, una buena pista basta.
| Elemento a anotar | Por qué importa | Dónde guardarlo |
|---|---|---|
| Nombre del proveedor de la bóveda y correo de acceso | No puedes recuperar lo que no encuentras | En papel y en una cuenta de correo secundaria |
| Método de autenticación en dos pasos | Perder el autenticador puede dejarte fuera | Códigos de respaldo en un sobre cerrado |
| Contacto de emergencia o de sucesión | Si quedas incapacitado, alguien debe acceder a las cuentas | Con tu testamento o con un familiar de confianza |
| Pista de la contraseña maestra | Refresca tu memoria sin revelar la frase | En papel, separado del dispositivo |
| Clave de recuperación o archivo de exportación | Te permite cambiar de gestor o recuperar el acceso | Memoria USB cifrada o caja de seguridad |
Un registro en papel no es anticuado; está fuera de línea, es duradero y resulta más difícil de robar en remoto que una nota en la nube.
Cuándo un gestor de contraseñas es la elección equivocada#
Hay situaciones en las que un gestor añade fricción sin añadir seguridad. Si no puedes recordar una contraseña maestra fuerte y no tienes un lugar seguro para guardar una pista, acabarás quedándote fuera. Si necesitas que familiares accedan a las cuentas cuando tú no puedas, una hoja de cálculo compartida en un lugar seguro puede ser más práctica, aunque menos segura en otros aspectos. Las empresas reguladas a veces necesitan rastros de auditoría y control centralizado que los gestores de consumo no ofrecen. En esos casos, una herramienta online gratuita es el lugar equivocado para tu bóveda; la respuesta correcta puede ser un producto corporativo, el llavero nativo del sistema operativo o un profesional.
- No tienes plan de recuperación ni una persona de confianza que guarde una copia.
- Compartes credenciales con familiares que no usarán la misma aplicación.
- Tu empresa o tu regulador exige registros, depósito de claves o administración centralizada.
- Necesitas acceso en dispositivos que no pueden ejecutar el gestor ni su servicio de sincronización.
- No puedes memorizar ni teclear con fiabilidad una contraseña maestra larga.
Elegir entre los cuatro tipos habituales#
Las herramientas de contraseñas de consumo se dividen en cuatro categorías, y la mejor depende de cuánto control quieras y cuánto estés dispuesto a gastar. Los gestores integrados en el navegador son cómodos pero están atados a un ecosistema. Los llaveros del sistema operativo están mejor integrados y cifrados, pero siguen siendo limitados. Los gestores en la nube sincronizan entre dispositivos y añaden funciones de compartición, a cambio de confiar en un tercero. Las opciones autoalojadas dan control total, pero también toda la responsabilidad de las copias de seguridad y las actualizaciones.
| Tipo | Coste típico | Contrapartida |
|---|---|---|
| Integrado en el navegador | 0 € | Cómodo, pero atado a una cuenta de navegador y difícil de exportar |
| Llavero del sistema operativo | 0 € (incluido con el dispositivo) | Muy integrado, pero con opciones limitadas de compartición y recuperación |
| Gestor de contraseñas en la nube | 0–60 €/año (nivel gratuito o funciones de pago) | Sincronización entre dispositivos y compartición, pero confías en la seguridad del proveedor |
| Bóveda autoalojada | 0–200 €/año (hardware, alojamiento y tu tiempo) | Control total, pero eres la única persona responsable de copias y actualizaciones |
Esto es orientación general, no asesoramiento jurídico, financiero ni de seguridad regulada; consulta a un profesional si manejas datos sensibles de una organización.
Una breve lista de configuración#
- Elige el tipo de bóveda que encaje con tus necesidades de recuperación y tu presupuesto.
- Genera una frase de contraseña maestra larga con una herramienta del navegador que funcione en local.
- Activa la autenticación en dos pasos en la cuenta de la bóveda y guarda los códigos de respaldo.
- Añade primero unas pocas cuentas de bajo riesgo y migra el resto de forma gradual.
- Escribe la hoja de recuperación y guárdala fuera de línea antes de borrar tus listas antiguas de contraseñas.
No trates la configuración como un acto único; revisa tu kit de recuperación al menos una vez al año.
Preguntas frecuentes
¿Puede la empresa del gestor de contraseñas ver mis contraseñas?
En un servicio bien diseñado, la respuesta es no. El proveedor almacena solo datos cifrados y nunca recibe tu contraseña maestra en una forma utilizable; el descifrado ocurre en tu propio dispositivo. A esto se le suele llamar arquitectura de conocimiento cero. Aun así, no es magia. Sigues confiando en que el código, el mecanismo de actualización y la criptografía estén bien implementados. Un proveedor deshonesto o comprometido podría, en teoría, servir una actualización maliciosa que capturase tu contraseña maestra al teclearla. Por eso mucha gente prefiere gestores de código abierto o auditados de forma independiente, y por eso conviene mantener la aplicación actualizada.
¿Qué hago si mi gestor de contraseñas informa de una brecha?
Primero, averigua si los datos robados eran archivos de bóveda cifrados o información de cuenta en texto plano. Si solo se llevaron texto cifrado, cambia tu contraseña maestra como precaución y revisa los ajustes de autenticación en dos pasos; los archivos antiguos de la bóveda seguirán protegidos por la contraseña maestra anterior salvo que fuera débil. Si se expusieron datos en texto plano como direcciones de correo o URL, vigila el phishing dirigido y plantéate rotar las contraseñas de las cuentas más sensibles. Si habías reutilizado tu contraseña maestra en algún otro sitio, cambia esas copias de inmediato, porque esa reutilización es ahora el peligro real.
¿Es seguro un generador de contraseñas online gratuito?
Depende de qué haga con los datos. Un generador que funcione íntegramente en tu navegador y nunca suba el resultado puede ser perfectamente seguro para crear contraseñas puntuales. El riesgo aparece cuando una herramienta envía tu contraseña generada a un servidor, la guarda en analítica o funciona en un sitio en el que no confías. Para contraseñas del día a día, un generador local del navegador es razonable. Para tu contraseña maestra, usa un generador de frases de contraseña específico que también funcione en local, y no pegues nunca el resultado en un formulario online solo para probarlo. Ante la duda, genera las contraseñas sin conexión.
herramientas online gratuitasventajas y desventajas del gestor de contraseñasbrecha de bóveda cifrada explicadacómo elegir una contraseña maestraplan de recuperación del gestor de contraseñasgenerador de frases de contraseña y de contraseñas