¿Cuántos caracteres debe tener una contraseña?
La respuesta corta: 16 caracteres para tus cuentas, 20 o más para el correo, el banco y la red Wi-Fi, y 8 solo donde un sistema no te deje poner más. Dieciséis caracteres aleatorios dejan una contraseña fuera del alcance de la fuerza bruta para siempre y caben en cualquier servicio habitual. Como la recuerda un gestor de contraseñas, la longitud extra frente a la vieja costumbre de los 8 caracteres no te cuesta nada. Lo que importa es que esos caracteres salgan de un generador: una contraseña larga inventada por ti no tiene la fuerza que su longitud promete.
Lo que recomiendan INCIBE y NIST
INCIBE, el Instituto Nacional de Ciberseguridad, pide en su guía para la ciudadanía que la contraseña tenga “al menos 8-10 caracteres” y añade que “cuanto más larga sea la contraseña, mejor”. Su material formativo va un paso más allá y habla de una “longitud mínima de 12 caracteres”. Ese es el suelo, no el objetivo: INCIBE también recomienda que cada servicio tenga su propia contraseña, que la obtengas con un generador, que la guardes en un gestor de contraseñas y que actives el doble factor de autenticación siempre que sea posible.
La referencia internacional es NIST SP 800-63B, la norma de identidad digital del Gobierno de Estados Unidos que siguen muchos servicios. Recomienda 15 caracteres cuando la contraseña es el único factor de autenticación, fija un mínimo obligatorio de 8 y exige que los servicios acepten contraseñas de al menos 64. También pide comprobar las contraseñas nuevas contra listas de contraseñas filtradas o demasiado comunes y desaconseja los cambios periódicos obligatorios: una contraseña se cambia cuando hay indicios de que se ha visto comprometida, no por calendario. La dirección de cada revisión ha sido la misma: la longitud cuenta, las reglas de complejidad forzada y la rotación programada no.
Longitud, entropía y tiempo para descifrar una contraseña
La tabla muestra una contraseña completamente aleatoria con los cuatro tipos de caracteres (mayúsculas, minúsculas, números y símbolos, un conjunto de 88) frente a un atacante que prueba sin conexión 10 000 millones de combinaciones por segundo. Son tiempos medios: el atacante suele acertar tras recorrer la mitad de las posibilidades.
| Longitud | Entropía | Tiempo medio a 10 000 millones de intentos por segundo |
|---|---|---|
| 8 caracteres | 52 bits | unos 2,6 días |
| 10 caracteres | 65 bits | unos 58 años |
| 12 caracteres | 78 bits | unos 479 000 años |
| 14 caracteres | 90 bits | unos 2000 millones de años |
| 16 caracteres | 103 bits | unos 16 billones de años |
| 20 caracteres | 129 bits | unos 1,1 × 10²¹ años |
| 24 caracteres | 155 bits | unos 7,2 × 10²⁸ años |
| 32 caracteres | 207 bits | unos 3,3 × 10⁴⁴ años |
El salto se ve en las primeras filas: con 8 caracteres la contraseña cae en días y con 10, en décadas. Con 14 caracteres ya se llega a unos 2000 millones de años, una cifra enorme pero todavía por debajo de los 13 800 millones de años que tiene el universo. Con 16 se supera esa edad más de mil veces: unos 16 billones de años. Para generar una contraseña de la longitud exacta, tienes páginas dedicadas a 8 caracteres, 12 caracteres, 16 caracteres y 20 caracteres. Si quieres ver cómo cambian estas cifras con otros tipos de caracteres o con un atacante más rápido, la guía ¿Cuánto se tarda en descifrar una contraseña? lo explica a fondo, y la calculadora de tiempo de descifrado (en inglés) te deja probar tus propios supuestos.
Por qué la longitud gana a los símbolos
La entropía de una contraseña aleatoria es su longitud multiplicada por los bits que aporta cada carácter, y esos bits dependen del tamaño del conjunto del que sale: log₂ 26 ≈ 4,7 bits por carácter si solo usas minúsculas y log₂ 88 ≈ 6,46 si usas los cuatro tipos. Cada carácter que añades suma esos 6,46 bits y multiplica por 88 el trabajo del atacante. Añadir un tipo de carácter, en cambio, solo hace un poco más grande el conjunto de partida.
Las cifras lo dejan claro. Una contraseña aleatoria de 16 caracteres con letras y números tiene unos 95 bits; si añades símbolos, unos 103: ocho bits más por cambiar las reglas de composición. Dos caracteres más, incluso sin símbolos, añadirían casi doce. Por eso, cuando un servicio rechaza los caracteres especiales, no pierdes nada si compensas con un par de caracteres extra. Y por eso P@ssw0rd1! no es una buena contraseña aunque cumpla todas las reglas de un formulario: sobre el papel parece fuerte, pero es una palabra conocida con sustituciones previsibles, la primera variante que prueba cualquier herramienta de descifrado. La entropía solo cuenta cuando los caracteres se eligen al azar.
Cuándo deja de servir alargarla
Más allá de unos 128 bits, que es lo que da una contraseña aleatoria de 20 caracteres, la longitud adicional es un margen que nunca vas a necesitar frente a la fuerza bruta. A partir de ahí, los riesgos reales son otros: reutilizar la misma contraseña en varios sitios, caer en un correo de phishing, un programa malicioso en tu equipo o una filtración en el propio servicio. Ninguno de esos ataques depende de la longitud, así que la defensa es una contraseña distinta para cada cuenta, un gestor que solo la rellene en el sitio correcto y el doble factor de autenticación.
También hay sitios que se quedan cortos: algunos limitan la longitud máxima o recortan sin avisar lo que escribes. Si te encuentras con un tope, usa la longitud máxima que admita con caracteres aleatorios, cierra sesión y vuelve a entrar para comprobar que se ha guardado la contraseña completa, y trata esa cuenta como menos fiable.
Cuántos caracteres según el uso
- Cuentas del día a día y del trabajo: 16 caracteres guardados en el gestor. Si una política corporativa pide menos, una contraseña aleatoria de 12 caracteres cumple casi cualquier norma, pero 16 te dan margen de sobra. Nunca recicles una contraseña personal en el trabajo, ni al revés.
- Correo y banca: 20 caracteres o más. Desde el correo se restablecen todas tus demás contraseñas, así que es la cuenta que más merece la pena proteger.
- Red Wi-Fi: una clave Wi-Fi aleatoria de 20 caracteres o más. Se teclea una sola vez por dispositivo, y quien capture el tráfico de tu red puede intentar descifrarla sin conexión y sin límite de intentos.
- Contraseña maestra del gestor: aquí no cuentes caracteres, cuenta palabras. Una frase de cinco o seis palabras elegidas al azar aporta unos 65-78 bits y se recuerda sin esfuerzo; el generador de frases de contraseña (en inglés) las elige por ti.
- Código PIN: dígitos al azar y tantos como admita el dispositivo, con el generador de PIN. Un PIN aguanta porque el dispositivo se bloquea tras unos pocos intentos fallidos, no por su longitud.
- Sistemas que te limitan a 8 o 10 caracteres: usa el máximo, con caracteres completamente aleatorios.
La longitud solo funciona con azar
Todas las cifras de esta guía dan por hecho que cada carácter se ha elegido al azar. Una contraseña larga construida a mano, con el nombre de tu equipo, un año y un signo al final, tiene muchos caracteres pero muy poca entropía, porque los atacantes prueban primero palabras, nombres, fechas y secuencias como qwerty123. Si buscas maneras de crear contraseñas que puedas recordar, la guía de ideas de contraseñas seguras repasa las que funcionan y las que no. Para todo lo demás, deja que el generador de contraseñas elija los caracteres y que el gestor los recuerde: 16 para tus cuentas, 20 para las que abren todas las demás.
Preguntas frecuentes
¿Cuántos caracteres debe tener una contraseña?
Para las cuentas que guardas en un gestor, 16 caracteres aleatorios; para el correo, el banco, la red Wi-Fi y cualquier cuenta desde la que se puedan restablecer otras, 20 o más. Los 8 caracteres solo tienen sentido donde un sistema no admite más. Con los cuatro tipos de caracteres, 16 caracteres aleatorios suman unos 103 bits de entropía: un atacante que probara sin conexión 10 000 millones de combinaciones por segundo tardaría de media unos 16 billones de años en dar con ella. Como el gestor la recuerda por ti, esa longitud no te cuesta nada.
¿Cuántos caracteres hacen segura una contraseña en 2026?
A partir de 12 caracteres aleatorios la fuerza bruta deja de ser realista para un atacante corriente: unos 78 bits, que a 10 000 millones de intentos por segundo suponen de media unos 479 000 años. Con 16 caracteres se llega a unos 103 bits y unos 16 billones de años, un margen que ninguna mejora previsible del hardware va a cerrar. La condición es que sean aleatorios: una contraseña de 16 caracteres construida con una palabra, un nombre y una fecha no tiene esa entropía y cae mucho antes.
¿Son suficientes 8 caracteres?
Ya no. Ocho caracteres aleatorios con los cuatro tipos rondan los 52 bits y caen de media en unos 2,6 días ante un ataque sin conexión a 10 000 millones de intentos por segundo; si solo llevan letras y números, en unas 3,9 horas, y si son solo minúsculas, en unos 14 segundos. NIST mantiene 8 como mínimo obligatorio para los servicios, no como recomendación. Usa 8 solo donde el sistema te lo imponga, y entonces que sean completamente aleatorios.
¿Qué recomiendan el INCIBE y el NIST sobre la longitud?
INCIBE pide en su guía para la ciudadanía al menos entre 8 y 10 caracteres y añade que cuanto más larga sea la contraseña, mejor; su material formativo fija una longitud mínima de 12 caracteres. NIST SP 800-63B recomienda 15 caracteres cuando la contraseña es el único factor de autenticación, exige un mínimo de 8 y pide a los servicios que acepten al menos 64. Además, NIST desaconseja obligar a cambiar la contraseña de forma periódica: solo hay que cambiarla cuando hay indicios de que se ha visto comprometida.
¿Es mejor una frase de contraseña larga o una corta con símbolos?
La frase larga, siempre que las palabras se elijan al azar. Cinco palabras tomadas al azar de una lista de 7776 aportan unos 65 bits y seis, unos 78: lo mismo que 10 y 12 caracteres aleatorios con símbolos, y mucho más fácil de recordar y de teclear. Una contraseña corta con símbolos inventada por ti suele seguir un patrón (una palabra con letras cambiadas por símbolos y un número al final) que las herramientas de descifrado prueban en los primeros segundos. Para lo que guarda el gestor, la mejor opción sigue siendo una contraseña aleatoria de 16 caracteres.
¿Existe un límite máximo para la longitud de la contraseña?
No hay ningún límite recomendado: ni INCIBE ni NIST fijan una longitud máxima aconsejable. NIST SP 800-63B solo exige que los servicios acepten contraseñas de al menos 64 caracteres. En la práctica, algunos sitios imponen su propio tope o, peor, recortan sin avisar lo que escribes. Si un servicio te limita, usa la longitud máxima que admita con caracteres aleatorios, y comprueba que puedes iniciar sesión con la contraseña completa antes de dar el cambio por terminado.