{"id":1705,"date":"2020-01-25T19:18:14","date_gmt":"2020-01-25T18:18:14","guid":{"rendered":"https:\/\/intervia.com\/doc\/?p=1705"},"modified":"2022-06-29T12:00:12","modified_gmt":"2022-06-29T10:00:12","slug":"seguridad-de-las-contrasenas","status":"publish","type":"post","link":"https:\/\/intervia.com\/doc\/seguridad-de-las-contrasenas\/","title":{"rendered":"Seguridad de las contrase\u00f1as"},"content":{"rendered":"<p class=\"lead\">En muchos sitios nos obligan a poner contrase\u00f1as cada vez m\u00e1s largas, con caracteres, may\u00fasculas y n\u00fameros por \u00abnuestra seguridad\u00bb.<\/p>\n<h3>\u00bfEs esto realmente \u00fatil?<\/h3>\n<p><strong>TL;DR;<\/strong> Esto no aumenta la seguridad de los usuarios y no sirve para mejorar la resistencia de nuestra contrase\u00f1a contra ataques a las cuentas, sino para excusar la incompetencia de algunos <a href=\"https:\/\/es.wikipedia.org\/wiki\/Oficial_de_seguridad_de_la_informaci%C3%B3n\" target=\"_blank\" rel=\"noopener noreferrer\">CISO<\/a>.<\/p>\n<p><!--more--><br \/>\nPor ejemplo, nuestro asistente para crear cuentas de correo electr\u00f3nico genera contrase\u00f1as alfanum\u00e9ricas de 6 caracteres (por ejemplo: <em>xp54na<\/em>), \u00bfEs insegura esta contrase\u00f1a?<\/p>\n<p>Al mirar esa contrase\u00f1a parece f\u00e1cil de adivinar \u00bfverdad?<\/p>\n<p>Pues no, dicen que las apariencias enga\u00f1an y este es el caso.<\/p>\n<blockquote><p>Una contrase\u00f1a de 6 caracteres (sin contar las de 1 a 5 caracteres), usando n\u00fameros y letras min\u00fasculas (sin acentos ni e\u00f1es), nos dar\u00eda 36 diferentes caracteres y n\u00fameros, que serian 36^6-36^5-36^4-36^3-36^2-36. Las posibles combinaciones son <strong>2.114.588.556<\/strong> (unos 2000 millones).<\/p><\/blockquote>\n<p>Si incluy\u00e9ramos may\u00fasculas las posibles combinaciones con 6 caracteres llegar\u00edan a los 55.000 millones (por ejemplo: <em>Xp54nA<\/em>), y si a\u00f1adimos 26 s\u00edmbolos m\u00e1s llegar\u00edan a 459.000 millones (por ejemplo: <em>Xp5$n@<\/em>). Un atacante nunca sabr\u00e1 qu\u00e9 tipo de contrase\u00f1a hemos usado, ni cuantos caracteres o s\u00edmbolos tiene, as\u00ed que la dificultad es extrema si no usamos contrase\u00f1as predecibles.<\/p>\n<p>En cualquier caso las combinaciones son muchas m\u00e1s de las que parece a simple vista, incluso cuando eliminemos todas las palabras que puedan encontrarse en un diccionario de cualquier idioma.<\/p>\n<p>&nbsp;<\/p>\n<h3>\u00bfPor qu\u00e9 dicen entonces que una contrase\u00f1a de 6 caracteres es insegura?<\/h3>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"wp-image-1733 alignright\" src=\"https:\/\/intervia.com\/doc\/wp-content\/uploads\/2020\/01\/matthew-brodeur-zEFyM4sulJ8-unsplash_crop-scaled-22995783-300x122.jpg\" alt=\"\" width=\"149\" height=\"60\" srcset=\"https:\/\/intervia.com\/doc\/wp-content\/uploads\/2020\/01\/matthew-brodeur-zEFyM4sulJ8-unsplash_crop-scaled-22995783-300x122.jpg 300w, https:\/\/intervia.com\/doc\/wp-content\/uploads\/2020\/01\/matthew-brodeur-zEFyM4sulJ8-unsplash_crop-scaled-22995783-768x311.jpg 768w, https:\/\/intervia.com\/doc\/wp-content\/uploads\/2020\/01\/matthew-brodeur-zEFyM4sulJ8-unsplash_crop-scaled-22995783-1024x415.jpg 1024w, https:\/\/intervia.com\/doc\/wp-content\/uploads\/2020\/01\/matthew-brodeur-zEFyM4sulJ8-unsplash_crop-scaled-22995783-1536x622.jpg 1536w, https:\/\/intervia.com\/doc\/wp-content\/uploads\/2020\/01\/matthew-brodeur-zEFyM4sulJ8-unsplash_crop-scaled-22995783-2048x830.jpg 2048w, https:\/\/intervia.com\/doc\/wp-content\/uploads\/2020\/01\/matthew-brodeur-zEFyM4sulJ8-unsplash_crop-scaled-22995783-970x400.jpg 970w\" sizes=\"auto, (max-width: 149px) 100vw, 149px\" \/>Es porque con los procesadores modernos es posible introducir miles de contrase\u00f1as por segundo, por lo que podr\u00edamos saltar contrase\u00f1as de ese tama\u00f1o posiblemente en unas horas, d\u00edas o semanas, dependiendo de la potencia del ordenador. As\u00ed que de aqu\u00ed viene la idea, la contrase\u00f1a se puede obtener probando todas las combinaciones, pero hay un peque\u00f1o detalle que se nos escapa en este razonamiento.<\/p>\n<p>&nbsp;<\/p>\n<h3>\u00bfPor qu\u00e9 no se puede saltar por fuerza bruta una contrase\u00f1a de 6 caracteres?<\/h3>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"alignleft wp-image-1736 \" src=\"https:\/\/intervia.com\/doc\/wp-content\/uploads\/2020\/01\/yura-fresh-dk4en2rFOIE-unsplash_crop-scaled-30625518-229x300.jpg\" alt=\"\" width=\"152\" height=\"199\" srcset=\"https:\/\/intervia.com\/doc\/wp-content\/uploads\/2020\/01\/yura-fresh-dk4en2rFOIE-unsplash_crop-scaled-30625518-229x300.jpg 229w, https:\/\/intervia.com\/doc\/wp-content\/uploads\/2020\/01\/yura-fresh-dk4en2rFOIE-unsplash_crop-scaled-30625518-768x1005.jpg 768w, https:\/\/intervia.com\/doc\/wp-content\/uploads\/2020\/01\/yura-fresh-dk4en2rFOIE-unsplash_crop-scaled-30625518-782x1024.jpg 782w, https:\/\/intervia.com\/doc\/wp-content\/uploads\/2020\/01\/yura-fresh-dk4en2rFOIE-unsplash_crop-scaled-30625518-1174x1536.jpg 1174w, https:\/\/intervia.com\/doc\/wp-content\/uploads\/2020\/01\/yura-fresh-dk4en2rFOIE-unsplash_crop-scaled-30625518-1565x2048.jpg 1565w, https:\/\/intervia.com\/doc\/wp-content\/uploads\/2020\/01\/yura-fresh-dk4en2rFOIE-unsplash_crop-scaled-30625518.jpg 1956w\" sizes=\"auto, (max-width: 152px) 100vw, 152px\" \/>Si esto fuera as\u00ed, en un rato cualquiera podr\u00eda averiguar el PIN de la SIM de nuestro m\u00f3vil, despu\u00e9s de todo es un n\u00famero de 4 d\u00edgitos que nos dar\u00eda 10.000 combinaciones.<\/p>\n<p>Se podr\u00edan meter a mano en un rato, pero todos sabemos que no es posible porque al tercer intento el tel\u00e9fono se bloquea, por tanto, las probabilidades de conseguirlo son de 3 entre 10.000, es decir, un 0,03%, lo suficientemente dif\u00edcil como para que sea casi imposible saltar el PIN de un m\u00f3vil.<\/p>\n<p>En nuestros servidores de correo ocurre lo mismo, al tercer intento se bloquea la IP.<\/p>\n<p>Si el atacante dispusiera de muchas IPs (por ejemplo si dispone de una netbot formada por sistemas comprometidos), podr\u00eda intentar nuevas combinaciones mientras le queden IPs sin bloquear, pero el servidor no verifica las contrase\u00f1as de forma instant\u00e1nea como si fuera una consulta a un archivo local, suele tardar 1s o m\u00e1s, as\u00ed que aun en el mejor de los casos, conociendo el tama\u00f1o y tipo de contrase\u00f1a, disponiendo de millones de IPs, suponiendo que se conoce el nombre de usuario con certeza y que ning\u00fan otro mecanismo de seguridad le va a bloquear, necesitar\u00eda cientos de millones de IPs en el mejor de los casos (las netbots m\u00e1s grandes que se han visto ten\u00edan unos pocos millones).<\/p>\n<blockquote><p>Un atacante necesitar\u00e1 probablemente unos 200 millones de IPs y unos 100 a\u00f1os para saltar una contrase\u00f1a aleatoria de 6 caracteres de un servidor de correo<\/p><\/blockquote>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"alignright wp-image-1734 size-medium\" src=\"https:\/\/intervia.com\/doc\/wp-content\/uploads\/2020\/01\/mauro-sbicego-4hfpVsi-gSg-unsplash_crop-scaled-14687095-300x147.jpg\" alt=\"\" width=\"300\" height=\"147\" srcset=\"https:\/\/intervia.com\/doc\/wp-content\/uploads\/2020\/01\/mauro-sbicego-4hfpVsi-gSg-unsplash_crop-scaled-14687095-300x147.jpg 300w, https:\/\/intervia.com\/doc\/wp-content\/uploads\/2020\/01\/mauro-sbicego-4hfpVsi-gSg-unsplash_crop-scaled-14687095-768x377.jpg 768w, https:\/\/intervia.com\/doc\/wp-content\/uploads\/2020\/01\/mauro-sbicego-4hfpVsi-gSg-unsplash_crop-scaled-14687095-1024x503.jpg 1024w, https:\/\/intervia.com\/doc\/wp-content\/uploads\/2020\/01\/mauro-sbicego-4hfpVsi-gSg-unsplash_crop-scaled-14687095-1536x755.jpg 1536w, https:\/\/intervia.com\/doc\/wp-content\/uploads\/2020\/01\/mauro-sbicego-4hfpVsi-gSg-unsplash_crop-scaled-14687095-2048x1006.jpg 2048w\" sizes=\"auto, (max-width: 300px) 100vw, 300px\" \/>En la pr\u00e1ctica es aun peor para el atacante. Hemos visto que en todos los intentos de ataque por fuerza bruta a nuestros servidores tratan de saltar la contrase\u00f1a poniendo como nombre de usuario el email, pero nuestro sistema no permite usarlo, es decir, los atacantes intentan contrase\u00f1as sobre usuarios inexistentes, por lo que realmente nunca conseguir\u00e1n saltar una sola contrase\u00f1a, a menos que sean capaces de averiguar tambi\u00e9n el usuario.<\/p>\n<p>&nbsp;<\/p>\n<h3>\u00bfY por qu\u00e9 lo intentan si no lo van a conseguir?<\/h3>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"alignleft wp-image-1737 size-thumbnail\" src=\"https:\/\/intervia.com\/doc\/wp-content\/uploads\/2020\/01\/bermix-studio-F7DAQIDSk98-unsplash-scaled-11609730-150x150.jpg\" alt=\"\" width=\"150\" height=\"150\" srcset=\"https:\/\/intervia.com\/doc\/wp-content\/uploads\/2020\/01\/bermix-studio-F7DAQIDSk98-unsplash-scaled-11609730-150x150.jpg 150w, https:\/\/intervia.com\/doc\/wp-content\/uploads\/2020\/01\/bermix-studio-F7DAQIDSk98-unsplash-scaled-11609730-125x125.jpg 125w\" sizes=\"auto, (max-width: 150px) 100vw, 150px\" \/>Es que no lo intentan realmente, o al menos no como la gente piensa que es, probando contrase\u00f1as hasta adivinarla.<\/p>\n<p>La mayor\u00eda de ataques que se hacen para saltar contrase\u00f1as son a partir de bases de datos que se han filtrado en Internet (robos de bases de datos), o <img loading=\"lazy\" decoding=\"async\" class=\"alignright wp-image-1753 size-medium\" src=\"https:\/\/intervia.com\/doc\/wp-content\/uploads\/2020\/01\/sandy-millar-Kl4LNdg6on4-unsplash-scaled-14696412-300x214.jpg\" alt=\"\" width=\"300\" height=\"214\" srcset=\"https:\/\/intervia.com\/doc\/wp-content\/uploads\/2020\/01\/sandy-millar-Kl4LNdg6on4-unsplash-scaled-14696412-300x214.jpg 300w, https:\/\/intervia.com\/doc\/wp-content\/uploads\/2020\/01\/sandy-millar-Kl4LNdg6on4-unsplash-scaled-14696412-768x549.jpg 768w, https:\/\/intervia.com\/doc\/wp-content\/uploads\/2020\/01\/sandy-millar-Kl4LNdg6on4-unsplash-scaled-14696412-1024x732.jpg 1024w, https:\/\/intervia.com\/doc\/wp-content\/uploads\/2020\/01\/sandy-millar-Kl4LNdg6on4-unsplash-scaled-14696412-1536x1097.jpg 1536w, https:\/\/intervia.com\/doc\/wp-content\/uploads\/2020\/01\/sandy-millar-Kl4LNdg6on4-unsplash-scaled-14696412-2048x1463.jpg 2048w\" sizes=\"auto, (max-width: 300px) 100vw, 300px\" \/>mediante <a href=\"https:\/\/es.wikipedia.org\/wiki\/Ataque_de_diccionario\" target=\"_blank\" rel=\"noopener noreferrer\">ataques de diccionario<\/a>, que s\u00f3lo funcionan si se usan contrase\u00f1as muy simples, por ejemplo secuencias como 1234 o qwerty, o palabras comunes que se puedan encontrar en un diccionario, por eso, <strong>se deben usar contrase\u00f1as aleatorias o imposibles de predecir<\/strong>.<\/p>\n<p>Si a alguien que ten\u00eda nuestros datos le han robado la base de datos de usuarios (nuestros datos est\u00e1n en bases de datos que ni sabemos, y muchas de esas las han robado y filtrado en la deep web), es muy posible que haya atacantes que tienen nuestro email, usuario y contrase\u00f1a usados en otros servicios (por eso es tan mala idea reutilizar contrase\u00f1as).<\/p>\n<blockquote><p>Si quieres saber si alguna vez han robado tus datos, pon tu email aqu\u00ed: <a href=\"https:\/\/haveibeenpwned.com\/\" target=\"_blank\" rel=\"noopener noreferrer\">&#8216;;&#8211;have i been pwned?<\/a> y pulsa el bot\u00f3n \u00abpwned?\u00bb<\/p><\/blockquote>\n<p>En estos casos, lo que pasa es que alguien ha obtenido la contrase\u00f1a que has usado en otro servicio, al que le han robado tus datos, por tanto, si reutilizas la misma contrase\u00f1a (algo que mucha gente hace), pueden probar a acceder a tu correo o tus cuentas en redes sociales.<\/p>\n<p>Nosotros para evitar esto (cuando configuramos un servidor de correo para un cliente), impedimos que se pueda usar el email como usuario. El usuario final podr\u00e1 reutilizar su contrase\u00f1a, pero no el usuario si se lo generamos nosotros, lo que hace que un atacante no tenga forma f\u00e1cil de obtener ese dato y por tanto, intentar acceder al servicio.<\/p>\n<p>&nbsp;<\/p>\n<h3>\u00bfPor qu\u00e9 no obligar a usar una contrase\u00f1a larga si no cuesta nada?<\/h3>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"alignleft wp-image-1740 size-medium\" src=\"https:\/\/intervia.com\/doc\/wp-content\/uploads\/2020\/01\/john-barkiple-l090uFWoPaI-unsplash-scaled-50999282-300x200.jpg\" alt=\"\" width=\"300\" height=\"200\" srcset=\"https:\/\/intervia.com\/doc\/wp-content\/uploads\/2020\/01\/john-barkiple-l090uFWoPaI-unsplash-scaled-50999282-300x200.jpg 300w, https:\/\/intervia.com\/doc\/wp-content\/uploads\/2020\/01\/john-barkiple-l090uFWoPaI-unsplash-scaled-50999282-768x512.jpg 768w, https:\/\/intervia.com\/doc\/wp-content\/uploads\/2020\/01\/john-barkiple-l090uFWoPaI-unsplash-scaled-50999282-1024x683.jpg 1024w, https:\/\/intervia.com\/doc\/wp-content\/uploads\/2020\/01\/john-barkiple-l090uFWoPaI-unsplash-scaled-50999282-1536x1024.jpg 1536w, https:\/\/intervia.com\/doc\/wp-content\/uploads\/2020\/01\/john-barkiple-l090uFWoPaI-unsplash-scaled-50999282-2048x1366.jpg 2048w\" sizes=\"auto, (max-width: 300px) 100vw, 300px\" \/>Es por una cuesti\u00f3n pr\u00e1ctica y porque puede llegar a ser m\u00e1s insegura (debajo lo explico).<\/p>\n<p>Es menos complejo manejar contrase\u00f1as cortas y es igual de seguro (si se generan aleatoriamente).<\/p>\n<p>La mayor\u00eda de usuarios que necesita acceder por el webmail o introducir su contrase\u00f1a son capaces de recordar una secuencia aleatoria de 6 caracteres, pero si les das una contrase\u00f1a aleatoria m\u00e1s compleja, necesitar\u00e1n apuntarla o guardarla en alg\u00fan sitio, lo que finalmente puede hacer que sea m\u00e1s insegura. Por ejemplo, porque termine apuntada en un documento de texto en el escritorio.<\/p>\n<p>Para los t\u00e9cnicos que dan soporte es tambi\u00e9n mucho m\u00e1s c\u00f3modo cuando configuran equipos introducir contrase\u00f1as m\u00e1s cortas, especialmente cuando hay muchos usuarios, poner contrase\u00f1as complejas puede dar lugar a muchos errores y problemas al introducirlas, salvo si se pasan copiando y pegando, que implica que probablemente las est\u00e1s dejando en un email o documento f\u00e1cilmente accesible por terceros.<\/p>\n<p>Por eso, nosotros configuramos los asistentes de contrase\u00f1as para generar 6 caracteres por una cuesti\u00f3n pr\u00e1ctica, que no s\u00f3lo no compromete la seguridad de ninguna forma, sino que probablemente hace que sea m\u00e1s seguro.<\/p>\n<blockquote><p>Imag\u00ednese que cada vez que se quiera configurar un cliente de correo o acceder al webmail haya que escribir una contrase\u00f1a como esta: <em>L4hk4Vxbr8hFRAj23cHw<\/em>, en vez de esta: <em>fa82xp<\/em>, para finalmente no obtener ninguna ventaja pr\u00e1ctica en la seguridad.<\/p><\/blockquote>\n<p>Claro que para acceder al webmail (o p\u00e1ginas web), podr\u00edamos guardar las contrase\u00f1as en el navegador, pero eso de por si facilita tambi\u00e9n que la puedan robar por otros medios (porque se almacena sin cifrar, igual que si guardan en alg\u00fan email o documento), as\u00ed que podr\u00eda ser mucho peor que la seguridad adicional que ofrecer\u00eda te\u00f3ricamente una contrase\u00f1a m\u00e1s larga.<\/p>\n<p>&nbsp;<\/p>\n<h3>\u00bfEst\u00e1 mal usar contrase\u00f1as largas?<\/h3>\n<p>No est\u00e1 mal, yo lo hago, genero contrase\u00f1as aleatorias distintas para cada servicio y tambi\u00e9n emails distintos y los guardo en <a href=\"https:\/\/keepass.info\/\" target=\"_blank\" rel=\"noopener noreferrer\">Keepass<\/a> (un gestor de contrase\u00f1as), pero siempre puede haber problemas, por ejemplo, podr\u00edan robar la contrase\u00f1a maestra y hacerse con todas las dem\u00e1s credenciales.<\/p>\n<p>Usar contrase\u00f1as de m\u00e1s de 6 caracteres no aumenta la seguridad para impedir el acceso no autorizado a nuestras cuentas. Acertar una contrase\u00f1a con 2000 millones o 2000 trillones de combinaciones, es en la pr\u00e1ctica lo mismo, ya que en ambos casos es sencillamente imposible.<\/p>\n<p>Es decir, no es tan sencillo como \u00abcontrase\u00f1a m\u00e1s larga\u00bb = \u00abm\u00e1s seguridad\u00bb, esta es una simplificaci\u00f3n falaz.<\/p>\n<blockquote><p>La seguridad depende de m\u00faltiples factores que adem\u00e1s son mucho m\u00e1s complejos de lo que nos quieren hacer creer.<\/p><\/blockquote>\n<p>Por ejemplo, en los accesos a nuestras p\u00e1ginas webs usamos t\u00e9cnicas que impiden el acceso de un atacante aun cuando consiguiera averiguar el usuario y la contrase\u00f1a. Si podemos hacer esto <strong>\u00bfImporta realmente si la contrase\u00f1a es m\u00e1s larga o m\u00e1s corta?<\/strong><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"alignleft wp-image-1739 size-full\" src=\"https:\/\/intervia.com\/doc\/wp-content\/uploads\/2020\/01\/hypersecu_mini-46320165.jpg\" alt=\"\" width=\"143\" height=\"194\" \/>Es por esto que los bancos han implementado sistemas <a href=\"https:\/\/es.wikipedia.org\/wiki\/Autenticaci%C3%B3n_de_m%C3%BAltiples_factores\" target=\"_blank\" rel=\"noopener noreferrer\">2FA (segundo factor de autentificaci\u00f3n)<\/a>, o el uso de datos <a href=\"https:\/\/es.wikipedia.org\/wiki\/Biometr%C3%ADa\" target=\"_blank\" rel=\"noopener noreferrer\">biom\u00e9tricos<\/a>. Estos sistemas (y otros que no se ven pero est\u00e1 ah\u00ed), hacen que la contrase\u00f1a no sea tan importante.<\/p>\n<p>Personalmente utilizo como 2FA un <a href=\"https:\/\/www.hypersecu.com\/hyperfido\" target=\"_blank\" rel=\"noopener noreferrer\">token U2F Hypersecu Mini<\/a> (Universal 2nd Factor de FIDO), que he comprado por 5\u20ac (han subido mucho, deber\u00eda haber comprado m\u00e1s), adem\u00e1s de un generador de claves <a href=\"https:\/\/en.wikipedia.org\/wiki\/Time-based_One-time_Password_algorithm\" target=\"_blank\" rel=\"noopener noreferrer\">TOTP<\/a> que tengo instalado en el m\u00f3vil con la app <a href=\"https:\/\/play.google.com\/store\/apps\/details?id=com.beemdevelopment.aegis&amp;hl=es_419\" target=\"_blank\" rel=\"noopener noreferrer\">Aegis<\/a> que tiene acceso biom\u00e9trico. Podr\u00eda tener como contrase\u00f1a 1234 y nadie podr\u00eda acceder a mis cuentas.<\/p>\n<p>Como se ve, aumentar la longitud y complejidad de la contrase\u00f1a s\u00f3lo produce molestias a los usuarios sin aumentar la seguridad, incitando adem\u00e1s a pr\u00e1cticas aun peores, como pegar la contrase\u00f1a en un postit sobre el monitor o a usar contrase\u00f1as absurdas, por ejemplo, esta de 16 caracteres con may\u00fasculas, min\u00fasculas, n\u00fameros y s\u00edmbolos (pasar\u00eda cualquier sistema de verificaci\u00f3n de contrase\u00f1as): <em>Qwerty,123456789<\/em><\/p>\n<p>&nbsp;<\/p>\n<h3>\u00bfPor qu\u00e9 entonces en muchas webs o asistentes de seguridad fuerzan o recomiendan usar contrase\u00f1as m\u00e1s largas?<\/h3>\n<p>Esto no es porque se pueda ganar acceso por tener una contrase\u00f1a de 6 caracteres alfanum\u00e9rica, en vez de una de, por ejemplo, 16 caracteres (2000 millones contra 140K trillones de combinaciones), si fuera tan f\u00e1cil, a los delincuentes les resultar\u00eda veinte veces m\u00e1s f\u00e1cil ganar el Euromillones o la Primitiva (una entre 100 millones aprox), que saltar una contrase\u00f1a aleatoria de 6 caracteres.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"alignleft wp-image-1741 \" src=\"https:\/\/intervia.com\/doc\/wp-content\/uploads\/2020\/01\/kent-weitkamp-XWsWp55IQr0-unsplash_crop-10597762-231x300.jpg\" alt=\"\" width=\"151\" height=\"196\" srcset=\"https:\/\/intervia.com\/doc\/wp-content\/uploads\/2020\/01\/kent-weitkamp-XWsWp55IQr0-unsplash_crop-10597762-231x300.jpg 231w, https:\/\/intervia.com\/doc\/wp-content\/uploads\/2020\/01\/kent-weitkamp-XWsWp55IQr0-unsplash_crop-10597762-768x998.jpg 768w, https:\/\/intervia.com\/doc\/wp-content\/uploads\/2020\/01\/kent-weitkamp-XWsWp55IQr0-unsplash_crop-10597762-788x1024.jpg 788w, https:\/\/intervia.com\/doc\/wp-content\/uploads\/2020\/01\/kent-weitkamp-XWsWp55IQr0-unsplash_crop-10597762-1182x1536.jpg 1182w, https:\/\/intervia.com\/doc\/wp-content\/uploads\/2020\/01\/kent-weitkamp-XWsWp55IQr0-unsplash_crop-10597762.jpg 1368w\" sizes=\"auto, (max-width: 151px) 100vw, 151px\" \/>Esto se hace \u00abs\u00f3lo\u00bb para evitar que se puedan saltar las contrase\u00f1as si un delincuente accede al servidor y roba la base de datos. Pero si eso sucediera, el menor de los problemas ser\u00eda que pudieran saltar las contrase\u00f1as.<\/p>\n<img loading=\"lazy\" decoding=\"async\" class=\"alignright wp-image-1738 size-medium\" src=\"https:\/\/intervia.com\/doc\/wp-content\/uploads\/2020\/01\/shawn-ang-2gkxhOMA5ts-unsplash-scaled-76196878-300x200.jpg\" alt=\"\" width=\"300\" height=\"200\" srcset=\"https:\/\/intervia.com\/doc\/wp-content\/uploads\/2020\/01\/shawn-ang-2gkxhOMA5ts-unsplash-scaled-76196878-300x200.jpg 300w, https:\/\/intervia.com\/doc\/wp-content\/uploads\/2020\/01\/shawn-ang-2gkxhOMA5ts-unsplash-scaled-76196878-768x512.jpg 768w, https:\/\/intervia.com\/doc\/wp-content\/uploads\/2020\/01\/shawn-ang-2gkxhOMA5ts-unsplash-scaled-76196878-1024x683.jpg 1024w, https:\/\/intervia.com\/doc\/wp-content\/uploads\/2020\/01\/shawn-ang-2gkxhOMA5ts-unsplash-scaled-76196878-1536x1024.jpg 1536w, https:\/\/intervia.com\/doc\/wp-content\/uploads\/2020\/01\/shawn-ang-2gkxhOMA5ts-unsplash-scaled-76196878-2048x1366.jpg 2048w\" sizes=\"auto, (max-width: 300px) 100vw, 300px\" \/>\n<p>Adem\u00e1s, basta con que en una base de datos de millones de registros haya unas pocas contrase\u00f1as d\u00e9biles para obtener la clave privada y descifrar todas las dem\u00e1s, aun cuando se usen algoritmos de alto coste matem\u00e1tico como <a href=\"https:\/\/en.wikipedia.org\/wiki\/Bcrypt\" target=\"_blank\" rel=\"noopener noreferrer\">bcrypt<\/a>, por lo que tampoco suele importar en estos casos el tama\u00f1o o la seguridad de las contrase\u00f1as.<\/p>\n<p>Al final la exigencia de usar contrase\u00f1as \u00abfuertes\u00bb, como vemos ahora en todas partes, es una medida que obliga a los usuarios a poner contrase\u00f1as complejas por si acaso a la empresa responsable le roban la base de datos. Y aun as\u00ed, no suele servir para nada.<\/p>\n<p><strong>Esto es como pedirte que te pongas paraca\u00eddas al subir a un vuelo comercial, por si el avi\u00f3n se cae.<\/strong><\/p>\n<blockquote><p>No se vosotros, pero yo no me subir\u00eda a ese avi\u00f3n.<\/p><\/blockquote>\n<p>&nbsp;<\/p>\n<h3>\u00bfDe verdad roban informaci\u00f3n de millones de usuarios?<\/h3>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"alignleft wp-image-1764 size-medium\" src=\"https:\/\/intervia.com\/doc\/wp-content\/uploads\/2020\/01\/markus-spiske-466ENaLuhLY-unsplash_crop-scaled-10737358-220x300.jpg\" alt=\"\" width=\"220\" height=\"300\" srcset=\"https:\/\/intervia.com\/doc\/wp-content\/uploads\/2020\/01\/markus-spiske-466ENaLuhLY-unsplash_crop-scaled-10737358-220x300.jpg 220w, https:\/\/intervia.com\/doc\/wp-content\/uploads\/2020\/01\/markus-spiske-466ENaLuhLY-unsplash_crop-scaled-10737358-768x1046.jpg 768w, https:\/\/intervia.com\/doc\/wp-content\/uploads\/2020\/01\/markus-spiske-466ENaLuhLY-unsplash_crop-scaled-10737358-752x1024.jpg 752w, https:\/\/intervia.com\/doc\/wp-content\/uploads\/2020\/01\/markus-spiske-466ENaLuhLY-unsplash_crop-scaled-10737358-1127x1536.jpg 1127w, https:\/\/intervia.com\/doc\/wp-content\/uploads\/2020\/01\/markus-spiske-466ENaLuhLY-unsplash_crop-scaled-10737358-1503x2048.jpg 1503w, https:\/\/intervia.com\/doc\/wp-content\/uploads\/2020\/01\/markus-spiske-466ENaLuhLY-unsplash_crop-scaled-10737358.jpg 1879w\" sizes=\"auto, (max-width: 220px) 100vw, 220px\" \/>Esto, que suena impensable, ha sucedido y lamentablemente sigue sucediendo a diario.<\/p>\n<p>Y no suelen ser peque\u00f1as empresas, sino todo lo contrario, entre las mayores brechas de seguridad con p\u00e9rdida de datos est\u00e1n empresas como Adobe, eBay, Equifax, Facebook, LinkedIn, Marriott, Microsoft, MySpace o Yahoo. <a href=\"https:\/\/en.wikipedia.org\/wiki\/List_of_data_breaches\" target=\"_blank\" rel=\"noopener noreferrer\">Los datos comprometidos se cuentan por miles de millones.<\/a><\/p>\n<p>Luego son los mismos responsables de estos sitios, incapaces de mantener sus bases de datos a salvo, los que nos piden que usemos contrase\u00f1as estramb\u00f3ticas \u00abpor nuestra seguridad\u00bb, cuando en realidad es por si acaso a ellos les roban la base de datos.<\/p>\n<p>Es lamentable que muchos responsables de seguridad terminen \u00abcopiando\u00bb estas pol\u00edticas sin pensar lo que hacen. Ven que otros piden contrase\u00f1as m\u00e1s largas y por mera inercia hacen lo mismo, sin pararse a pensar si eso tiene sentido o si tratar de culpar a los usuarios de sus errores es lo correcto.<\/p>\n<blockquote><p>Hemos perdido cientos de millones de datos de usuarios \u00bfQu\u00e9 hacemos? Pedir a los usuarios que usen contrase\u00f1as m\u00e1s largas <strong>\u00bfEn serio?<\/strong><\/p><\/blockquote>\n<p>Las cosas no son como en las pel\u00edculas donde un delincuente trata de adivinar que contrase\u00f1a puso alguien escribiendo el nombre de su mascota. M\u00e1s bien son cosas, entre otras, como:<\/p>\n<ul>\n<li>Bots cargados con millones de datos previamente robados de bases de datos tratando de usar credenciales que ten\u00edamos en otros servicios.<\/li>\n<li>Phishing para meter un virus que registre las pulsaciones de nuestro teclado.<\/li>\n<li>Apps o complementos de navegadores con malware.<\/li>\n<li>Ataques a procesadores como <a href=\"https:\/\/intervia.com\/doc\/meltdown-y-spectre-conmocion-en-la-fuerza\/\">Spectre y Meltdown<\/a>.<\/li>\n<li>Vulnerabilidades en navegadores al cargar scripts maliciosos.<\/li>\n<\/ul>\n<p>&nbsp;<\/p>\n<h3>\u00bfQu\u00e9 contrase\u00f1a puedo usar que sea segura?<\/h3>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"alignright wp-image-1735 size-medium\" src=\"https:\/\/intervia.com\/doc\/wp-content\/uploads\/2020\/01\/meritt-thomas-0nDC2QgBojY-unsplash_crop-scaled-13952055-91x300.jpg\" alt=\"\" width=\"91\" height=\"300\" srcset=\"https:\/\/intervia.com\/doc\/wp-content\/uploads\/2020\/01\/meritt-thomas-0nDC2QgBojY-unsplash_crop-scaled-13952055-91x300.jpg 91w, https:\/\/intervia.com\/doc\/wp-content\/uploads\/2020\/01\/meritt-thomas-0nDC2QgBojY-unsplash_crop-scaled-13952055-768x2527.jpg 768w, https:\/\/intervia.com\/doc\/wp-content\/uploads\/2020\/01\/meritt-thomas-0nDC2QgBojY-unsplash_crop-scaled-13952055-311x1024.jpg 311w, https:\/\/intervia.com\/doc\/wp-content\/uploads\/2020\/01\/meritt-thomas-0nDC2QgBojY-unsplash_crop-scaled-13952055-467x1536.jpg 467w, https:\/\/intervia.com\/doc\/wp-content\/uploads\/2020\/01\/meritt-thomas-0nDC2QgBojY-unsplash_crop-scaled-13952055-622x2048.jpg 622w, https:\/\/intervia.com\/doc\/wp-content\/uploads\/2020\/01\/meritt-thomas-0nDC2QgBojY-unsplash_crop-scaled-13952055.jpg 778w\" sizes=\"auto, (max-width: 91px) 100vw, 91px\" \/>Para evitar que puedan acceder a tu cuenta es importante que evites secuencias f\u00e1ciles, como 1234 o qwerty, y tambi\u00e9n palabras que se puedan encontrar en un diccionario o una lista de nombres o empresas (usados para hacer ataques de diccionario todos ellos).<\/p>\n<blockquote><p>Si usas <a href=\"https:\/\/en.wikipedia.org\/wiki\/List_of_the_most_common_passwords\" target=\"_blank\" rel=\"noopener noreferrer\">alguna de las contrase\u00f1as que hay en esta p\u00e1gina<\/a>, tienes grandes probabilidades de que la averig\u00fcen en un ataque por fuerza bruta, ya que son las primeras que van a probar.<\/p><\/blockquote>\n<p>Evita tambi\u00e9n datos personales propios o de familiares, no uses fechas, nombres, direcciones o similares tuyos o de familiares.<\/p>\n<p>Tampoco te creas que escribir tu nombre al rev\u00e9s es buena idea, si no me crees, <a href=\"https:\/\/www.zdnet.com\/article\/hackers-find-way-into-norways-past\/\" target=\"_blank\" rel=\"noopener noreferrer\">mira esta incre\u00edble historia<\/a> (la contrase\u00f1a, averiguada en un d\u00eda, eran los apellidos del muerto al rev\u00e9s).<\/p>\n<p>&nbsp;<\/p>\n<p>Estos son algunos trucos que puedes usar para recordar mnem\u00f3nicamente las contrase\u00f1as:<\/p>\n<p><strong>&#8211; Usa dos o m\u00e1s palabras inconexas separadas por s\u00edmbolos o n\u00fameros<\/strong> y sin relaci\u00f3n con ning\u00fan dato personal, (ejemplos: <em>patO-tren empanada4All cara.Sapo Tacones,high 7daysIN,elParadise<\/em>).<\/p>\n<p>En un ataque por fuerza bruta empezar a combinar palabras separadas por s\u00edmbolos o con n\u00fameros en medio, m\u00e1s aun si mezclas idiomas y may\u00fasculas, hace que el n\u00famero de intentos necesarios para averiguar la contrase\u00f1a sea casi infinito, por lo que los que hacen un ataque por diccionario nunca llegan a ese punto, sino que se prueban las combinaciones m\u00e1s usadas.<\/p>\n<p><strong>&#8211; Usa la primera letra de las palabras de un refr\u00e1n, cita o poema<\/strong>, por ejemplo, \u00abM\u00e1s Vale P\u00e1jaro En Mano Que Ciento Volando\u00bb podr\u00eda ser \u00abmvpemqcv\u00bb y se pueden construir variantes m\u00e1s complejas (Por ejemplo: <em>Mvpem,q100v<\/em>), que son mnem\u00f3nicamente muy f\u00e1ciles de recordar y muy dif\u00edciles de adivinar o atacar con diccionario.<\/p>\n<p><strong>&#8211; Cambia algunas letras por n\u00fameros<\/strong>, esta es la conversi\u00f3n m\u00e1s com\u00fan (aunque se pueden usar otras): [ L = 1 | 2 = Z | 3 = E | 4 = A | 5 = S | 6 = b | 7 = Z | 8 = B | 9 = g | 0 = O ] (Por ejemplo: <em>0D10Lo5Lun3s<\/em>). No hace falta cambiar todas las letras, aunque fuera s\u00f3lo una ya romper\u00eda cualquier ataque por diccionario (Por ejemplo: <em>I&#8217;DontL1keMondays<\/em>).<\/p>\n<p><strong>&#8211; Usa secuencias de letras y n\u00fameros con datos que conozcas alterados<\/strong>, por ejemplo, si tus padres viven en el Paseo de la castellana 444 de Madrid, podr\u00edas usar <em>MADPCas@444<\/em>. La contrase\u00f1a es casi imposible de averiguar aunque haya partido de una direcci\u00f3n porque contiene partes en may\u00fasculas, partes en min\u00fasculas, partes de palabras, un s\u00edmbolo y los n\u00fameros.<\/p>\n<p>Usar la direcci\u00f3n de los padres es una idea, pero puede ser cualquier cosa que puedas recordar, por ejemplo, informaci\u00f3n del pasado como tu direcci\u00f3n de ni\u00f1o, el nombre o direcci\u00f3n de tu colegio, datos sobre alguna afici\u00f3n, el modelo de una consola de videojuegos, tu marca de maquillaje favorito, o lo que sea.<\/p>\n<p>El truco est\u00e1 en que cojas informaci\u00f3n que ya est\u00e1 en tu cabeza, que otras personas no puedan saber que conoces (o imaginar que hayas sacado tu contrase\u00f1a de ah\u00ed), y generar una contrase\u00f1a a partir de esos datos. Por ejemplo, si te regalaron un gato que se llamaba Salem cuando ten\u00edas 9 a\u00f1os, podr\u00edas usar <em>Salem9CAT<\/em>.<\/p>\n<p><strong>Mis recomendaciones para mantener tus cuentas seguras son:<\/strong><\/p>\n<ul>\n<li>Inventa una contrase\u00f1a segura que puedas recordar (por ejemplo, con los trucos de arriba), \u00fasala con un <strong>gestor de contrase\u00f1as<\/strong> (como <a href=\"https:\/\/keepass.info\/\" target=\"_blank\" rel=\"noopener noreferrer\">keepass<\/a>), y <strong>almacena ah\u00ed todas las credenciales<\/strong> (con keepass el mismo archivo de contrase\u00f1as se puede compartir en el ordenador y el m\u00f3vil).<\/li>\n<li>Para el uso diario puedes guardar las contrase\u00f1as en el navegador, aunque mejor que no lo hagas para servicios cr\u00edticos (que impliquen dinero), como el banco o tu cuenta de PayPal o Amazon, porque se guardan sin cifrar y se pueden leer. Usa siempre una \u00abventana de inc\u00f3gnito\u00bb al acceder al banco o servicios donde haces compras, ya que los complementos de los navegadores pueden ser peligrosos.<\/li>\n<li>Si eres usuario de Windows tal vez fuera buena idea disponer de una <strong>memoria USB con un Linux, para poder arrancar tu ordenador con un sistema operativo \u00ablimpio\u00bb<\/strong> para acceder a servicios cr\u00edticos.<\/li>\n<li>Siempre que puedas <strong>activa el 2FA<\/strong>, ya lo tienen en casi todas las webs. Lo mejor es usar TOTP, hay montones de Apps como Google Authenticator, TOTP Authenticator o Aegis.<\/li>\n<li><strong>Nunca uses la misma contrase\u00f1a en dos sitios<\/strong>, este es uno de los peores errores que se pueden cometer, por eso es buena idea usar un gestor de contrase\u00f1as, porque recordar decenas o cientos de contrase\u00f1as distintas es imposible.<\/li>\n<li><strong>Evita acceder a tus servicios usando otras cuentas, como Facebook, Google o Twitter<\/strong>, es c\u00f3modo, pero si te hackean una de ellas tendr\u00e1n acceso a todo. Adem\u00e1s, estas empresas no son precisamente conocidas por mantener la privacidad de nuestros datos.<\/li>\n<li>Si puedes, <strong>utiliza un nombre de usuario y email distinto en cada sitio<\/strong> donde te des de alta. Si tienes tu propio dominio, es habitual poder crear alias de correo ilimitados en una cuenta. En Intervia no s\u00f3lo puedes hacer esto, adem\u00e1s, puedes a\u00f1adir un comentario en cada email, por ejemplo, puedes crear un email paypal@example.com para usar en PayPal y otro fb@example.com para acceder a FaceBook. Esto adem\u00e1s es \u00fatil porque si recibes spam en uno de los emails, sabr\u00e1s qui\u00e9n ha sido y podr\u00e1s borrarlo para no recibir m\u00e1s.<\/li>\n<li>Por \u00faltimo, si usas un gestor de contrase\u00f1as puedes disponer alg\u00fan medio para que, si te pasa algo, tus familiares puedan conocer la contrase\u00f1a para acceder al resto de credenciales. Nunca pensamos que nos pueda pasar algo, pero piensa que pasar\u00eda en ese caso y a que datos podr\u00edan necesitar acceder tus familiares de no estar tu. Ya no es s\u00f3lo que te mueras, imagina que tienes un accidente, por ejemplo, si ser\u00eda \u00fatil que tus familiares pudieran acceder al banco o a otros servicios.<\/li>\n<\/ul>\n<p>&nbsp;<\/p>\n","protected":false},"excerpt":{"rendered":"<p>En muchos sitios nos obligan a poner contrase\u00f1as cada vez m\u00e1s largas, con caracteres, may\u00fasculas y n\u00fameros por \u00abnuestra seguridad\u00bb. \u00bfEs esto realmente \u00fatil? TL;DR; Esto no aumenta la seguridad de los usuarios y no sirve para mejorar la resistencia de nuestra contrase\u00f1a contra ataques a las cuentas, sino para excusar la incompetencia de algunos&#8230;  <a href=\"https:\/\/intervia.com\/doc\/seguridad-de-las-contrasenas\/\" class=\"more-link\" title=\"Read Seguridad de las contrase\u00f1as\">Read more &raquo;<\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[3,142],"tags":[],"class_list":["post-1705","post","type-post","status-publish","format-standard","hentry","category-internet","category-seguridad"],"_links":{"self":[{"href":"https:\/\/intervia.com\/doc\/wp-json\/wp\/v2\/posts\/1705","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/intervia.com\/doc\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/intervia.com\/doc\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/intervia.com\/doc\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/intervia.com\/doc\/wp-json\/wp\/v2\/comments?post=1705"}],"version-history":[{"count":5,"href":"https:\/\/intervia.com\/doc\/wp-json\/wp\/v2\/posts\/1705\/revisions"}],"predecessor-version":[{"id":2034,"href":"https:\/\/intervia.com\/doc\/wp-json\/wp\/v2\/posts\/1705\/revisions\/2034"}],"wp:attachment":[{"href":"https:\/\/intervia.com\/doc\/wp-json\/wp\/v2\/media?parent=1705"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/intervia.com\/doc\/wp-json\/wp\/v2\/categories?post=1705"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/intervia.com\/doc\/wp-json\/wp\/v2\/tags?post=1705"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}