Articulo de referencia

gestor de contraseñas

Bitwarden es un ejemplo de gestor de contraseñas. En la imagen superior se muestra su interfaz de bóveda, donde se guarda una entrada de inicio de sesión que almacena los nombre...

Bitwarden es un ejemplo de gestor de contraseñas. En la imagen superior se muestra su interfaz de bóveda, donde se guarda una entrada de inicio de sesión que almacena los nombres de usuario y las contraseñas.

Un gestor de contraseñas es un software que almacena nombres de usuario y contraseñas en una colección conocida como bóveda de contraseñas . Esta bóveda está diseñada para estar cifrada , y su clave de cifrado suele derivarse de la contraseña principal elegida por el usuario. La mayoría de los gestores de contraseñas modernos pueden generar contraseñas, guardar las credenciales introducidas en sitios web y rellenarlas automáticamente cuando el usuario regresa. Algunos también sincronizan los registros entre dispositivos, comparten credenciales con otros usuarios y almacenan información de tarjetas de pago, notas seguras y documentos.

Los gestores de contraseñas pueden funcionar como aplicaciones independientes , extensiones de navegador , componentes integrados en los navegadores web o servicios integrados en el sistema operativo . Sus bóvedas pueden permanecer en el dispositivo o sincronizarse a través de los servidores del proveedor o un servicio de almacenamiento de archivos independiente . Las contraseñas generadas automáticamente permiten usar una contraseña diferente para cada cuenta, lo que reduce la necesidad de memorizar o reutilizar credenciales.

Dado que una bóveda puede contener credenciales para muchas cuentas, el gestor de contraseñas y su contraseña principal son objetivos valiosos para los ataques. La seguridad depende de cómo esté cifrada la bóveda, si se pueden detectar cambios no autorizados y cómo se implementan el autocompletado, la sincronización, el uso compartido y la recuperación de cuentas. Algunos usuarios evitan o dejan de usar gestores de contraseñas debido a preocupaciones sobre la confianza, la pérdida de control, la configuración o la compatibilidad con sitios web. En una encuesta de 2023, el 32 % de los adultos en Estados Unidos declaró usar uno, mientras que una encuesta australiana arrojó una estimación ajustada del 26,8 % para su uso en 2024.

Counterpane Systems lanzó Password Safe para Windows 95 en 1997. Posteriormente, los gestores de contraseñas estuvieron disponibles como componentes de navegador, aplicaciones móviles , servicios en la nube y funciones integradas en el sistema operativo . Algunos gestores de contraseñas también pueden crear y almacenar claves de acceso , credenciales de clave pública que pueden reemplazar las contraseñas o usarse como un factor de autenticación adicional .

Funcionamiento y características

Un gestor de contraseñas almacena nombres de usuario y contraseñas en lo que comúnmente se denomina bóveda de contraseñas . [ 1 ] Idealmente, la bóveda se almacena encriptada, y su clave de encriptación suele derivarse de una contraseña principal elegida por el usuario, también llamada contraseña maestra . [ 1 ] Algunos gestores de contraseñas ofrecen autenticación multifactor para acceder a la base de datos de contraseñas. [ 2 ] En un gestor de contraseñas basado en la nube, el software cliente que se ejecuta en el dispositivo del usuario encripta la bóveda antes de subirla a un servidor remoto, y luego la recupera y descifra localmente cuando se necesita una credencial almacenada. [ 3 ]

La mayoría de los gestores de contraseñas modernos incluyen un generador que crea una contraseña a partir de una longitud, un conjunto de caracteres y reglas adicionales elegidas. [ 1 ] Dado que el resultado se almacena en la bóveda, los usuarios pueden asignar contraseñas generadas diferentes a distintas cuentas sin tener que memorizarlas todas. [ 1 ] Algunos gestores de contraseñas también señalan contraseñas o credenciales duplicadas que podrían necesitar ser cambiadas. [ 4 ] Un gestor de contraseñas puede detectar una contraseña introducida en un formulario de inicio de sesión y ofrecer guardarla para su uso posterior. [ 1 ] Cuando el usuario regresa, puede asociar el registro almacenado con el sitio y rellenar los campos de nombre de usuario y contraseña. [ 1 ] El rellenado puede ocurrir automáticamente o solo después de que el usuario haga clic, escriba o seleccione una entrada en el gestor, y los usuarios con varias cuentas pueden elegir qué registro usar. [ 1 ]

Los servicios basados ​​en la nube pueden sincronizar una bóveda cifrada para que los mismos registros estén disponibles en varios dispositivos. [ 3 ] También pueden permitir que los registros se compartan dentro de una familia, grupo u organización y proporcionar mecanismos para recuperar el acceso a una cuenta. [ 3 ] Además de las credenciales de inicio de sesión, una bóveda puede almacenar información como detalles de tarjetas de pago , notas seguras y documentos personales. [ 3 ]

Modelos de despliegue

Los gestores de contraseñas pueden funcionar como aplicaciones independientes, extensiones de navegador o componentes integrados en un navegador web, y algunos productos ofrecen más de un tipo de cliente. [ 1 ] Una aplicación independiente puede conectarse a una extensión de navegador que gestiona el autocompletado en su nombre. [ 1 ] El Llavero de iCloud de Apple pone las contraseñas y claves de acceso guardadas a disposición de los dispositivos Apple autorizados del usuario . [ 5 ] El Gestor de contraseñas de Google pone las contraseñas y claves de acceso guardadas a disposición de sitios y aplicaciones en dispositivos que hayan iniciado sesión en la misma cuenta de Google . [ 6 ]

Una bóveda almacenada localmente se guarda en el dispositivo del usuario o en otro medio de almacenamiento bajo su control. [ 2 ] Algunos gestores de contraseñas locales dependen de que el usuario copie o sincronice la bóveda entre dispositivos en lugar de proporcionar su propio servicio en la nube. [ 1 ] Una bóveda local también puede sincronizarse a través de un servicio de almacenamiento de archivos independiente en lugar de a través del proveedor del gestor de contraseñas. [ 7 ] Las bases de datos mantenidas localmente necesitan copias de seguridad periódicas en otro medio de almacenamiento para que las contraseñas permanezcan disponibles si el dispositivo se pierde o es robado. [ 2 ]

Un gestor sincronizado en la nube almacena una bóveda cifrada en un servidor remoto controlado por un proveedor de servicios y permite que los clientes en varios dispositivos la recuperen. [ 3 ] Algunos proveedores también permiten que una organización opere el servidor en su propia infraestructura en lugar de utilizar el servicio alojado del proveedor. [ 3 ] Las organizaciones de Bitwarden pueden agrupar registros compartidos en colecciones y asignar acceso a usuarios o grupos individuales. [ 8 ] 1Password Business proporciona políticas administrativas para autenticación, uso compartido y permisos, e inicio de sesión único. [ 9 ]

Historia

Counterpane Systems lanzó Password Safe como una utilidad gratuita para Windows 95 en septiembre de 1997. [ 10 ] Almacenaba contraseñas en una base de datos local cifrada con el algoritmo Blowfish y utilizaba una "Combinación de seguridad" para desbloquear los registros. [ 10 ] La primera versión de 1Password , entonces llamada 1Passwd, se lanzó el 19 de mayo de 2006 [ 11 ] y LastPass se fundó en 2008. [ 12 ] Dashlane había estado operando desde 2012, [ 13 ] y el software de código abierto Bitwarden se lanzó en 2016. [ 14 ]

Apple anunció iCloud Keychain en junio de 2013 como un administrador de contraseñas integrado en OS X Mavericks que sincronizaba contraseñas entre dispositivos de confianza a través de iCloud . [ 15 ] Para 2014, los administradores de contraseñas incluían componentes de navegador, aplicaciones de terceros, clientes móviles y servicios que sincronizaban bóvedas a través de servidores remotos. [ 16 ] Google introdujo una interfaz de administración unificada para contraseñas almacenadas a través de Chrome y Android en 2022, reemplazando las interfaces separadas para los mismos datos de cuenta. [ 17 ] En 2024, Apple lanzó la aplicación independiente Passwords, basada en Keychain, para administrar contraseñas, códigos de acceso y códigos de verificación en una sola interfaz. [ 18 ]

Modelo de seguridad

Los gestores de contraseñas hacen práctico asignar una contraseña generada diferente a cada cuenta, lo que reduce la necesidad de recordar o reutilizar contraseñas. [ 1 ] Los gestores de contraseñas con generadores también hacen que los usuarios sean más propensos a elegir contraseñas más seguras. [ 19 ] Dado que una bóveda puede contener credenciales para muchas cuentas, el gestor de contraseñas y su contraseña principal también son objetivos de ataque. [ 20 ] Un modelo de seguridad supone que el servidor del gestor de contraseñas está controlado por un atacante o se desvía deliberadamente de las reglas del sistema. Según este modelo, se espera que el gestor de contraseñas mantenga en secreto el contenido de la bóveda, detecte cambios en los datos y metadatos de la bóveda y restrinja el uso compartido y la recuperación de cuentas a los usuarios previstos. [ 3 ]

Protección de bóveda

Cuando se cifra una bóveda de contraseñas, su clave se deriva comúnmente de la contraseña principal. [ 1 ] Un atacante que obtiene una bóveda cifrada puede probar conjeturas de la contraseña principal sin contactar al servicio del gestor de contraseñas. Por lo tanto, los gestores de contraseñas utilizan funciones de derivación de clave deliberadamente lentas, que convierten la contraseña principal en una clave de cifrado, haciendo que cada intento sea más costoso. [ 21 ] Algunos gestores de contraseñas dejan partes sin cifrar de los metadatos de la bóveda, como direcciones de sitios web, nombres de usuario, información de uso de la cuenta o configuraciones de seguridad. [ 1 ] Si una bóveda no verifica completamente si sus registros y metadatos han sido modificados, un atacante puede alterarlos o reorganizarlos sin ser detectado. [ 3 ] Una evaluación de 2020 de 13 gestores de contraseñas encontró que muchos problemas identificados en estudios anteriores se habían abordado, pero aún se identificaron metadatos sin cifrar, valores predeterminados inseguros y vulnerabilidades de clickjacking. [ 1 ]

Autocompletar y phishing

Los gestores de contraseñas normalmente asocian una credencial almacenada con un sitio web y pueden retenerla cuando la dirección actual no coincide con la dirección guardada. [ 20 ] El autocompletado puede exponer una contraseña a código malicioso que se ejecuta en una página de inicio de sesión comprometida sin que el usuario tenga que seleccionar la credencial. [ 1 ] En una evaluación de 2014, 6 de los 10 gestores de contraseñas probados insertaron credenciales en elementos ocultos de la página llamados marcos invisibles durante un ataque realizado a través de una red hostil. [ 16 ] El mismo trabajo encontró que exigir al usuario que inicie el autocompletado redujo la exposición a ataques que dependían de la recopilación silenciosa de varias credenciales. [ 16 ]

La interfaz de desbloqueo de una extensión de navegador de gestor de contraseñas también puede ser imitada por un sitio web malicioso. [ 20 ] En una simulación de phishing de 2025 con 29.809 participantes, el 31,25 % de los usuarios detectados de 4 gestores de contraseñas de terceros introdujeron su contraseña principal en una interfaz de extensión falsa. [ 20 ] Una contraseña principal robada puede dar a un atacante acceso a las credenciales almacenadas a menos que el gestor de contraseñas esté protegido por la autenticación multifactor resistente al phishing. [ 20 ]

Seguridad del cliente

Los ataques contra el cliente de un gestor de contraseñas pueden utilizar un sitio web malicioso, una aplicación que se ejecuta en el mismo dispositivo o una red hostil que altera páginas u observa el tráfico. [ 21 ] Las vulnerabilidades en las interfaces de las extensiones del navegador han permitido ataques de autocompletado y clickjacking , [ 1 ] en los que una página engañosa hace que el usuario interactúe con un elemento de la interfaz que está oculto o disfrazado. Estos ataques del lado del cliente y de la red utilizan un modelo de amenaza diferente al de los ataques en los que un adversario obtiene una copia cifrada de la bóveda. [ 21 ]

Almacenamiento, compartición y recuperación en la nube

Los gestores de contraseñas basados ​​en la nube suelen describir su cifrado del lado del cliente como "cifrado de conocimiento cero". En este uso, el proveedor no pretende conocer el contenido en texto plano de una bóveda almacenada. [ 3 ] El término no tiene una definición técnica fija y no indica por sí solo cómo se comporta el servicio si su servidor es comprometido o actúa de forma maliciosa. [ 3 ] Un análisis de 2026 identificó 25 ataques contra Bitwarden, LastPass y Dashlane bajo ese modelo de amenaza, con hallazgos adicionales para 1Password. [ 3 ] Los ataques explotaron vulnerabilidades en la recuperación de cuentas y bóvedas compartidas, claves que no habían sido autenticadas, comprobaciones incompletas de cambios en toda una bóveda y compatibilidad continua con formatos de cifrado antiguos. [ 3 ]

Una evaluación de 2024 reveló que los registros proporcionados por un atacante podían afectar los informes de seguridad de contraseñas, las solicitudes de iconos de sitios web, el tamaño de los datos comprimidos de la bóveda o el manejo de archivos adjuntos duplicados. En los 10 gestores de contraseñas probados, estos efectos podían revelar contraseñas, nombres de usuario, direcciones de sitios web o archivos adjuntos. [ 21 ] Muchos de los proveedores afectados implementaron cambios tras la divulgación, aunque las correcciones abordaron las vías de ataque específicas en lugar de proporcionar una defensa general contra todos los ataques de inyección. [ 21 ]

Generación de contraseñas

La seguridad de una contraseña generada depende de la aleatoriedad del generador y del número de posibles resultados permitidos por la longitud y el conjunto de caracteres seleccionados. [ 1 ] Una evaluación de 2020 generó 147 millones de contraseñas y descubrió que algunos resultados cortos de los gestores de contraseñas probados eran más vulnerables a ser adivinados de lo que sugería su longitud aparente. [ 1 ]

Una vulnerabilidad detectada en Kaspersky Password Manager utilizaba la hora del sistema para inicializar un generador de números pseudoaleatorios que no estaba diseñado para uso criptográfico. [ 22 ] Por lo tanto, las instancias afectadas de Kaspersky Password Manager que se ejecutaban durante el mismo segundo podían generar la misma contraseña, y conocer la hora aproximada de creación reducía el número de contraseñas que un atacante tenía que probar. [ 23 ] Kaspersky comenzó a publicar correcciones en 2019 y posteriormente advirtió a los usuarios que reemplazaran las contraseñas que pudieran haber sido generadas por las versiones afectadas. [ 22 ]

Usabilidad y factores humanos

Los gestores de contraseñas reducen la necesidad de memorizar credenciales separadas, pero los usuarios aún deben decidir si confían sus contraseñas al programa, cómo gestionar la contraseña principal y si utilizan funciones como la generación y sincronización de contraseñas. [ 24 ] Cuando las herramientas no funcionaban como se esperaba, algunos usuarios recurrían a métodos menos seguros, como reutilizar contraseñas antiguas y débiles o registrar las contraseñas fuera del gestor. [ 24 ]

Adopción y confianza

Un estudio de entrevistas de 2019 con 30 usuarios y no usuarios de gestores de contraseñas reveló que quienes dependían de herramientas integradas en navegadores o sistemas operativos a menudo se sentían atraídos por ellas por su conveniencia, mientras que los usuarios que habían instalado un gestor de contraseñas independiente citaban con mayor frecuencia la seguridad como motivo para hacerlo. [ 24 ] Entre las razones para no adoptar un gestor de contraseñas independiente se incluían el conocimiento limitado, las dudas sobre su seguridad, la creencia de que muy pocas contraseñas importantes necesitaban protección y la reticencia a depender de contraseñas que el usuario no podía recordar. [ 24 ] Algunos participantes desconocían si las solicitudes para guardar contraseñas provenían del navegador, del sitio web o del sistema operativo , y no estaban seguros de dónde se almacenaban las contraseñas guardadas ni si el proveedor podía leerlas. [ 24 ]

Un estudio de entrevistas realizado en 2021 examinó a 26 adultos mayores de 60 años, cuya edad promedio era de 70,4 años. [ 25 ] Los participantes expresaron preocupación por el almacenamiento en la nube, la sincronización entre dispositivos, la pérdida de control sobre la información privada y las consecuencias de mantener muchas contraseñas detrás de un único punto de acceso. [ 25 ] Las recomendaciones y la ayuda práctica de familiares o amigos cercanos desempeñaron un papel importante en la adopción entre los participantes mayores. [ 25 ]

Configuración y uso rutinario

En un estudio longitudinal de un mes, con un seguimiento al final del período de licencia de tres meses de un gestor de contraseñas comercial, 37 usuarios nuevos completaron la configuración, pero el 42 % dejó de usar el gestor entre la primera y la cuarta semana. [ 26 ] Quienes dejaron de usarlo le dieron calificaciones de usabilidad más bajas durante la primera semana que quienes continuaron. [ 26 ] La confianza en el gestor aumentó durante el ensayo, pero las calificaciones de usabilidad de los participantes no mejoraron con el tiempo. [ 26 ]

Los participantes a menudo encontraban frustrante ingresar repetidamente su contraseña principal. [ 26 ] Cuando se les preguntó cómo habían creado su contraseña principal, el 44% de las respuestas describieron la reutilización total o parcial de una contraseña existente o información personal. [ 26 ] Muchos también dejaron sin cambios contraseñas débiles o reutilizadas previamente almacenadas, a pesar de que casi el 80% tenía credenciales marcadas por la función de auditoría del administrador de contraseñas y veía la pantalla de auditoría cada semana. [ 26 ] En entrevistas realizadas en 2019, los usuarios comúnmente movieron contraseñas existentes a un administrador de contraseñas sin reemplazarlas todas a la vez, y luego las cambiaron gradualmente a medida que usaban las cuentas. [ 24 ]

Los problemas de compatibilidad pueden interrumpir el registro o el inicio de sesión cuando un gestor de contraseñas no ofrece la generación de contraseñas, guarda o completa una credencial incorrectamente, o genera una contraseña que el sitio web rechaza. [ 27 ]

Efectos en las prácticas de contraseñas

El uso de un gestor de contraseñas no garantiza por sí solo que las contraseñas almacenadas sean seguras o únicas; el resultado depende de si el usuario emplea la generación, el almacenamiento y la introducción como un único proceso. [ 28 ] Un estudio de 2018 que combinó una encuesta a 476 participantes con mediciones del navegador de 170 de ellos encontró contraseñas más seguras y menos reutilizadas cuando el soporte técnico comenzaba en la creación de la contraseña en lugar de simplemente almacenar las credenciales que los usuarios ya habían elegido. [ 28 ] En esa muestra, las contraseñas introducidas manualmente y las completadas por Chrome fueron únicas en un 20 a 25 % de los casos, en comparación con un 53 a 78 % para las contraseñas introducidas a través de LastPass o mediante copiar y pegar. [ 28 ]

La forma en que un gestor de contraseñas presenta la generación de contraseñas puede afectar si los usuarios aceptan su sugerencia. [ 29 ] En un experimento con 558 participantes, la solicitud de Safari condujo a un uso significativamente mayor de contraseñas generadas que las solicitudes probadas en Chrome y Firefox. [ 29 ] La aceptación también se asoció con si los participantes notaron la solicitud y si habían usado previamente un gestor de contraseñas o una contraseña generada. [ 29 ]

Adopción

En una encuesta nacional representativa realizada en 2023, el 32 % de los adultos en Estados Unidos afirmó usar un gestor de contraseñas, un aumento con respecto al 20 % de 2019. [ 30 ] El uso fue más común entre los adultos jóvenes: el 49 % de los de 18 a 29 años lo usaba, en comparación con el 37 % de los de 30 a 49 años y no más de una cuarta parte de los adultos de 50 años o más. [ 30 ] El uso también varió según el nivel educativo, desde el 26 % entre los adultos sin estudios superiores a la secundaria hasta el 38 % entre los que tenían al menos una licenciatura. [ 30 ]

La Encuesta Australiana sobre Ciberdelincuencia de 2024 arrojó estimaciones ajustadas del 26,8 % para el uso de un gestor de contraseñas seguro en 2024 y del 25 % en 2023. [ 31 ] La encuesta utilizó un muestreo de cuotas proporcionales de paneles en línea con consentimiento explícito y no fue representativa a nivel nacional. [ 31 ] Las cuotas se basaron en la edad, el género y el lugar de residencia habitual, mientras que los datos se ponderaron por edad y lugar de residencia, educación, uso de internet y uso de redes sociales. [ 31 ]

Una encuesta en línea realizada en octubre de 2024 a 1000 adultos en Estados Unidos reveló que Google Password Manager era el gestor de contraseñas principal utilizado por el 32 % de los usuarios, seguido por iCloud Keychain o la aplicación Passwords de Apple con un 23 %, LastPass con un 11 % y Bitwarden con un 10 %. [ 32 ] En la misma encuesta, el 79 % de los usuarios de gestores de contraseñas afirmó no haber pagado nada por el servicio. [ 32 ]

Interacción con sitios web y aplicaciones

Formularios web

En un sitio web, un gestor de contraseñas debe distinguir los campos para nombres de usuario, contraseñas existentes y contraseñas recién creadas antes de poder guardar o completar las credenciales correctas. [ 33 ] El autocompleteatributo HTML proporciona los valores username, current-password, y new-passwordpara identificar el uso previsto de cada campo. [ 34 ] El uso de formularios HTML estándar, tipos de entrada apropiados y estos nombres de campo ayuda a los gestores de contraseñas a reconocer cuándo generar, guardar, actualizar o completar las credenciales. [ 33 ]

Los gestores de contraseñas aún pueden fallar cuando un sitio web utiliza formularios no estándar, etiqueta campos incorrectamente o impone reglas de contraseña que no coinciden con las contraseñas generadas por el gestor. [ 27 ] Las pruebas realizadas entre junio y diciembre de 2022 encontraron problemas de registro o inicio de sesión con Chrome, Safari, Bitwarden y Keeper en más de una cuarta parte de los 61 sitios web para los que los investigadores completaron las pruebas. [ 27 ] De los 60 sitios web en los que se generaron contraseñas, 19 rechazaron una contraseña de al menos uno de los 4 gestores de contraseñas debido a requisitos de longitud, símbolos o combinaciones de caracteres. [ 27 ]

Restricciones y compatibilidad

Algunos sitios web han intentado impedir el uso de gestores de contraseñas deshabilitando las operaciones de pegar o indicando a los navegadores que no guarden ni rellenen los campos de inicio de sesión. [ 35 ] En 2015, British Gas colocó una restricción onpaste="return false"en un campo de contraseña y declaró que había optado por no admitir gestores de contraseñas; posteriormente dijo que revisaría la política tras las críticas. [ 35 ] Las comprobaciones también encontraron restricciones de pegado en los formularios de registro o contraseña operados por T-Mobile , Barclaycard y Western Union , aunque T-Mobile dijo que su restricción no fue intencionada y posteriormente la eliminó. [ 36 ]

Un sitio web puede configurar autocomplete="off"un formulario o campo para solicitar que los datos ingresados ​​no se conserven, pero muchos navegadores modernos ignoran ese valor para los campos de nombre de usuario y contraseña. [ 37 ] El valor sigue siendo útil para campos cuyo contenido no debe conservarse, mientras que new-passwordpuede identificar un campo destinado a una contraseña recién asignada en lugar de la actual del usuario. [ 37 ]

Las directrices actuales del Instituto Nacional de Estándares y Tecnología (NIST) exigen que los servicios que verifican contraseñas permitan el uso de gestores de contraseñas y autocompletado, y recomiendan permitir pegar contraseñas cuando no haya una interfaz de autocompletado disponible. [ 19 ] OWASP , el Proyecto Abierto Mundial de Seguridad de Aplicaciones, también recomienda campos estándar de nombre de usuario y contraseña en HTML, compatibilidad con caracteres imprimibles y contraseñas suficientemente largas, y la posibilidad de pegar en campos de contraseña y autenticación multifactor. [ 38 ]

Aplicaciones nativas

En Android 8 y versiones posteriores se incluye un marco de autocompletado que permite a las aplicaciones solicitar credenciales guardadas y otros datos de servicios como gestores de contraseñas. [ 39 ] Las aplicaciones pueden marcar sus campos de nombre de usuario y contraseña para que los proveedores de credenciales instalados puedan ofrecer credenciales guardadas coincidentes. [ 40 ]

La función de autocompletar contraseñas de Apple utiliza una asociación verificada entre una aplicación y un sitio web. Los desarrolladores configuran la asociación mediante los permisos de dominios asociados de la aplicación y los datos correspondientes publicados por el sitio web. [ 41 ] Las credenciales sugeridas dentro de una aplicación se limitan a sus dominios asociados, mientras que otros registros guardados permanecen disponibles a través de la interfaz de credenciales del sistema. [ 42 ] Los desarrolladores de aplicaciones pueden etiquetar los campos de texto según su contenido previsto para que el sistema ofrezca los registros de nombre de usuario o contraseña adecuados. [ 43 ]

Relación con las claves de acceso

Una clave de acceso es una credencial de inicio de sesión basada en criptografía de clave pública . Utiliza un par de claves criptográficas relacionadas para autenticarse en un sitio web o aplicación. [ 44 ] Cuando se registra una clave de acceso, el dispositivo o gestor de contraseñas que la contiene crea el par de claves. La clave pública se envía al servicio, mientras que la clave privada se conserva y se utiliza posteriormente para firmar los desafíos de autenticación. [ 45 ] El usuario autoriza el uso de la clave privada desbloqueando el dispositivo o el proveedor de credenciales con un PIN, contraseña, patrón o verificación biométrica. [ 44 ]

Un gestor de contraseñas puede actuar como proveedor de claves de acceso, creando, almacenando y gestionando claves de acceso para el usuario. [ 44 ] Las claves de acceso se diseñan sin un secreto compartido que el usuario envíe al sitio web. [ 44 ] Durante la autenticación, el proveedor de credenciales firma un desafío después de que el usuario apruebe la solicitud, y el sitio web verifica la respuesta firmada con su clave pública almacenada. [ 45 ] Los gestores de credenciales pueden almacenar contraseñas, claves de acceso y otros tipos de credenciales. [ 46 ]

Las claves de acceso pueden estar vinculadas a un dispositivo o sincronizarse mediante un proveedor de claves de acceso para que estén disponibles en varios dispositivos. [ 44 ] La sincronización permite restaurar una clave de acceso cuando se reemplaza o se pierde un dispositivo y reduce la necesidad de registrar una credencial independiente para cada dispositivo. [ 47 ] Las claves de acceso vinculadas a un dispositivo pueden, en cambio, estar almacenadas por un autenticador integrado en el dispositivo o por una clave de seguridad externa, y no se copian a través de un servicio de sincronización en la nube. [ 44 ]

Una clave de acceso sincronizable configurada correctamente está restringida al sitio web para el que fue creada, por lo que un sitio falsificado no puede capturar una respuesta de autenticación y reutilizarla en el sitio legítimo. [ 19 ] Las claves de acceso sincronizadas dependen de un servicio de administración de claves de acceso para realizar copias de seguridad de las claves de firma privadas, y una brecha en ese almacenamiento en la nube puede exponer las claves. [ 48 ] El NIST permite claves de acceso sincronizadas en el Nivel de Garantía de Autenticación 2 (AAL2), pero no en el Nivel 3 (AAL3), su nivel de garantía más alto. AAL3 requiere que la clave de autenticación privada permanezca no exportable, mientras que la sincronización requiere que la clave se copie entre dispositivos. [ 19 ]

Entre los 208 sitios web examinados en 2025, las claves de acceso se usaban para iniciar sesión sin contraseña y como factor adicional después de una contraseña; 61 aceptaban claves de acceso solo como segundo factor y aún requerían una contraseña. [ 49 ] La Alianza FIDO también ha publicado especificaciones de intercambio de credenciales que definen un formato común para transferir contraseñas, claves de acceso y otros registros entre administradores de credenciales. [ 46 ]

Véase también

Referencias

  1. 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 Oesch, Sean; Ruoti, Scott (2020). Eso fue entonces, esto es ahora: una evaluación de seguridad de la generación, almacenamiento y autocompletado de contraseñas en gestores de contraseñas basados ​​en navegador . 29.º Simposio de Seguridad de USENIX. Asociación USENIX. págs. 2165–2182 . ISBN  978-1-939133-17-5. Archivado (PDF) del original el 22 de octubre de 2020. Recuperado el 14 de julio de 2026 .
  2. 1 2 3 "Cyb3R_Sm@rT!: Use un administrador de contraseñas para crear y "recordar" contraseñas seguras" . Agencia de Ciberseguridad y Seguridad de Infraestructura . Consultado el 14 de julio de 2026 .
  3. 1 2 3 4 5 6 7 8 9 10 11 12 Scarlata, Matteo; Torrisi, Giovanni; Backendal, Matilda; Paterson, Kenneth G. (2026). Cifrado de conocimiento cero (sobre) el cifrado: un análisis comparativo de seguridad de tres gestores de contraseñas basados ​​en la nube . USENIX Security '26. USENIX Association. Archivado (PDF) del original el 15 de julio de 2026. Recuperado el 3 de abril de 2026 .
  4. Waschke, Marvin (2017). Ciberseguridad personal: Cómo evitar y recuperarse del cibercrimen . Bellingham, Washington: Apress. pág. 198. doi : 10.1007/978-1-4842-2430-4 . ISBN  978-1-4842-2430-4.
  5. "Utiliza la app Contraseñas para crear, administrar y compartir contraseñas y claves de acceso en todos los dispositivos Apple" . Soporte técnico de Apple . Apple Inc. Consultado el 14 de julio de 2026 .
  6. "Usa contraseñas y claves de acceso en todos tus dispositivos" . Ayuda de la cuenta de Google . Google . Consultado el 14 de julio de 2026 .
  7. Cheng, Haibo; Li, Wenting; Wang, Ping; Chu, Chao-Hsien; Liang, Kaitai (2021). Bóvedas de contraseñas Honey actualizables incrementalmente . 30.º Simposio de Seguridad de USENIX. Asociación USENIX. págs. 857–874 . ISBN  978-1-939133-24-3. Archivado (PDF) del original el 6 de julio de 2022 . Recuperado el 14 de julio de 2026 .
  8. "Acerca de las colecciones" . Centro de ayuda de Bitwarden . Bitwarden . Consultado el 14 de julio de 2026 .
  9. "Administrar políticas de equipo en 1Password Business" . Soporte de 1Password . 1Password. 30 de junio de 2026. Consultado el 14 de julio de 2026 .
  10. 1 2 "Counterpane Systems lleva la seguridad de Blowfish a una base de datos de contraseñas" . Counterpane Systems. 5 de septiembre de 1997. Archivado del original el 19 de enero de 1998. Recuperado el 24 de junio de 2023 .
  11. Teare, Dave (14 de noviembre de 2019). "1Password se asocia con Accel para un crecimiento continuo" . 1Password . Consultado el 14 de julio de 2026 .
  12. "Sobre nosotros" . LastPass . Consultado el 14 de julio de 2026 .
  13. Barrett, Brian (2 de febrero de 2020). "El anuncio de Dashlane en la Super Bowl demuestra que los gestores de contraseñas han llegado" . Wired . Archivado del original el 7 de julio de 2020. Consultado el 14 de julio de 2026 .
  14. Bitwarden (15 de septiembre de 2022). "Preguntas y respuestas con el fundador y director de tecnología de Bitwarden" . Bitwarden . Consultado el 15 de julio de 2026 .
  15. Honan, Mat (10 de junio de 2013). "El nuevo llavero de iCloud de Apple almacena datos confidenciales en todos los dispositivos" . Wired . Archivado del original el 12 de noviembre de 2019. Consultado el 14 de julio de 2026 .
  16. 1 2 3 Silver, David; Jana, Suman; Boneh, Dan; Chen, Eric; Jackson, Collin (2014). Gestores de contraseñas: Ataques y defensas . 23.º Simposio de Seguridad de USENIX. Asociación USENIX. págs. 449–464 . ISBN  978-1-931971-15-7. Archivado (PDF) del original el 8 de marzo de 2021 . Recuperado el 26 de julio de 2015 .
  17. Sarraf, Ali (30 de junio de 2022). "Manténgase seguro en línea con nuestro Administrador de contraseñas de Google actualizado" . The Keyword . Google . Recuperado el 14 de julio de 2026 .
  18. "iOS 18 ya está disponible, haciendo que el iPhone sea más personal y capaz que nunca" . Sala de prensa de Apple . Apple Inc. 16 de septiembre de 2024. Consultado el 14 de julio de 2026 .
  19. 1 2 3 4 "Publicación especial 800-63B del NIST: Directrices de identidad digital: Autenticación y gestión de autenticadores" . Instituto Nacional de Estándares y Tecnología . 2025. Recuperado el 14 de julio de 2026 .
  20. 1 2 3 4 5 Anliker, Claudio; Lain, Daniele; Čapkun, Srdjan (2025). Ataques de phishing contra extensiones de navegador de gestores de contraseñas . 34.º Simposio de Seguridad de USENIX. Asociación USENIX. págs. 7857–7876 . ISBN  978-1-939133-52-6. Archivado (PDF) del original el 22 de agosto de 2025. Recuperado el 14 de julio de 2026 .
  21. 1 2 3 4 5 Fábrega, Andrés; Namavari, Armin; Agarwal, Rachit; Nassi, Ben; Ristenpart, Thomas (2024). Explotación de fugas en gestores de contraseñas mediante ataques de inyección . 33.º Simposio de Seguridad de USENIX. Asociación USENIX. págs. 4337–4354 . ISBN  978-1-939133-44-1. Archivado (PDF) del original el 20 de septiembre de 2024 . Recuperado el 14 de julio de 2026 .
  22. 1 2 Claburn, Thomas (6 de julio de 2021). "El generador de contraseñas aleatorias de Kaspersky Password Manager era tan aleatorio como un reloj de pared" . The Register . Archivado del original el 7 de julio de 2021. Recuperado el 14 de julio de 2026 .
  23. Arghire, Ionut (7 de julio de 2021). "Contraseñas generadas por Kaspersky Password Manager que podrían ser descifradas rápidamente mediante fuerza bruta" . SecurityWeek . Archivado del original el 7 de julio de 2021. Recuperado el 14 de julio de 2026 .
  24. 1 2 3 4 5 6 Pearman, Sarah; Zhang, Shikun Aerin; Bauer, Lujo; Christin, Nicolas; Cranor, Lorrie Faith (2019). Por qué la gente (no) usa los gestores de contraseñas de forma eficaz . Decimoquinto Simposio sobre Privacidad y Seguridad Usables. Asociación USENIX. págs. 319–338 . ISBN  978-1-939133-05-2. Archivado (PDF) del original el 12 de mayo de 2022. Recuperado el 14 de julio de 2026 .
  25. 1 2 3 Ray, Hirak; Wolf, Flynn; Kuber, Ravi; Aviv, Adam J. (2021). Por qué los adultos mayores no usan gestores de contraseñas . 30.º Simposio de Seguridad de USENIX. Asociación USENIX. págs. 73–90 . ISBN  978-1-939133-24-3. Archivado (PDF) del original el 20 de octubre de 2022 . Recuperado el 14 de julio de 2026 .
  26. 1 2 3 4 5 6 Arias Cabarcos, Patricia; Mayer, Peter (2025). Cuantas más cuentas uso, menos tengo que pensar: Un estudio longitudinal sobre la usabilidad de los gestores de contraseñas para usuarios novatos . Vigésimo primer simposio sobre privacidad y seguridad usables. Asociación USENIX. págs. 351–369 . ISBN  978-1-939133-51-9. Archivado (PDF) del original el 13 de agosto de 2025. Recuperado el 14 de julio de 2026 .
  27. 1 2 3 4 Hutchinson, Adryana; Tang, Jinwei; Aviv, Adam J.; Story, Peter (26 de febrero de 2024). Medición de la prevalencia de problemas con los gestores de contraseñas mediante experimentos in situ (PDF) . Simposio sobre seguridad y privacidad usables. Internet Society. doi : 10.14722/usec.2024.23094 . Recuperado el 14 de julio de 2026 .
  28. 1 2 3 Ghorbani Lyastani, Sanam; Schilling, Michael; Fahl, Sascha; Backes, Michael; Bugiel, Sven (2018). ¿Mejor gestionadas que memorizadas? Estudio del impacto de los gestores en la seguridad y la reutilización de contraseñas . 27.º Simposio de Seguridad de USENIX. Asociación USENIX. págs. 203–220 . ISBN  978-1-939133-04-5. Archivado (PDF) del original el 18 de mayo de 2022. Recuperado el 14 de julio de 2026 .
  29. 1 2 3 Zibaei, Samira; Malapaya, Dinah Rinoa; Mercier, Benjamin; Salehi-Abari, Amirali; Thorpe, Julie (2022). ¿ Los gestores de contraseñas fomentan el uso de contraseñas seguras (aleatorias)? Decimoctavo Simposio sobre Privacidad y Seguridad Usables. Asociación USENIX. págs. 581–597 . ISBN  978-1-939133-30-4. Archivado (PDF) del original el 17 de noviembre de 2022 . Recuperado el 14 de julio de 2026 .
  30. 1 2 3 McClain, Colleen; Faverio, Michelle; Anderson, Monica; Park, Eugenie (18 de octubre de 2023). "Cómo los estadounidenses protegen sus datos en línea" . Pew Research Center . Archivado (PDF) del original el 6 de diciembre de 2024. Recuperado el 14 de julio de 2026 .
  31. 1 2 3 Voce, Isabella; Morgan, Anthony (2025). Ciberdelincuencia en Australia 2024 (PDF) (Informe). Informe estadístico. Instituto Australiano de Criminología . doi : 10.52922/sr77918 . ISBN 978-1-922877-91-8. Consultado el 14 de julio de 2026 .
  32. 1 2 Frew, Paul; Petrino, Gene (17 de marzo de 2026). "Informe y estadísticas de la industria de administradores de contraseñas de 2024" . Security.org . Recuperado el 14 de julio de 2026 .
  33. 1 2 "Contraseñas" . MDN Web Docs . 27 de enero de 2026. Consultado el 14 de julio de 2026 .
  34. "Autocompletar controles de formulario: el atributo autocomplete" . Estándar HTML . WHATWG . Consultado el 14 de julio de 2026 .
  35. 1 2 Reeve, Tom (15 de julio de 2015). "British Gas cede ante las críticas por bloquear los gestores de contraseñas" . SC Magazine UK . Archivado del original el 24 de julio de 2015. Recuperado el 14 de julio de 2026 .
  36. Cox, Joseph (26 de julio de 2015). "Sitios web, por favor, dejen de bloquear los gestores de contraseñas. Estamos en 2015" . Wired . Archivado del original el 17 de agosto de 2015. Consultado el 14 de julio de 2026 .
  37. 1 2 "Cómo desactivar el autocompletado de formularios" . MDN Web Docs . 24 de junio de 2025. Consultado el 14 de julio de 2026 .
  38. "Hoja de referencia de autenticación" . Serie de hojas de referencia de OWASP . Consultado el 14 de julio de 2026 .
  39. "Marco de autocompletado" . Desarrolladores de Android . Google. 18 de junio de 2026. Consultado el 14 de julio de 2026 .
  40. "Integrar el administrador de credenciales con el autocompletado" . Desarrolladores de Android . Google. 18 de junio de 2026. Consultado el 14 de julio de 2026 .
  41. "Compatibilidad con dominios asociados" . Documentación para desarrolladores de Apple . Apple Inc. Consultado el 14 de julio de 2026 .
  42. "Acerca del flujo de trabajo de autocompletado de contraseñas" . Documentación para desarrolladores de Apple . Apple Inc. Consultado el 14 de julio de 2026 .
  43. "Habilitar el autocompletado de contraseñas en una vista de entrada de texto" . Documentación para desarrolladores de Apple . Apple Inc. Consultado el 14 de julio de 2026 .
  44. 1 2 3 4 5 6 "FIDO Passkeys: autenticación sin contraseña" . Alianza FIDO . Consultado el 14 de julio de 2026 .
  45. 1 2 "Autenticación web: una API para acceder a credenciales de clave pública – Nivel 3" . Consorcio World Wide Web . 26 de mayo de 2026. Recuperado el 14 de julio de 2026 .
  46. 1 2 "Especificaciones de intercambio de credenciales" . Alianza FIDO . Consultado el 14 de julio de 2026 .
  47. Zaky, Khaled, ed. (29 de agosto de 2024). "Reemplazando la autenticación solo con contraseña con claves de acceso en la empresa" . FIDO Alliance . Recuperado el 14 de julio de 2026 .
  48. Islam, Mazharul; Arora, Sunpreet S.; Chatterjee, Rahul; Wang, Ke Coby (2025). Detección de vulneraciones en el almacenamiento de claves de acceso en la nube . 34.º Simposio de Seguridad de USENIX. Asociación USENIX. págs. 7743–7762 . ISBN  978-1-939133-52-6. Archivado (PDF) del original el 16 de septiembre de 2025 . Recuperado el 14 de julio de 2026 .
  49. Jannett, Louis; Mayer, Andreas; Westers, Maximilian; Mladenov, Vladislav; Mainka, Christian; Schwenk, Jörg (2026). El estado de las claves de acceso: estudio de la adopción y seguridad de las claves de acceso en la web . 35.º Simposio de Seguridad de USENIX. Asociación USENIX. Archivado (PDF) del original el 15 de julio de 2026. Recuperado el 14 de julio de 2026 .