¿Qué longitud debe tener una contraseña?
La longitud es la propiedad más importante de una contraseña. Cada carácter que añades multiplica el número de combinaciones posibles — la tabla de abajo muestra qué hace eso con el tiempo de descifrado en la práctica.
Tiempo de descifrado por longitud y juego de caracteres
| Longitud | a–z (26) | a–z, A–Z (52) | + 0–9 (62) | + !@#… (95) |
|---|---|---|---|---|
| 6 | al instante | al instante | al instante | al instante |
| 8 | al instante | 27 segundos | 109 segundos | 55 minutos |
| 10 | 71 segundos | 20 horas | 5 días | 346 días |
| 12 | 13 horas | 6 años | 51 años | 8561 años |
| 14 | 373 días | 16.746 años | 196.494 años | 77 M años |
| 16 | 691 años | 45 M años | 755 M años | 697 mil M años |
| 20 | 316 M años | 331 B años | 11.161 B años | 56.798.667 B años |
Tiempo medio de un ataque sin conexión contra un hash filtrado, a ~1 billón (10¹²) de intentos por segundo, asumiendo caracteres elegidos al azar. Las contraseñas inventadas por personas caen mucho antes.
Por qué la longitud vence a la complejidad
Un símbolo o un número hace cada posición algo más difícil de adivinar, pero un carácter extra multiplica la dificultad de toda la contraseña. Doce caracteres sencillos vencen así a ocho “complejos” — y una contraseña larga además se recuerda mejor que una corta y críptica.
Nuestras recomendaciones
Usa al menos 12 caracteres con juego completo para cuentas cotidianas, 16 o más para el correo y todo lo que contenga datos de pago, y 20+ — o una frase de varias palabras aleatorias — como contraseña maestra de un gestor. El correo merece cuidado extra: quien controla tu bandeja puede restablecer la mayoría de tus otras contraseñas.
El mínimo de un servicio no es una recomendación
Muchos servicios aún aceptan 6 u 8 caracteres. Ese es el suelo por debajo del cual rechazan la contraseña — no una afirmación de que sea segura. Como muestra la tabla, una contraseña de 8 caracteres cae rápido ante un ataque sin conexión, contenga los símbolos que contenga.
Guías de seguridad
¿Qué longitud debe tener una contraseña?
Cómo afecta la longitud al tiempo de descifrado — números reales por longitud y juego de caracteres, más recomendaciones para cuentas, correo y contraseñas maestras.
Los errores de contraseña más comunes
Seis errores de contraseña que los atacantes explotan a diario — reutilización, datos personales, patrones de teclado, sustituciones l33t, contraseñas cortas y almacenamiento inseguro — y qué hacer en su lugar.
Autenticación en dos pasos (2FA): qué es y por qué importa
Cómo funciona la autenticación en dos pasos, qué método elegir — llave de seguridad, app de autenticación o SMS — y qué grandes servicios la ofrecen.
¿Necesitas un gestor de contraseñas?
Por qué un gestor de contraseñas es la única forma realista de tener una contraseña única y aleatoria para cada cuenta — y cómo proteger la propia bóveda.
Filtraciones de datos: qué pasa con tus contraseñas cuando hackean un servicio
¿Brecha, scraping o credential stuffing? Qué significa cada tipo de incidente para tus contraseñas, incidentes documentados en grandes servicios y qué hacer cuando ocurre.