Cómo elegir una frase de contraseña
Por qué lo aleatorio es mejor que lo inteligente, cuántas palabras necesita, qué cambian realmente el rango de longitud y el separador y cuándo una contraseña aleatoria es la mejor herramienta.
Lo único que hace que una frase de contraseña sea segura es que usted no la haya elegido.
Esta es la idea, y vale la pena decirla sin rodeos porque casi todos los consejos sobre contraseñas la oscurecen. Una frase de contraseña es segura en proporción al número de frases de contraseña igualmente probables que el proceso podría haber producido. Si una máquina selecciona seis palabras de manera uniforme de una lista de 7,776, ese número es 7,776 elevado a la sexta potencia. Si una persona elige seis palabras que parecen aleatorias, el número es mucho menor, porque las personas no son muestreadores uniformes y nunca lo han sido.
Pregúntele a alguien por un animal al azar y escuchará perro, gato o león con mucha más frecuencia que cerdo hormiguero. Si solicita un número aleatorio de cuatro dígitos, 1234 y los años que comienzan con 19 están tremendamente sobrerrepresentados. El software de craqueo se basa exactamente en estas regularidades: no adivina en orden alfabético, sino en orden de probabilidad, y las elecciones humanas se encuentran al principio de esa cola.
Entonces el valor de esta página no son las palabras. Es que ni tú ni nadie influyó en cuáles surgieron.
Por qué seis palabras es el valor predeterminado
Seis palabras de la larga lista de la EFF es la recomendación de la propia Electronic Frontier Foundation para esa lista, y esta herramienta la utiliza por defecto. Cada palabra aporta aproximadamente 12.9 bits, por lo que seis de ellas suman aproximadamente 77 bits, lo suficiente como para que un atacante fuera de línea que realice un billón de conjeturas por segundo todavía esté buscando durante un tiempo extremadamente largo, mientras que la frase en sí sigue siendo lo suficientemente corta como para ensayar.
Cinco palabras, sobre 64 bits, es el punto en el que un ataque fuera de línea con buenos recursos deja de ser teórico. Es una opción razonable para una cuenta que no le interesa mucho y mala para cualquier cosa que proteja otras cosas.
Siete u ocho palabras valen la pena para las dos o tres frases de contraseña que protegen todo lo demás: la que desbloquea su administrador de contraseñas, el inicio de sesión de su dispositivo, su cuenta de correo electrónico. Esas son las frases de contraseña que escribirás con suficiente frecuencia para aprenderlas y aquellas cuyo compromiso cuesta más.
Ir más allá de ocho palabras tiene un valor cada vez menor. En ese punto, la frase de contraseña ya está muy fuera del alcance de cualquier ataque de adivinación, y a las amenazas realistas (una página de phishing, malware en la máquina, un sitio web mal administrado que la almacena en texto plano) no les importa su longitud.
Qué lista de palabras usar
La larga lista contiene 7,776 palabras (seis tiradas de cinco dados) y es la predeterminada porque cada palabra tiene la mayor fuerza: aproximadamente 12.9 bits. Sus palabras son más largas y algunas oscuras, cuál es el oficio que realiza.
La lista corta contiene 1,296 palabras con aproximadamente 10.3 bits cada una. Las palabras son más comunes y más rápidas de escribir, lo que importa si ingresarás la frase de contraseña en una consola de juegos o en el control remoto de un televisor. Debido a que cada palabra vale menos, necesitarás aproximadamente siete u ocho para hacer coincidir seis de la larga lista.
La tercera lista tiene el mismo tamaño que la lista corta, pero se elige de modo que ninguna palabra sea un prefijo de otra y de que las tres primeras letras identifiquen la palabra de forma única. Esto es una verdadera comodidad en un dispositivo con autocompletar o con un teclado incómodo, y no cuesta nada en comparación con la lista corta ordinaria.
Una lista más grande no es automáticamente mejor. Lo que importa es la cantidad de palabras multiplicada por la fuerza de cada una, y una lista corta con una o dos palabras adicionales llega al mismo lugar.
Qué cambian realmente las opciones avanzadas
La longitud mínima y máxima de la palabra filtra la lista antes de que se dibuje cualquier palabra. Este es un verdadero negocio: reducir el rango a cinco a nueve letras hace que el resultado sea más fácil de leer y escribir, pero también reduce el conjunto del que proviene cada palabra, por lo que cada palabra tiene un poco menos de fuerza. La cifra de entropía en la página se calcula a partir del grupo filtrado, no de la lista completa, por lo que ya refleja lo que usted elija.
El separador cambia la forma en que se unen las palabras. Un espacio se lee mejor y es lo que a la mayoría de las personas les resulta más fácil volver a escribir, pero algunos formularios de inicio de sesión recortan o rechazan los espacios, razón por la cual se ofrecen guiones y guiones bajos. Al elegir la opción aleatoria, se elige un separador nuevo para cada espacio entre cinco caracteres, lo que agrega una pequeña cantidad de fuerza real (alrededor de 2.3 bits por espacio) y se cuenta en la figura que se muestra.
Las opciones de caso existen porque muchos sitios todavía exigen una letra mayúscula. Minúsculas, mayúsculas, poner la primera letra en mayúscula y alternar son todas reglas fijas: un atacante que conoce la regla no gana nada con ella, por lo que ninguna de ellas añade fuerza. La opción aleatoria es diferente: cada palabra está en mayúsculas o minúsculas de forma independiente, lo que suma exactamente un bit por palabra y se cuenta.
Un acróstico obliga a que cada palabra comience con una letra que usted elija, de modo que las iniciales deletreen algo. Es una ayuda para la memoria y cuesta fuerza: en lugar de extraer de todo el conjunto, cada palabra se extrae de un conjunto mucho más pequeño que comienza con esa letra. La página vuelve a calcular la entropía de las letras que escribe y le indicará claramente si ninguna palabra en la lista actual y el rango de longitud comienza con una de ellas.
¿Frase de contraseña o contraseña aleatoria?
Utilice una frase de contraseña que un ser humano deba recordar y escribirla: la contraseña maestra del administrador de contraseñas, un inicio de sesión del dispositivo, una clave de cifrado de disco, una cuenta a la que debe acceder desde una máquina que no tiene un administrador de contraseñas.
Utilice una contraseña aleatoria en todos los demás lugares (lo cual, si utiliza correctamente un administrador, está en casi todas partes). Nunca los escribes, por lo que la memorización no compra nada, y veinte caracteres aleatorios acumulan más fuerza en menos pulsaciones de teclas que la frase de contraseña equivalente.
Una contraseña aleatoria de veinte caracteres extraídos de un alfabeto mixto de alrededor de ochenta símbolos vale aproximadamente 126 bits, lo que equivale cómodamente a más de ocho palabras de la larga lista. Esta página también los genera, en la sección de contraseña aleatoria en Opciones avanzadas.
Ambos están en el mismo lugar por una razón: la respuesta correcta depende de si una persona o un programa será el que escriba, y esa es una pregunta que vale la pena hacerse cada vez en lugar de resolverla una vez.
Usando bien el resultado
Un hábito más que vale la pena formar: cambiar una frase de contraseña cuando haya un motivo para hacerlo (un aviso de incumplimiento, un dispositivo compartido, una sospecha) en lugar de hacerlo en un calendario. La rotación periódica forzada produce de manera confiable contraseñas más débiles, porque la gente lo soluciona incrementando un número al final.
- Cópielo con el botón Copiar en lugar de seleccionar el texto, para que no se pierda ni se recorte nada en ninguno de los extremos.
- Pégalo directamente en tu administrador de contraseñas antes de pegarlo en cualquier otro lugar. Una frase de contraseña que nunca llega al administrador es una que terminarás restableciendo.
- Úselo para una cuenta y nada más. La reutilización es lo que convierte la vulneración de un sitio en un problema para todas sus cuentas, y ninguna cantidad de entropía ayuda a solucionarlo.
- No agregue un ajuste memorable (su año de nacimiento, el nombre del sitio, un signo de exclamación) para que parezca más personal. Esas adiciones son exactamente lo que el software de adivinanzas expande primero y deshacen la aleatoriedad por la que viniste aquí.
- Si un sitio rechaza la frase de contraseña por ser demasiado larga o contener espacios, acórtela con una palabra o cambie el separador en lugar de inventar un sustituto a mano.
¿Qué pasa con lo que generas?
ToolAcre genera contraseñas localmente en su navegador. Para entornos altamente confidenciales, verifique que su navegador, dispositivo y sistema operativo sean confiables antes de usar cualquier generador de contraseñas basado en la web.
- Cada frase de contraseña y contraseña se genera en la pestaña de su navegador, mediante el propio generador criptográfico de números aleatorios de su navegador. No hay ningún servidor involucrado una vez que la página se ha cargado.
- Nada de lo generado aquí se envía a ToolAcre. La Política de seguridad de contenido de este producto restringe la página a su propio origen, por lo que el propio navegador bloquea cualquier intento de enviar datos a otro lugar.
- No se escribe nada en el almacenamiento local, en el almacenamiento de sesiones, en una cookie, en una base de datos del navegador, en la barra de direcciones o en la consola del navegador. La recarga lo descarta; cerrar la pestaña la descarta.
- No hay cuenta, ni inicio de sesión, ni script de análisis ni script de publicidad. Los únicos archivos descargados son las listas de palabras estáticas.
- No se guarda ningún historial. Generar nuevamente reemplaza el valor y el anterior no es recuperable.
Preguntas
¿Puede aparecer la misma palabra dos veces en una frase de contraseña?
Sí, y eso es correcto y no un error. Cada palabra es un sorteo independiente de todo el grupo elegible. Eliminar duplicados haría que el resultado pareciera más ordenado y al mismo tiempo reduciría silenciosamente la cantidad de posibles frases de contraseña, por lo que la cifra de entropía exageraría la fuerza.
¿Debo agregar un número y un símbolo para satisfacer un sitio que los exige?
Si el sitio insiste, agréguelos de forma fija y aburrida (el mismo sufijo siempre) y no los cuente como fuerza. Agregar una decoración predecible a una frase de contraseña aleatoria no cuesta casi nada y no aporta casi nada. Si tiene la opción, cambie el separador a un carácter de puntuación, lo que normalmente cumple la regla.
¿Una frase de contraseña más larga de la lista corta es tan buena como una más corta de la lista larga?
Sí. La fuerza es el número de palabras multiplicado por los bits que lleva cada palabra. Ocho palabras de la lista corta son sobre 82 bits; seis de la larga lista son aproximadamente 77. Lo que importa es el producto, no de qué lista procede.
¿Escribir en mayúscula la primera letra de cada palabra la hace más fuerte?
No. Es una regla fija, por lo que cualquiera que adivine puede aplicar la misma regla. Sólo la opción de mayúsculas y minúsculas aleatorias añade fuerza, porque la elección de cada palabra es un lanzamiento de moneda real, y la página lo cuenta como un bit por palabra.
¿Cuántas frases de contraseña necesito recordar realmente?
Por lo general, tres o cuatro: el que desbloquea su administrador de contraseñas, el inicio de sesión de su dispositivo, su cuenta de correo electrónico y tal vez un inicio de sesión de trabajo. Todo lo demás vive dentro del administrador como una contraseña aleatoria que nunca escribes.
Limitaciones
- Las listas de palabras están en inglés. Una frase de contraseña compuesta de palabras en inglés no es más débil para alguien que no habla inglés, pero será más difícil de recordar, que es el punto.
- La cifra de entropía describe la configuración, no la frase de contraseña particular que tienes delante. Cualquier resultado podría, por casualidad, parecer significativo.
- Esta página no puede decirle si el sitio que está a punto de utilizar almacena las contraseñas correctamente. Una frase de contraseña perfectamente segura en una base de datos de texto sin formato aún queda expuesta cuando esa base de datos se filtra.
- Algunos formularios de inicio de sesión truncan silenciosamente las entradas largas o eliminan los espacios. Si una frase de contraseña deja de funcionar después de un cambio de contraseña, esa es la causa habitual.
- Un acróstico siempre reduce la fuerza. Se ofrece porque una frase de contraseña memorable que realmente usas supera a otra más fuerte que restableces cada mes, pero el intercambio es real y la página lo demuestra.