Tener una contraseña distinta para cada cuenta parece una exigencia poco realista cuando usamos decenas de servicios. Entonces hacemos lo que podemos, repetimos, cambiamos un número, agregamos el nombre de la página. El problema es que, cuando uno de esos servicios sufre una filtración, esa repetición permite intentar entrar en los demás. Una cuenta que apenas usamos puede terminar comprometiendo el correo con el que trabajamos o recuperamos el acceso a otras aplicaciones.
La recomendación es simple: contraseñas largas, aleatorias y únicas. La agencia de ciberseguridad CISA recomienda combinar esas tres características con un gestor de contraseñas. Una secuencia generada al azar evita los patrones previsibles de los nombres, las fechas y las palabras conocidas con alguna letra reemplazada por un símbolo. Y usar una diferente en cada servicio limita el daño de una filtración. Recordarlas todas, por supuesto, sería impracticable. Para eso está el gestor: las genera, las guarda en una bóveda cifrada y ayuda a completar el acceso cuando las necesitamos.
Bitwarden me parece una excelente opción de código abierto. Que su código esté disponible permite que otras personas estudien cómo funciona y revisen su seguridad. Además, publica información sobre sus auditorías independientes. Esa apertura no garantiza la ausencia de errores, pero aporta transparencia en una herramienta a la que le confiamos algo tan sensible. Su utilidad cotidiana es sencilla: cada vez que creamos una cuenta, podemos generar una contraseña sin inventarla ni buscar dónde anotarla.
Concentrar los accesos en un gestor también exige protegerlo bien. La contraseña maestra debe ser larga y exclusiva; una frase formada por varias palabras elegidas al azar puede facilitar que la recordemos. Conviene activar un segundo factor de autenticación, tanto en el gestor como en las cuentas importantes, y guardar los códigos de recuperación en un lugar seguro, separado de la bóveda. El correo merece especial atención: quien lo controla muchas veces puede pedir el restablecimiento de las contraseñas de otros servicios. Estas medidas se complementan; ninguna contraseña evita por sí sola todos los engaños.
No hace falta resolver años de contraseñas repetidas en una tarde. Se puede empezar por el correo, las cuentas de trabajo y los servicios que guardan información sensible, y continuar con el resto a medida que los usamos. Me interesa ese cambio porque convierte una recomendación difícil de cumplir en una rutina posible. Cada cuenta nueva puede tener una contraseña que nunca vimos antes y que no tendremos que memorizar. La seguridad resulta mucho más sostenible cuando deja de depender de nuestra memoria.
