CampusProd

Tecnología, productividad e IA para estudiantes e ingenieros.

Gestores de contraseñas: qué son y por qué deberías usar uno ya

Un servicio cualquiera en el que te registraste hace años sufre una filtración. Tu contraseña de ese servicio, la misma que usas también en tu correo, sale a la venta en un foro. Alguien la prueba en tu email en menos de un día, y desde ahí puede resetear el resto de tus cuentas: banca, redes sociales, la nube donde guardas tus apuntes. No es un escenario exagerado: es exactamente el tipo de estafa online más habitual hoy, y solo en 2026 se han analizado más de seis mil millones de contraseñas robadas por malware en un único año, y se calcula que el sesenta por ciento de las contraseñas actuales se puede descifrar en menos de una hora. Los gestores de contraseñas son la barrera más simple que existe contra este escenario, y en esta guía vamos a ver exactamente cómo funcionan y cómo empezar a usarlos hoy.

Un mapa rápido de lo que vamos a ver

Qué es un gestor de contraseñas y qué hace exactamente

Un gestor de contraseñas es una aplicación que guarda todas tus contraseñas cifradas en un único lugar, protegido por una sola contraseña maestra que solo tú conoces. A cambio de recordar esa única clave, el gestor genera y rellena por ti contraseñas largas y distintas para cada servicio, sin que tengas que memorizarlas ni volver a escribirlas nunca.

También detecta cuando estás en una página web falsa, porque solo autocompleta la contraseña en el dominio exacto para el que la guardaste. Si la URL no coincide, simplemente no aparece nada que rellenar, lo cual es en sí mismo una alerta.

Gestores de contraseñas: interfaz mostrando una bóveda de credenciales cifradas

Por qué reutilizar o apuntar contraseñas ya no es viable

El informe de contraseñas comprometidas de Specops Software de 2026 analizó más de seis mil millones de contraseñas robadas mediante malware de tipo infostealer durante un solo año. Por su parte, el informe State of Cybercrime de KELA identificó cerca de 2.860 millones de credenciales comprometidas, incluyendo cookies de sesión capaces de saltarse la verificación en dos pasos. Según Verizon, el 88 por ciento de los ataques a aplicaciones web parte de credenciales robadas, y el coste medio de una brecha causada por credenciales comprometidas ronda los 4,81 millones de dólares para las empresas afectadas.

El problema de fondo casi siempre es el mismo: reutilizar la misma contraseña en varios sitios. Si uno solo de esos sitios sufre una filtración, el resto de tus cuentas quedan expuestas automáticamente, aunque tú nunca hayas hecho nada mal en ellas.

Cómo funciona por dentro: cifrado y contraseña maestra

Los gestores serios funcionan bajo un modelo llamado zero-knowledge (conocimiento cero). Esto significa que tus datos se cifran y descifran en tu propio dispositivo, nunca en los servidores de la empresa. Ni siquiera el proveedor del gestor puede ver tus contraseñas, porque la única clave capaz de descifrarlas es tu contraseña maestra, que no se envía ni se guarda en ningún servidor.

Es la razón por la que, si un día hackean al proveedor del gestor (algo que ya ha ocurrido con alguno), lo único que consiguen los atacantes es un montón de datos cifrados sin sentido, siempre que tu contraseña maestra sea lo bastante fuerte y única.

Esquema simplificado de cifrado zero-knowledge entre dispositivo y servidor

Gestores de contraseñas comparados

GestorPlan gratuitoMultiplataformaPunto fuerte
BitwardenSí, muy completoSí (móvil, escritorio, navegador)Código abierto y auditado públicamente
1PasswordNo, solo pruebaInterfaz muy cuidada y funciones para familias
Google Password ManagerSí, incluidoLimitado fuera de Chrome/AndroidYa integrado si usas el ecosistema Google
Apple KeychainSí, incluidoLimitado fuera de AppleIntegración nativa total en iPhone y Mac

Los gestores integrados en el navegador o el sistema operativo son mejor que no usar ninguno, pero suelen quedarse cortos en cuanto usas más de un ecosistema (por ejemplo, móvil Android y ordenador con Windows). Un gestor independiente como Bitwarden funciona igual en cualquier dispositivo y navegador.

Cómo migrar tus contraseñas actuales sin perder nada

La mayoría de gestores permiten importar directamente las contraseñas guardadas en tu navegador con un archivo CSV exportado desde Chrome o Firefox, en un proceso de un par de minutos. No hace falta cambiarlas todas el primer día.

  1. Exporta las contraseñas guardadas en tu navegador desde su configuración.
  2. Importa ese archivo en tu nuevo gestor de contraseñas.
  3. Borra el archivo exportado de tu ordenador: mientras existe, está sin cifrar en texto plano.
  4. A partir de ahí, cada vez que inicies sesión en un sitio con contraseña reutilizada o débil, cámbiala y deja que el gestor genere una nueva.

Gestor de contraseñas frente a passkeys

Las passkeys son un método más nuevo que elimina la contraseña por completo: usan criptografía de clave pública y se validan con tu huella, tu cara o el PIN del dispositivo. Son más resistentes al phishing porque no hay nada que puedas escribir por error en una web falsa.

Pero todavía no todos los servicios las soportan, así que hoy conviven con las contraseñas tradicionales. Los gestores de contraseñas más completos ya guardan también passkeys, así que no hace falta elegir entre uno u otro: puedes usar ambos desde el mismo sitio mientras el resto de internet termina de adoptarlas.

Comparativa visual entre inicio de sesión con contraseña tradicional y con passkey

Mitos comunes sobre los gestores de contraseñas

  • «Si hackean al gestor, pierdo todas mis contraseñas de golpe»: con cifrado zero-knowledge, lo que roban está cifrado y es inútil sin tu contraseña maestra.
  • «El gestor del navegador ya me protege igual»: protege mejor que nada, pero no suele avisarte de contraseñas filtradas ni funciona igual de bien fuera de su propio ecosistema.
  • «Mi contraseña es muy larga y compleja, no lo necesito»: una contraseña fuerte deja de servir de nada en el momento en que la reutilizas en otro sitio que sufre una filtración.

Gestores de contraseñas en familia o en equipo

Si compartes contraseñas con tu familia o con compañeros de piso o de proyecto (el wifi, alguna suscripción, una cuenta de la universidad), lo habitual sigue siendo mandarlas por WhatsApp o apuntarlas en una nota compartida. La mayoría de gestores de contraseñas serios incluyen carpetas compartidas: puedes dar acceso a una contraseña concreta sin que la otra persona la vea en texto plano ni tenga que reenviarla por chat, y puedes revocar ese acceso en cualquier momento sin tener que cambiar la contraseña real.

Es especialmente útil en pisos de estudiantes o grupos de trabajo: cuando alguien se va, simplemente le retiras el acceso a la carpeta compartida, sin depender de que borre el mensaje de WhatsApp donde le pasaste la contraseña original.

Preguntas frecuentes

¿Qué pasa si olvido mi contraseña maestra?

Depende del gestor: algunos ofrecen recuperación mediante frase de emergencia o contactos de confianza, pero la mayoría no puede recuperarla por ti, precisamente porque ni ellos la conocen. Guárdala en un lugar físico seguro, no solo en tu memoria.

¿Es seguro guardar también las contraseñas del banco?

Sí, con cifrado zero-knowledge es tan seguro como cualquier otra contraseña guardada, y más seguro que reutilizarla o apuntarla en el móvil sin cifrar.

¿Los gestores de contraseñas gratuitos son de fiar?

Los de proveedores conocidos como Bitwarden sí lo son, y su plan gratuito es más que suficiente para un uso personal. Desconfía de gestores desconocidos sin reputación ni auditorías públicas.

¿Puedo usar un gestor de contraseñas sin conexión a internet?

Sí, la bóveda se guarda también de forma local en tu dispositivo y se sincroniza cuando vuelves a tener conexión.

¿Necesito verificación en dos pasos si ya uso un gestor?

Sí. Son capas complementarias, no sustitutas: el gestor evita que reutilices contraseñas débiles, y la verificación en dos pasos protege aunque una contraseña concreta llegue a filtrarse.

Qué hacer ahora mismo

  1. Instala un gestor de contraseñas con cifrado zero-knowledge, como Bitwarden, en tu móvil y tu ordenador.
  2. Importa las contraseñas guardadas en tu navegador y borra después el archivo exportado.
  3. Cambia primero las contraseñas que sepas que están repetidas en varios servicios.
  4. Activa la verificación en dos pasos en tu correo principal, tu gestor y tu banca.
  5. Revisa si alguna de tus contraseñas ya aparece en una filtración conocida, con una herramienta como Have I Been Pwned.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *