Volver al blog

Fundamentos de seguridad

¿Cuánto debe medir una contraseña en 2026?

29 de julio de 2026 · 8 min de lectura

Si solo pudieras mejorar una cosa en la seguridad de tus contraseñas, hazlas más largas.

Durante años, los sitios exigieron mayúsculas, minúsculas, números y símbolos. Buena intención, pero la guía moderna—incluida NIST SP 800-63B-4—prioriza longitud y aleatoriedad frente a la complejidad cosmética.

Una contraseña larga y realmente aleatoria amplía el espacio de búsqueda. Incluso con GPUs potentes, unos pocos caracteres aleatorios extra pueden pasar el cracking de horas a siglos.

La respuesta corta

Para la mayoría de quienes usan un gestor de contraseñas, estos valores funcionan bien en 2026:

Longitudes recomendadas en 2026

Tipo de cuentaLongitud recomendada
Cuentas en línea cotidianas16–20 caracteres aleatorios
Banca, correo, gestor20–24 caracteres aleatorios
Contraseña maestra (memorizada)5–7 palabras aleatorias (frase)
Claves API, tokens, secretos generados32+ caracteres aleatorios

Si un gestor guarda el secreto, casi no hay inconveniente en superar el mínimo del sitio. Genera la contraseña más larga que acepte—con sentido—y mantenla única. Para claves API, nuestro generador de claves API usa 32+ caracteres.

Por qué importa más la longitud que la complejidad

Cada carácter aleatorio adicional multiplica el número de contraseñas posibles. Los profesionales hablan de espacio de búsqueda.

Muchos creen que basta sustituir letras por símbolos: Password123! o P@ssw0rd!. Los atacantes han visto esos patrones millones de veces. Las herramientas de cracking prueban esas sustituciones automáticamente.

Una cadena realmente aleatoria como rQ7vL2!mX8@dP4#z no ofrece un patrón aprovechable. Las contraseñas más fuertes no son ingeniosas—son impredecibles.

La complejidad ayuda, la aleatoriedad gana

Las reglas de composición pueden ampliar el alfabeto. Solo ayudan si la contraseña se genera al azar.

Los humanos son malos generadores aleatorios. Contraseñas que «cumplen» las reglas suelen seguir formas familiares: NombreEmpresa2026!, Verano2026!, Liverpool#1. Para el software de cracking son candidatos tempranos.

Es la misma conclusión que en nuestra guía de contraseñas seguras en 2026: longitud, aleatoriedad y unicidad vencen a los trucos cosméticos.

Ataques en línea vs fuera de línea

La longitud adecuada también depende del modelo de ataque.

En línea, el atacante golpea la página de acceso. Límites de ritmo, CAPTCHA, bloqueos y MFA lo frenan. Una contraseña única razonablemente fuerte es difícil de forzar por la puerta principal.

Fuera de línea es mucho más peligroso. Tras una filtración, las GPUs prueban miles de millones de hipótesis contra hashes robados. Aquí la longitud es crítica. Prueba nuestro simulador de cracking para ver cómo la longitud cambia el tiempo estimado.

¿Cuánto cambia un solo carácter?

Si cada carácter puede ser uno de unos 90 símbolos imprimibles, un carácter aleatorio más multiplica el espacio aproximadamente por 90.

Cuatro caracteres extra multiplican las posibilidades por unos 90⁴, más de 65 millones de veces. Por eso alargar gana a las sustituciones «ingeniosas»—y por eso las comprobaciones de fortaleza premian tanto la longitud.

¿Conviene una frase de contraseña?

A veces. Las cadenas aleatorias son ideales cuando un gestor las recuerda.

Cuando debes escribir el secreto—contraseña maestra, cifrado de disco, acceso al dispositivo, recuperación—una frase de varias palabras aleatorias no relacionadas suele ser mejor.

Ejemplo: planet museum bicycle velvet coffee orange. Más fácil de recordar que Q8!wL9#xTp3@Jv2%, y fuerte si las palabras se eligen al azar, no como frase o letra de canción.

Apunta a 5–7 palabras aleatorias, como en nuestra guía 2026. Genera una en local con nuestro generador de frases, o con Diceware / nuestro rodador manual si prefieres dados.

¿Todos los sitios aceptan contraseñas largas?

No. Muchos servicios modernos aceptan 64 caracteres o más, pero sistemas antiguos aún limitan a 16, 20 o 32. Suele ser legado de software, no una función de seguridad.

Usa la contraseña más larga que acepte el servicio. Si trunca o rechaza, quédate en el máximo permitido con una contraseña aleatoria única, y activa MFA.

¿Y las passkeys?

Donde haya passkeys, prefierélas. Resisten el phishing, no dependen de un secreto tecleado y usan criptografía de clave pública.

Las contraseñas no desaparecerán de la noche a la mañana. Saber cuánto deben medir sigue siendo esencial.

Recomendaciones prácticas

Preguntas frecuentes

¿Sigue siendo segura una contraseña de 12 caracteres?

Una de 12 caracteres generada al azar es mucho más fuerte que la mayoría de las inventadas. Con un gestor, 16–20 cuesta casi nada y da más margen frente al cracking fuera de línea.

¿20 caracteres es excesivo?

No si un gestor la guarda. Pasar de 12 a 20 casi no cambia la usabilidad y aumenta mucho la resistencia fuera de línea—sobre todo en correo y banca.

¿Debo cambiar las contraseñas con regularidad?

La rotación rutinaria está obsoleta. Cámbialas cuando haya motivo: reutilización, filtración, phishing, malware, compartirlas o aviso del servicio.

¿Qué importa más: longitud o símbolos?

Si ambas son aleatorias, los símbolos amplían el alfabeto. En la práctica, alargar suele ayudar más que meter sustituciones en una contraseña corta.

¿Qué dice NIST sobre la longitud?

NIST SP 800-63B-4 exige al menos 15 caracteres para contraseñas monofactor verificadas de forma central y desaconseja reglas de composición obligatorias. Con MFA sola, el suelo puede ser 8 caracteres—un mínimo del sistema, no un objetivo para secretos generados por un gestor. Ver también nuestra guía 2026.

Conclusión

Las contraseñas más fuertes no son las que parecen más complicadas—son las que tienen más aleatoriedad.

Para casi toda cuenta en línea en 2026, 16–20 caracteres aleatorios en un gestor es un excelente valor por defecto. Usa 20–24 en cuentas de alto valor. Para lo que debas recordar, elige una frase aleatoria en lugar de inventar algo «ingenioso».

El objetivo no es una contraseña que parezca segura. Es una que un atacante no pueda adivinar de forma realista.

Lecturas relacionadas

Genera una contraseña más larga

Crea una contraseña o frase aleatoria en local en tu navegador con passwords.lu—nada se envía a un servidor.