Resumen rápido

Qué es

Un gestor de contraseñas hace tres cosas cada día:

  1. Guarda todas tus contraseñas — y notas, tarjetas de crédito, direcciones, números de identificación, códigos de recuperación — en una caja fuerte cifrada en tus dispositivos.
  2. Genera contraseñas fuertes y únicas para cada nueva cuenta que creas, de modo que nunca más tengas que inventar una.
  3. Las rellena automáticamente en tu navegador y en tus aplicaciones móviles, en el sitio correcto, para que no escribas tu contraseña bancaria en una página falsa que parece tu banco.

La caja fuerte está bloqueada con una contraseña maestra — la única que necesitas recordar. También suele estar protegida por un segundo factor (un código, una huella dactilar, una clave de seguridad). Si tu portátil es robado y el ladrón no sabe tu contraseña maestra, el contenido le es inútil.

La mayoría de los gestores también incluye una vista de salud de seguridad: qué contraseñas han aparecido en filtraciones conocidas, cuáles se reutilizan, cuáles son débiles. Esto es realmente útil. La mayoría de las personas que la activan descubren que tienen algunas cuentas con la misma contraseña que su email de 2014.

Por qué ya no es opcional

La razón honesta: los humanos no pueden recordar 80 contraseñas fuertes y únicas, y casi todo el mundo tiene al menos 80 cuentas. Las opciones son dos:

No hay una tercera opción que funcione a escala.

Cómo funciona realmente (en un párrafo)

Tu contraseña maestra nunca se envía a la empresa del gestor. En cambio, se usa en tu propio dispositivo para derivar una clave de cifrado. Esa clave cifra y descifra el contenido de la caja fuerte. La nube del gestor, si tiene una, solo ve datos cifrados — datos incomprensibles, hasta que tu dispositivo los descifra. Esto se llama diseño de conocimiento cero (zero-knowledge). Es la razón por la que una filtración de base de datos de un gestor bien diseñado no equivale a una filtración de las cuentas de sus usuarios, siempre que la contraseña maestra fuera fuerte.

Qué buscar

Al elegir un gestor, en orden de importancia:

  1. Arquitectura de conocimiento cero. La empresa no debería poder leer tu caja fuerte aunque quisiera. Cada gestor serio se construye así hoy en día; verifícalo en la página de seguridad de la empresa antes de registrarte.
  2. Segundo factor fuerte para la propia caja fuerte. Lo más importante: la opción de usar una aplicación de autenticación o una clave de seguridad de hardware — no solo SMS.
  3. Sincronización entre dispositivos en la que confíes. Sincronización entre tu teléfono, ordenador y tableta. Si prefieres no usar una nube, existen opciones que sincronizan a través de tu propio almacenamiento.
  4. Extensiones de navegador y relleno automático móvil que realmente funcionen en los sitios que usas.
  5. Una ruta de exportación clara. Debes poder irte en cualquier momento llevando tus datos en un formato estándar (CSV, JSON). La dependencia del proveedor es una señal de alerta.
  6. Auditorías de seguridad independientes. Busca "auditoría" o "prueba de penetración" en la página de transparencia de la empresa. Los buenos gestores las publican.

Comparativa honesta

Productos específicos con sus principales ventajas e inconvenientes. Sin enlaces de afiliados, sin preferencias pagadas. Esta es la situación en 2026 — estas empresas cambian sus ofertas con frecuencia; verifica los detalles actuales en sus propios sitios.

Evitar: gestores de empresas con historial de mala respuesta a filtraciones o afirmaciones vagas sobre el cifrado. Lee reseñas independientes recientes — Wirecutter, PCMag, AV-TEST, Stiftung Warentest, Que Choisir y las organizaciones nacionales de pruebas al consumidor realizan comparativas periódicas.

Primeros pasos — la primera hora

El día más difícil con un gestor de contraseñas es el primero. Después se vuelve invisible.

  1. Elige un gestor. Bitwarden es una opción segura por defecto. Si vives completamente en el mundo de Apple, Apple Passwords está bien. Si no quieres ninguna nube, KeePassXC.
  2. Crea la cuenta con una contraseña maestra larga. Cuatro a seis palabras aleatorias. Escríbela en papel el primer mes. Después la recordarás.
  3. Activa el 2FA en la propia cuenta del gestor. Esta es la única cuenta donde el 2FA por SMS no es suficiente — usa una aplicación de autenticación o, idealmente, una clave de hardware.
  4. Instala la extensión del navegador y la aplicación móvil en cada dispositivo que uses.
  5. No migres todo de una vez. Deja que aprenda tus cuentas a medida que inicies sesión en ellas durante las próximas dos semanas. Cuando inicies sesión en cada sitio, deja que el gestor guarde la contraseña existente y luego usa inmediatamente su generador para reemplazarla con una nueva.
  6. Primero el email y el banco. Genera nuevas contraseñas fuertes para estas dos cuentas el primer día. Todo lo demás puede esperar.
  7. Imprime la hoja de recuperación de emergencia — la mayoría de los gestores ofrecen una. Pista para la contraseña maestra, clave de recuperación; la hoja impresa va en un lugar seguro en casa.

¿Qué pasa con las familias?

La mayoría de los gestores de pago ofrecen planes familiares por ~3–5 €/mes para varios usuarios. Cada persona tiene su propia caja fuerte privada; los accesos compartidos (la suscripción de streaming, los servicios del hogar) viven en una caja fuerte compartida. Es mucho más seguro que enviar la contraseña de Netflix por correo. Y si un miembro de la familia es comprometido, las cajas fuertes privadas de los demás no se ven afectadas.

Para familiares mayores: ayudar a un padre o una madre a configurar un gestor es una de las cosas más útiles que puedes hacer, especialmente si también configuras un contacto de recuperación para poder ayudarles a recuperar el acceso si es necesario.

Lo que NO debes hacer

Usar la IA para ayudarte

Elegir uno para tu situación:

"Me gustaría ayuda para elegir un gestor de contraseñas. Estas son mis restricciones: dispositivos [lista], sistemas operativos [lista], si estoy dispuesto a pagar [sí/no], si quiero mi caja fuerte en el servidor de alguien más [sí/no], qué tan técnico soy [escala 1–10] y los miembros de mi familia con los que quiero compartir [describir]. Por favor, recomienda dos opciones, una convencional y una alternativa, y explica los pros y contras en lenguaje sencillo."

Auditar una configuración existente:

"Ya uso [nombre del gestor de contraseñas]. Ayúdame a auditar mi configuración. Específicamente: (a) ¿es sólido el enfoque de contraseña maestra? (b) ¿es mi 2FA en la propia cuenta del gestor lo suficientemente fuerte? (c) ¿qué pasos de copia de seguridad o recuperación debería tener que quizás no tenga? (d) ¿cuál es un riesgo en el que probablemente no estoy pensando?"

Recordatorio: la IA puede no conocer el estado actual de los precios, funciones o filtraciones recientes de un producto específico. Verifícalo en el sitio oficial de la empresa y en una reseña independiente reciente antes de comprometerte.

A quién llamar

Este es un tema de configuración, no una crisis. Pero:

Cuándo ir más allá del chat

Fuentes y lectura adicional