Español

Texto y herramientas cotidianas · Generador de contraseñas

¿Frase de contraseña o contraseña aleatoria? Elegir por dónde tienes que escribirlo

· Por qué es importante

contraseñas frases de contraseña usabilidad

Una mano ingresando un secreto basado en palabras junto a un símbolo de autocompletar del administrador de contraseñas
Ilustración original del vector ToolAcre

Sostiene que el formato correcto depende de la superficie de entrada (el teclado de un teléfono, el control remoto de un televisor, un mensaje de cifrado de disco o el autocompletado de un administrador de contraseñas) y brinda una regla de decisión para cada uno.

Escribir Xq7$v!2p en el control remoto de un televisor: donde las contraseñas aleatorias fallan en la práctica

Puede resultar complicado introducir una cadena como Xq7$v!2p con el control remoto de un televisor. La dificultad para el propietario legítimo no es lo mismo que la dificultad para un atacante, especialmente cuando una contraseña corta, "inteligente" elegida por un ser humano utiliza sustituciones predecibles. Para las credenciales que debe escribir con frecuencia, las palabras aleatorias pueden reducir los errores de transcripción y al mismo tiempo permitir un secreto más prolongado. Para las credenciales que un gerente completa automáticamente, la memorabilidad compra poco: elija un valor aleatorio largo y único y nunca lo lea en voz alta.

Comparación de los dos formatos: memorabilidad, velocidad de escritura, tasa de error y fuerza por carácter

Una frase de contraseña es una secuencia de palabras seleccionadas uniformemente de una lista suficientemente grande; una contraseña aleatoria selecciona caracteres de un alfabeto establecido. Ambos pueden ser sólidos cuando su fuente es criptográfica y el resultado es lo suficientemente largo. La fuerza “por carácter” no es una clasificación universal útil porque los alfabetos de entrada, el tamaño de la lista y los hábitos de selección difieren. Una frase que un ser humano inventa a partir de sus palabras favoritas no es equivalente a varias palabras EFF seleccionadas por una máquina, incluso cuando su tipografía parece similar.

Contraseñas que escribe un ser humano: los inicios de sesión en dispositivos, el cifrado de disco, el Wi-Fi y la contraseña maestra del administrador favorecen las frases de contraseña.

Es posible que sea necesario escribir un inicio de sesión en una computadora portátil, un mensaje de cifrado de disco o una contraseña maestra del administrador de contraseñas antes de que el autocompletar esté disponible. Estos son buenos candidatos para una frase de contraseña memorable generada aleatoriamente si el sistema acepta su longitud y espacios. La etiqueta de un enrutador Wi-Fi o el teclado de un control remoto pueden tener reglas de caracteres más estrictas; Pruebe lo que acepta el dispositivo antes de generar una frase que no pueda ingresar. Si la cuenta requiere un segundo factor, utilícelo: ninguna disposición de palabras protege un secreto escrito en una página de phishing.

Contraseñas que completa una máquina: los inicios de sesión en sitios web almacenados en un administrador pueden ser cadenas largas y aleatorias que nadie lee nunca.

Un inicio de sesión en un sitio web realizado en un administrador es diferente. El administrador puede crear y completar una larga cadena aleatoria que ninguna persona memoriza y asignar una diferente a cada cuenta. La reutilización es un riesgo incluso para una frase estadísticamente fuerte; un compromiso no debería desbloquear el resto de sus servicios. La credencial maestra y la contraseña de cada sitio almacenado tienen funciones diferentes, por lo que darles a ambas el mismo formato para lograr “consistencia” no es un plan de seguridad.

Límites de longitud y reglas de campo: dónde no encaja una frase de contraseña y qué hacer en su lugar

Algunos sistemas antiguos rechazan espacios, truncan entradas largas o imponen longitudes máximas pequeñas. Pregunte si el límite se aplica a caracteres, bytes o una codificación particular, especialmente con palabras que no son ASCII. Cuando una frase de contraseña no quepa, elija una contraseña aleatoria del alfabeto permitido y de la longitud que acepte el servicio. No cortes silenciosamente varias palabras generadas de una frase y continúes citando la antigua estimación de entropía. Si un proveedor impone reglas de composición inusuales, su generador debe obedecerlas sin convertir el resultado en un patrón personal.

Ejemplo resuelto: asignar un formato a cada cuenta creada durante un fin de semana con una computadora portátil nueva

En un fin de semana con una computadora portátil nueva, elija una nueva frase de varias palabras para desbloquear el disco y otra para la contraseña maestra del administrador; nunca compartas uno entre ellos. Deje que el administrador produzca cadenas aleatorias distintas para las nuevas cuentas web. Para un enrutador, primero verifique sus reglas de credenciales Wi-Fi aceptadas y luego genere un valor largo que pueda ingresarse o aprovisionarse de manera confiable en sus dispositivos. Ninguno de estos ejemplos es una sugerencia de contraseña reutilizable: genere sus propios secretos con Web Crypto y guárdelos de forma segura.

Lo que esto no cubre: claves de seguridad de hardware y claves de acceso, que reemplazan las contraseñas por completo.

Esta comparación no reemplaza las claves de seguridad de hardware, las claves de acceso, los controles de recuperación de cuentas ni la autenticación multifactor resistente al phishing. Un administrador de contraseñas también puede verse comprometido si su dispositivo está comprometido, por lo que elegir el formato de entrada es solo una capa. La guía del NIST enfatiza la extensión y evita trucos de composición arbitrarios, pero el servicio que implementa una credencial aún define sus límites reales aceptados.

La conclusión: para cualquier cosa que escriba a mano, genere una frase de contraseña con el Generador de contraseñas y deje que su administrador se encargue del resto.

Para algo que un humano debe escribir repetidamente, genere una frase de contraseña aleatoria donde la superficie de entrada lo permita; para algo que llena una máquina, delegue la unicidad y la longitud a un administrador de contraseñas confiable. ToolAcre Password Generator utiliza la aleatoriedad criptográfica del navegador y mantiene los valores generados en el dispositivo, sin anuncios de terceros ni scripts de análisis en sus páginas de contraseñas. Verifique que su dispositivo y su portapapeles sean confiables antes de usar cualquier generador basado en web para obtener un secreto de alto valor.