Inicio  /  Blog  /  Discreción Digital
Análisis del Fundador · Parte 3 de la serie

Gestores de contraseñas en la práctica

  ·  4 min de lectura  ·  7 min de escucha
Robert Václavík — Bodyguard Group ®
Escuche el artículoversión audio0:00 / 7:15

En escolta existe una vieja regla: una cadena es tan fuerte como su eslabón más débil. En seguridad digital, el eslabón más débil casi siempre es la contraseña, específicamente la contraseña favorita que usa en cinco lugares diferentes. Hoy le mostraré cómo solucionarlo correctamente y con el mínimo esfuerzo.

Por qué una contraseña reutilizada es un riesgo silencioso

Cuando se filtra una contraseña de un servicio, los atacantes automáticamente la prueban en cientos de otros: correo electrónico, banca, redes sociales. Esto se llama relleno de credenciales y funciona únicamente debido a un hábito humano: la reutilización de contraseñas. Las empresas que rastrean esto informan de grandes volúmenes de credenciales de inicio de sesión que circulan entre los atacantes cada año. Es exactamente por eso que una contraseña débil y reutilizada puede abrir toda su vida digital, incluso si nunca la ha compartido con nadie. Fue suficiente que se filtrara a otro lugar, a un servicio que nunca esperó que importara.

Puede comprobarlo directamente en haveibeenpwned.com. Introduzca su dirección de correo electrónico y le muestra en qué infracciones conocidas públicamente ha aparecido. Se lo recomiendo a todos los que lean este artículo. No es raro encontrarse allí.

Cómo funciona un administrador de contraseñas seguro

El principio es simple y el mismo que con una bóveda: una contraseña segura, la llamada contraseña maestra, desbloquea una bóveda cifrada en la que cada servicio tiene su propia contraseña larga y aleatoria. No es necesario que las recuerde; el gestor de contraseñas lo hace. Los gestores de contraseñas de alta calidad también aplican una arquitectura de conocimiento cero. Incluso si alguien accediera a su servidor, solo vería un montón ilegible de datos cifrados, porque la bóveda solo puede descifrarse con su contraseña maestra. Solo usted la conoce.

Cuál elegir

Bitwarden Es mi primera recomendación para la mayoría de las personas. Su código fuente es abierto y puede ser inspeccionado y se somete periódicamente a auditorías de seguridad independientes cuyos resultados publica. 1Password es una alternativa muy depurada con un fuerte intercambio familiar y empresarial. Proton Pass proviene de la misma compañía detrás de Proton VPN, que recomendé en la entrega de VPN. Si prefiere mantener sus herramientas de privacidad con un proveedor fiable, tiene sentido. Y para aquellos que quieren tener todo bajo su propio control y sin ninguna nube, existe KeePassXC: de código abierto, aunque debe encargarse usted mismo de la sincronización entre dispositivos.

Una nota sobre por qué soy específico en mis recomendaciones. Con un administrador de contraseñas, no lo juzgo sólo por el marketing, sino también por cómo una empresa maneja sus propios incidentes de seguridad. El ejemplo más claro es LastPass. En 2022, los atacantes primero robaron partes del código fuente de su entorno de desarrollo y luego utilizaron esa información para obtener copias de seguridad de las bóvedas de los clientes. El propio LastPass confirmó que las contraseñas de los usuarios y las notas seguras estaban cifradas, pero otros campos, como las direcciones de los sitios web visitados y la información básica de la cuenta, permanecían sin cifrar. También reconoció el alcance total de la infracción sólo después de varios meses. No me interesa atacar una marca; un incidente le puede pasar a cualquiera. Lo que observo es la rapidez y la franqueza con la que se comunica una empresa y cuáles fueron las consecuencias reales de la infracción. En este caso, los investigadores y los investigadores de seguridad vincularon las bóvedas robadas con una serie de robos posteriores de criptomonedas, lo que LastPass cuestiona. Precisamente por eso recomiendo Bitwarden y 1Password: ofrecen la misma base de conocimiento cero y, a partir de hoy, un historial de seguridad más limpio.

Un desarrollo de los últimos años es la clave de acceso, una forma de iniciar sesión sin contraseña alguna, donde su dispositivo demuestra su identidad con una clave criptográfica. Está creciendo rápidamente, pero aún no está en todas partes y no todos los servicios lo admiten. La buena noticia es que los principales gestores de contraseñas ya almacenan claves de acceso junto con las contraseñas tradicionales, por lo que no es necesario esperar a la transición. Una vez que las claves de acceso estén en todas partes, su administrador de contraseñas estará listo para ellas.

Robert Václavík — Bodyguard Group ®
Recuerde una contraseña segura y deje que el administrador se encargue del resto. Así lo hago yo también.

Una contraseña maestra que no olvidarás

La contraseña maestra más segura no es un enredo de letras y símbolos que no puede recordar una semana después. Es una secuencia de cuatro a seis palabras ordinarias y aleatorias seguidas, quizás separadas por guiones. El cerebro humano recuerda bien palabras e historias, no caracteres aleatorios. Deje que el generador cree las palabras, la mayoría de los gestores de contraseñas incluyen un generador de frases, y no las elija manualmente; las palabras seleccionadas por humanos tienden a ser predecibles. Matemáticamente, una contraseña de este tipo es más segura que la mayoría de las contraseñas "complejas" con mayúsculas y símbolos, y es mucho más probable que la recuerde de inmediato.

Familia y empresa: compartir sin errores

El error más común que veo con los clientes no es elegir el administrador de contraseñas incorrecto, sino compartir contraseñas completamente fuera de él, a través de SMS, WhatsApp, correo electrónico o una hoja de Excel en una unidad compartida. La mayoría de los gestores de contraseñas establecidos tienen una función incorporada para compartir de forma segura, donde la contraseña se cifra directamente para una persona específica y nunca se transmite en forma simple. Utilice esa función, no soluciones improvisadas, incluso si enviar la contraseña en un mensaje le parece más rápido.

Para los clientes que piensan en lo que sucederá con su vida digital si les sucede algo, algunos gestores de contraseñas ofrecen una función de acceso de emergencia. Usted designa a una persona de confianza con anticipación y, después de un período de espera de su elección, esa persona puede obtener acceso a la bóveda si usted no responde. Es una respuesta elegante a una pregunta que la mayoría de la gente pospone hasta que es demasiado tarde.

Qué hacer cuando llega una alerta de infracción

Un administrador de contraseñas de alta calidad le avisará si una de sus contraseñas almacenadas aparece en una nueva infracción pública. Cuando eso sucede, el procedimiento es simple: cambie la contraseña afectada inmediatamente, verifique si usó la misma contraseña en otro lugar y, de ser así, cámbiela allí también. Y habilite la autenticación de dos factores en todos los lugares que pueda. Ese es el tema que abordaré a continuación, porque una contraseña por sí sola, por muy segura que sea, nunca debería ser la única barrera entre un atacante y su cuenta.

"Una contraseña segura que reutiliza en todas partes es como una llave para su apartamento, su oficina y su coche. Conveniente, hasta que termina en manos de otra persona". — Robert Václavík

Parte de la serie Discreción digital

Estamos examinando en profundidad todo lo mencionado en la prueba introductoria de Exposición Digital. Ya publicado:

¿Le resultó útil el artículo?Compártelo
Compartir en Facebook

¿Le gustaría hablar personalmente sobre su discreción digital?

Para usted, su familia o su negocio, de forma discreta y adaptada a su situación. La primera consulta es confidencial y sin compromiso.