
La seguridad de una contraseña es una medida de su eficacia frente a ataques de adivinación o de fuerza bruta . En su forma habitual, estima cuántos intentos necesitaría, en promedio, un atacante que no tiene acceso directo a la contraseña para adivinarla correctamente. La seguridad de una contraseña depende de su longitud, complejidad e imprevisibilidad. [ 1 ]
El uso de contraseñas seguras reduce el riesgo general de una brecha de seguridad, pero no reemplaza la necesidad de otros controles de seguridad eficaces . [ 2 ] La eficacia de una contraseña de una determinada complejidad depende en gran medida del diseño e implementación de los factores de autenticación (conocimiento, propiedad, inherencia). El primer factor es el tema central de este artículo.
La frecuencia con la que un atacante puede introducir contraseñas adivinadas en el sistema es un factor clave para determinar su seguridad. Algunos sistemas imponen un tiempo de espera de varios segundos tras un número reducido (por ejemplo, tres) de intentos fallidos de introducción de contraseña. En ausencia de otras vulnerabilidades , estos sistemas pueden protegerse eficazmente con contraseñas relativamente sencillas. Sin embargo, los sistemas almacenan información sobre las contraseñas de los usuarios, y si esta información no está protegida y es robada (por ejemplo, mediante una brecha de seguridad), las contraseñas de los usuarios pueden verse comprometidas independientemente de su complejidad.
En 2019, el NCSC del Reino Unido analizó bases de datos públicas de cuentas comprometidas para ver qué palabras, frases y cadenas de caracteres usaban las personas. La contraseña más popular de la lista fue "123456", que apareció en 23,2 millones de contraseñas. La segunda cadena más popular fue "123456789", que apareció en 7,7 millones de contraseñas. Las otras entre las cinco primeras fueron " qwerty ", "password" y "1111111", [ 3 ] que aparecieron en 3,8 millones, 3,6 millones y 3,1 millones de contraseñas, respectivamente. [ 4 ]
Creación de contraseñas
Las contraseñas se generan automáticamente (mediante equipos de aleatorización) o por una persona; este último caso es más común. Si bien la seguridad de las contraseñas elegidas al azar frente a un ataque de fuerza bruta se puede calcular con precisión, determinar la seguridad de las contraseñas generadas por humanos resulta difícil.
Normalmente, al crear una cuenta en un sistema informático o sitio web, se pide a los usuarios que elijan una contraseña, a veces guiados por sugerencias o restringidos por un conjunto de reglas. Solo es posible obtener estimaciones aproximadas de su seguridad, ya que los usuarios tienden a seguir patrones en estas tareas, y dichos patrones suelen facilitar la labor de un atacante. [ 5 ] Además, existen numerosas listas de contraseñas de uso común disponibles para programas de adivinación de contraseñas. Estas listas incluyen diccionarios en línea de diversos idiomas, bases de datos comprometidas con contraseñas en texto plano y cifradas de diversas cuentas comerciales y sociales en línea, así como otras contraseñas comunes. Todos los elementos de estas listas se consideran débiles, al igual que las contraseñas que son simples modificaciones de las mismas.
Aunque existen programas para generar contraseñas aleatorias, diseñados para ser fáciles de usar, suelen generar contraseñas aleatorias y difíciles de recordar, lo que a menudo lleva a que la gente prefiera elegir las suyas propias. Sin embargo, esto es inherentemente inseguro, ya que el estilo de vida, las preferencias de entretenimiento y otras características individuales clave de la persona suelen influir en la elección de la contraseña, mientras que la omnipresencia de las redes sociales ha facilitado enormemente la obtención de información sobre las personas.
Validación de intento de contraseña
Los sistemas que utilizan contraseñas para la autenticación deben contar con algún método para verificar cualquier contraseña introducida para acceder. Si las contraseñas válidas se almacenan simplemente en un archivo o base de datos del sistema, un atacante que obtenga acceso suficiente al sistema podrá acceder a todas las contraseñas de los usuarios, lo que le permitirá acceder a todas las cuentas del sistema atacado y, posiblemente, a otros sistemas donde los usuarios empleen contraseñas iguales o similares. Una forma de reducir este riesgo es almacenar únicamente un hash criptográfico de cada contraseña en lugar de la contraseña en sí. Los hashes criptográficos estándar, como la serie Secure Hash Algorithm (SHA), son muy difíciles de revertir, por lo que un atacante que obtenga el valor hash no podrá recuperar directamente la contraseña. Sin embargo, conocer el valor hash le permite al atacante probar rápidamente diferentes contraseñas sin conexión. Existen numerosos programas de descifrado de contraseñas que prueban un gran número de contraseñas de prueba con un hash criptográfico robado.
Las mejoras en la tecnología informática siguen aumentando la velocidad a la que se pueden probar las contraseñas adivinadas. Por ejemplo, en 2010, el Instituto de Investigación de Georgia Tech desarrolló un método para usar GPGPU para descifrar contraseñas mucho más rápido. [ 6 ] Elcomsoft inventó el uso de tarjetas gráficas comunes para una recuperación de contraseñas más rápida en agosto de 2007 y pronto presentó una patente correspondiente en los EE. UU. [ 7 ] Para 2011, había productos comerciales disponibles que afirmaban tener la capacidad de probar hasta 112 000 contraseñas por segundo en una computadora de escritorio estándar , utilizando un procesador gráfico de gama alta para ese momento. [ 8 ] Un dispositivo de este tipo descifraría una contraseña de seis letras en mayúsculas y minúsculas en un día. El trabajo se puede distribuir entre muchas computadoras para una aceleración adicional proporcional al número de computadoras disponibles con GPU comparables. Hay disponibles hashes de estiramiento de clave especiales que requieren un tiempo de cálculo relativamente largo, lo que reduce la velocidad a la que se puede adivinar. Aunque se considera una buena práctica usar el estiramiento de clave, muchos sistemas comunes no lo hacen.
Otra situación en la que es posible adivinar rápidamente una contraseña es cuando esta se utiliza para formar una clave criptográfica . En tales casos, un atacante puede comprobar rápidamente si una contraseña adivinada descifra correctamente los datos cifrados. Por ejemplo, un producto comercial afirma probar 103 000 contraseñas WPA PSK por segundo. [ 9 ]
Si un sistema de contraseñas solo almacena el hash de la contraseña, un atacante puede precalcular valores hash para variantes comunes de contraseñas y todas las contraseñas más cortas que una longitud determinada, lo que permite una recuperación muy rápida de la contraseña una vez obtenido su hash. Se pueden almacenar listas muy largas de hashes de contraseñas precalculados de forma eficiente utilizando tablas arcoíris . Este método de ataque se puede frustrar almacenando un valor aleatorio, llamado sal criptográfica , junto con el hash. La sal se combina con la contraseña al calcular el hash, por lo que un atacante que precalcule una tabla arcoíris tendría que almacenar para cada contraseña su hash con cada posible valor de sal. Esto se vuelve inviable si la sal tiene un rango suficientemente grande, por ejemplo, un número de 32 bits. Muchos sistemas de autenticación de uso común no emplean sales y existen tablas arcoíris disponibles en Internet para varios de estos sistemas.
La entropía como medida de la seguridad de las contraseñas
La seguridad de una contraseña se especifica mediante la cantidad de entropía de la información , que se mide en shannon (Sh) y es un concepto de la teoría de la información . Se puede considerar como el número mínimo de bits necesarios para almacenar la información en una contraseña de un tipo dado. Una medida relacionada es el logaritmo en base 2 del número de intentos necesarios para encontrar la contraseña con certeza, que comúnmente se denomina "bits de entropía". [ 10 ] Una contraseña con 42 bits de entropía sería tan segura como una cadena de 42 bits elegida al azar, por ejemplo, mediante un lanzamiento de moneda justo . Dicho de otro modo, una contraseña con 42 bits de entropía requeriría 2 42 (4.398.046.511.104) intentos para agotar todas las posibilidades durante una búsqueda por fuerza bruta . Por lo tanto, aumentar la entropía de la contraseña en un bit duplica el número de intentos necesarios, lo que hace que la tarea del atacante sea el doble de difícil. En promedio, un atacante tendrá que probar la mitad del número posible de contraseñas antes de encontrar la correcta. [ 5 ]
Contraseñas aleatorias
Las contraseñas aleatorias consisten en una cadena de símbolos de longitud específica, extraídos de un conjunto de símbolos mediante un proceso de selección aleatoria en el que cada símbolo tiene la misma probabilidad de ser seleccionado. Los símbolos pueden ser caracteres individuales de un conjunto de caracteres (por ejemplo, el conjunto de caracteres ASCII ), sílabas diseñadas para formar contraseñas pronunciables o incluso palabras de una lista de palabras (formando así una frase de contraseña ).
La seguridad de las contraseñas aleatorias depende de la entropía del generador de números subyacente; sin embargo, estos no suelen ser verdaderamente aleatorios, sino pseudoaleatorios. Muchos generadores de contraseñas disponibles públicamente utilizan generadores de números aleatorios de bibliotecas de programación con entropía limitada. No obstante, la mayoría de los sistemas operativos modernos ofrecen generadores de números aleatorios criptográficamente seguros, adecuados para la generación de contraseñas. También es posible utilizar dados comunes para generar contraseñas aleatorias . Los programas de generación de contraseñas aleatorias suelen garantizar que la contraseña resultante cumpla con la política de contraseñas local ; por ejemplo, generando siempre una combinación de letras, números y caracteres especiales.
Para contraseñas generadas mediante un proceso que selecciona aleatoriamente una cadena de símbolos de longitud L de un conjunto de N símbolos posibles, el número de contraseñas posibles se puede calcular elevando el número de símbolos a la potencia L , es decir, N L. Aumentar L o N fortalecerá la contraseña generada. La fortaleza de una contraseña aleatoria, medida mediante la entropía de la información, es simplemente el logaritmo en base 2 (log₂ ) del número de contraseñas posibles, suponiendo que cada símbolo de la contraseña se produce de forma independiente. Por lo tanto, la entropía de la información de una contraseña aleatoria, H , viene dada por la fórmula:
donde N es el número de símbolos posibles y L es el número de símbolos en la contraseña. H se mide en bits . [ 5 ] [ 11 ] En la última expresión, log puede ser en cualquier base .
Un byte binario se suele expresar mediante dos caracteres hexadecimales.
Para hallar la longitud, L, necesaria para lograr una seguridad deseada H, con una contraseña extraída aleatoriamente de un conjunto de N símbolos, se calcula:
dóndedenota la función matemática de techo , es decir, redondear al siguiente número entero más grande .
Contraseñas generadas por humanos
Las personas son notoriamente malas para lograr la entropía suficiente para producir contraseñas satisfactorias. Según un estudio que involucró a medio millón de usuarios, la entropía promedio de las contraseñas se estimó en 40,54 bits. [ 12 ]
Así, en un análisis de más de 3 millones de contraseñas de ocho caracteres, la letra "e" se utilizó más de 1,5 millones de veces, mientras que la letra "f" se utilizó solo 250 000 veces. Una distribución uniforme habría implicado que cada carácter se utilizara aproximadamente 900 000 veces. El número más común utilizado es el "1", mientras que las letras más comunes son la a, la e, la o y la r. [ 13 ]
Los usuarios rara vez utilizan conjuntos de caracteres más amplios al crear contraseñas. Por ejemplo, los resultados de un ataque de phishing a MySpace en 2006 revelaron 34 000 contraseñas, de las cuales solo el 8,3 % utilizaba mayúsculas, minúsculas, números y símbolos. [ 14 ]
La máxima seguridad que ofrece el uso de todo el conjunto de caracteres ASCII (números, letras mayúsculas y minúsculas, y caracteres especiales) solo se logra si cada contraseña posible tiene la misma probabilidad de ser descifrada. Esto sugiere que todas las contraseñas deben contener caracteres de varias clases, como letras mayúsculas y minúsculas, números y caracteres no alfanuméricos. Este requisito constituye un patrón en la elección de contraseñas y reduce el esfuerzo del atacante (en términos de Claude Shannon ). Esto implica una disminución en la seguridad de la contraseña. Un requisito más adecuado sería que la contraseña no contuviera ninguna palabra de un diccionario en línea, una lista de nombres o ningún patrón de matrícula de ningún estado (en EE. UU.) o país (como en la UE). Si se exigen patrones, es probable que los usuarios los utilicen de forma predecible, por ejemplo, añadiendo una letra mayúscula, uno o dos números y un carácter especial. Esta previsibilidad implica que el aumento en la seguridad de la contraseña es mínimo en comparación con las contraseñas aleatorias.
Proyectos de concienciación sobre la seguridad de las contraseñas
Google desarrolló el juego interactivo en línea Interland para enseñar a los niños seguridad en internet, abarcando temas como el ciberacoso, el hackeo básico y la seguridad de la información . En el capítulo llamado Torre del Tesoro, por ejemplo, se recomienda usar nombres inusuales combinados con caracteres como (₺&@#%) en un juego. [ 15 ]
Publicación especial 800-63-2 del NIST
La publicación especial 800-63 del NIST de junio de 2004 (revisión dos) sugirió un esquema para aproximar la entropía de las contraseñas generadas por humanos: [ 5 ]
Utilizando este esquema, se estima que una contraseña de ocho caracteres seleccionada por humanos, sin caracteres en mayúscula ni caracteres no alfabéticos, o con cualquiera de los dos conjuntos de caracteres, tiene dieciocho bits de entropía. La publicación del NIST reconoce que, en el momento de su desarrollo, se disponía de poca información sobre la selección de contraseñas en el mundo real. Investigaciones posteriores sobre la entropía de contraseñas seleccionadas por humanos, utilizando datos reales recientemente disponibles, han demostrado que el esquema del NIST no proporciona una métrica válida para la estimación de la entropía de contraseñas seleccionadas por humanos. [ 16 ] La revisión de junio de 2017 de SP 800-63 (Revisión tres) abandona este enfoque. [ 17 ]
Consideraciones sobre usabilidad e implementación
Debido a que las implementaciones de teclado varían según el país, no todos los 94 caracteres ASCII imprimibles se pueden usar en todas partes. Esto puede representar un problema para un viajero internacional que desee iniciar sesión en un sistema remoto usando el teclado de una computadora local . Muchos dispositivos portátiles, como tabletas y teléfonos inteligentes , requieren secuencias de teclas complejas o cambiar de aplicación de teclado para ingresar caracteres especiales.
Los programas de autenticación varían en cuanto a la lista de caracteres permitidos para las contraseñas. Algunos no distinguen entre mayúsculas y minúsculas (por ejemplo, la "E" mayúscula se considera equivalente a la "e" minúscula), y otros prohíben algunos símbolos. En las últimas décadas, los sistemas han permitido más caracteres en las contraseñas, pero aún existen limitaciones. Los sistemas también varían en cuanto a la longitud máxima permitida para las contraseñas.
En la práctica, las contraseñas deben ser razonables y funcionales para el usuario final, además de lo suficientemente seguras para el propósito previsto. Las contraseñas difíciles de recordar, un problema agravado por los requisitos de complejidad, pueden olvidarse y, por lo tanto, es más probable que se escriban en papel, lo que supone un riesgo de seguridad si el papel no está debidamente protegido. [ 18 ] [ 19 ] [ 20 ] Por el contrario, Bruce Schneier argumenta que obligar a los usuarios a recordar contraseñas sin ayuda solo favorece el uso de contraseñas débiles, lo que supone un mayor riesgo de seguridad, y la mayoría de las personas son buenas para proteger sus carteras o monederos, que son un «excelente lugar» para guardar una contraseña escrita. [ 21 ]
Bits de entropía necesarios
El número mínimo de bits de entropía necesarios para una contraseña depende del modelo de amenazas de la aplicación en cuestión. Para limitar la efectividad de los ataques de fuerza bruta, el Instituto Nacional de Estándares y Tecnología recomienda que los administradores de sistemas almacenen siempre las contraseñas con una función de derivación de clave que realice algún tipo de estiramiento de clave , en lugar de en texto plano o únicamente con una función hash criptográfica . [ 20 ] Otros detalles de implementación, como limitar el número de intentos de contraseña incorrectos, proporcionan protección adicional. [ 22 ] Si no se utilizan estos métodos, se necesitan contraseñas con mayor entropía. También conviene tener en cuenta que, dado que la capacidad de procesamiento aumenta continuamente, para prevenir ataques fuera de línea, el número de bits de entropía requeridos también debería aumentar con el tiempo.
RFC 4086, "Requisitos de aleatoriedad para la seguridad", publicado en junio de 2005, presenta algunos ejemplos de modelos de amenazas y cómo calcular la entropía deseada para cada uno. [ 23 ] Sus respuestas varían entre 29 bits de entropía necesarios si solo se esperan ataques en línea, y hasta 96 bits de entropía necesarios para claves criptográficas importantes utilizadas en aplicaciones como el cifrado, donde la contraseña o clave debe ser segura durante un largo período y el estiramiento no es aplicable. Un documento de la conferencia USENIX de 2007 escribió que, con las salvaguardas adecuadas, 20 bits de entropía son suficientes para protegerse contra amenazas prácticas en línea. [ 22 ] Un estudio del Instituto de Investigación de Georgia Tech de 2010 basado en claves sin estiramiento recomendó 12 caracteres como requisito de longitud mínima para una contraseña aleatoria. [ 6 ] [ 24 ]
El límite superior de las recomendaciones de entropía de contraseñas está relacionado con los estrictos requisitos para elegir las claves utilizadas en el cifrado. En 1999, un proyecto de la Electronic Frontier Foundation rompió el cifrado DES de 56 bits en menos de un día utilizando hardware especialmente diseñado. [ 25 ] En 2002, distributed.net descifró una clave de 64 bits en 4 años, 9 meses y 23 días. [ 26 ] Al 12 de octubre de 2011, distributed.net estima que descifrar una clave de 72 bits utilizando el hardware actual tomará aproximadamente 45 579 días o 124,8 años. [ 27 ] Debido a las limitaciones actualmente comprendidas de la física fundamental, no se espera que ninguna computadora digital (o combinación de ellas) sea capaz de romper el cifrado de 256 bits mediante un ataque de fuerza bruta. [ 28 ] Aún se desconoce si las computadoras cuánticas podrán hacerlo en la práctica, aunque el análisis teórico sugiere tales posibilidades. [ 29 ]
Cómo crear contraseñas seguras
Recomendaciones comunes
Las recomendaciones para elegir buenas contraseñas están diseñadas para dificultar su descubrimiento mediante fuerza bruta y adivinación inteligente. Tanto los departamentos de ciberseguridad de EE. UU. como del Reino Unido recomiendan contraseñas largas y fáciles de recordar en lugar de contraseñas cortas y complejas. [ 30 ] [ 31 ]
Las recomendaciones sobre la longitud de las contraseñas han aumentado con los años. En 1999, se consideraba que 6 caracteres era el mínimo, y muchas instalaciones de los principales sistemas operativos no admitían contraseñas de más de 8 caracteres. [ 32 ] En la década de 2000, las recomendaciones para la longitud mínima de las contraseñas eran de unos 8 caracteres, si se utilizaba una combinación de letras, números y símbolos; aunque ya entonces se consideraba ideal una longitud de contraseña de unos 14 caracteres. [ 33 ] A partir de 2026, el NIST recomienda contraseñas de un mínimo de 15 caracteres. [ 5 ]
Los expertos en seguridad han identificado ciertos patrones y costumbres que hacen que descifrar o adivinar tu contraseña sea mucho más fácil. En su columna de 2007 para Wired, Bruce Schneier recomienda insertar símbolos o números en medio de la contraseña (en lugar de al principio o al final) y evitar sustituciones comunes ; es decir, si quieres sustituir un carácter por el signo de dólar ($), elige otro carácter que no sea una "s"; si quieres sustituir un carácter por el número uno (1), elige otro carácter que no sea una "l" minúscula. [ 34 ]
Las directrices sobre contraseñas solían centrarse en la inclusión de tipos de símbolos (como requerir letras mayúsculas y minúsculas, números y signos de puntuación), y varios sitios y sistemas importantes respaldaban la aplicación de diversas reglas relacionadas. Sin embargo, esto da como resultado contraseñas difíciles de recordar, desvía la atención de la parte más importante de cualquier contraseña segura: la longitud. [ 5 ] y, de hecho, podría hacerlas más fáciles de descifrar. [ 20 ] Además, la imposición de contraseñas como "pqZ%rw5j" introduce otras debilidades, como hacerlas muy difíciles de recordar.
Las directrices anteriores también enfatizaron evitar la repetición de caracteres, patrones de teclado, palabras del diccionario, nombres de familiares o mascotas, información biográfica, partes de su nombre de usuario de inicio de sesión y letras o números secuenciales. Las principales empresas tecnológicas han defendido en varias ocasiones el uso de contraseñas que emplean técnicas que, a partir de 2026,están desactualizados. En 2008, Google recomendó incluir todo lo anterior al crear su contraseña. [ 35 ]
A partir de 2026El NIST ya no recomienda que las contraseñas incluyan caracteres especiales y números. Si bien agregarlos dificulta adivinar la contraseña, también pueden llevar a los usuarios a pensar que las contraseñas más cortas son seguras. El NIST recuerda a los usuarios que el aspecto más importante de una contraseña es su longitud. [ 5 ] Por ejemplo, si crea la frase de contraseña "Mi hijo Aiden tiene tres años", no la acorte a "msaityo", úsela tal cual: "mysonaidenis3yearsold", una contraseña de 21 caracteres.
Con el avance de las técnicas criptográficas, se ha popularizado el uso de contraseñas más largas sin signos de puntuación especiales, salvo espacios (como «cassette lava baby»). Son más fáciles de recordar y, al ser largas, más difíciles de descifrar. Los expertos en seguridad reconocen que la gente suele anotar sus contraseñas, por lo que es mejor que no sean fácilmente reconocibles como tales. [ 5 ]
Los sitios web solían ofrecer "preguntas secretas" (como "¿Cómo se llamaba tu primera mascota?") para recuperar contraseñas olvidadas. Sin embargo, estos mecanismos a menudo eran más fáciles de descifrar que las propias contraseñas. [ 34 ]
Muchos sistemas también permitían o exigían el reemplazo continuo de contraseñas. Si bien se creía que esto aumentaba la seguridad, a menudo conseguía el efecto contrario, ya que las personas simplemente añadían un número a su contraseña favorita ("teddy1", "teddy2", "teddy3", ...), lo que no resultaba en un aumento significativo de la seguridad de la contraseña, sino que incrementaba considerablemente la probabilidad de que las personas olvidaran sus contraseñas.
Unicidad
Los expertos en seguridad recomiendan que cada cuenta tenga una contraseña diferente. El uso de contraseñas para muchas cuentas distintas aumenta el riesgo de que un servicio se vea comprometido si se produce un ataque.
Obligar a incluir letras minúsculas, mayúsculas, números y símbolos en las contraseñas era una política común, pero se ha descubierto que disminuye la seguridad, ya que facilita su descifrado. Las investigaciones han demostrado lo predecible que es el uso común de dichos símbolos, y los departamentos de ciberseguridad de los gobiernos de EE. UU. [ 20 ] y Reino Unido [ 36 ] desaconsejan obligar a su inclusión en las políticas de contraseñas. Los símbolos complejos también hacen que recordar las contraseñas sea mucho más difícil, lo que aumenta la necesidad de anotarlas, restablecerlas y reutilizarlas, todo lo cual disminuye la seguridad de las contraseñas en lugar de mejorarla. [ 19 ] El autor original de las reglas de complejidad de contraseñas, Bill Burr, se ha disculpado y admite que disminuyen la seguridad, como lo ha demostrado la investigación; esto fue ampliamente informado en los medios en 2017. [ 37 ] Los investigadores de seguridad en línea [ 38 ] y los consultores también apoyan el cambio [ 39 ] en las recomendaciones de mejores prácticas sobre contraseñas. A pesar de esto, los requisitos de complejidad en las políticas de contraseñas siguen estando muy extendidos: un estudio de 2023 de 20.000 sitios web encontró que alrededor del 20% todavía exige que las contraseñas contengan caracteres de al menos dos clases de caracteres. [ 40 ]
Algunas recomendaciones desaconsejan anotar las contraseñas, mientras que otras, teniendo en cuenta la gran cantidad de sistemas protegidos con contraseña a los que los usuarios deben acceder, recomiendan anotarlas siempre que las listas de contraseñas escritas se guarden en un lugar seguro. [ 21 ] El NCSC recomienda el uso de un gestor de contraseñas . [ 41 ]
El conjunto de caracteres posibles para una contraseña puede estar restringido por diferentes sitios web o por el rango de teclados en los que se debe ingresar la contraseña. [ 42 ]
Ejemplos de contraseñas débiles
Como ocurre con cualquier medida de seguridad, las contraseñas varían en robustez; algunas son más débiles que otras. Por ejemplo, la diferencia de robustez entre una palabra del diccionario y una palabra con ofuscación ( por ejemplo , sustituyendo letras de la contraseña por números ,un método común) puede costarle a un dispositivo de descifrado de contraseñas unos segundos más; esto aporta poca robustez. Los ejemplos que aparecen a continuación ilustran diversas formas en que se pueden construir contraseñas débiles, todas ellas basadas en patrones sencillos que dan como resultado una entropía extremadamente baja, lo que permite probarlas automáticamente a altas velocidades: [ 13 ]
- Contraseñas predeterminadas (proporcionadas por el proveedor del sistema y que deben cambiarse durante la instalación): password , default , admin , guest , etc. En internet se pueden encontrar fácilmente listas de contraseñas predeterminadas.
- Contraseñas reutilizadas: Las contraseñas deben ser únicas para cada cuenta. Modificar contraseñas reutilizadas, por ejemplo, cambiando algunas letras o números, no proporciona la seguridad suficiente.
- Palabras del diccionario: camaleón , RedSox , sacos de arena , ¡ bunnyhop!, IntenseCrabtree , etc. , incluyendo palabras en diccionarios que no son en inglés.
- Las palabras con números añadidos, como password1 , deer2000 , john1234 , etc., se pueden probar fácilmente de forma automática con muy poca pérdida de tiempo.
- Las contraseñas modificadas (palabras con ofuscación simple): p@ssw0rd , l33th4x0r , g0ldf1sh , etc., se pueden probar automáticamente con poco esfuerzo adicional. Por ejemplo, se informó que la contraseña de un administrador de dominio comprometida en el ataque DigiNotar era Pr0d@dm1n. [ 43 ]
- Palabras duplicadas: cangrejo , detener , árbol , pasar , etc.
- Secuencias comunes de una fila de teclado: qwerty , 123456 , asdfgh , etc., incluidas secuencias diagonales o hacia atrás (qazplm, ytrewq, etc.).
- Secuencias numéricas basadas en números conocidos como 911 ( 9-1-1 , 9/11 ) , 314159... ( pi ) , 27182... ( e ) , 112 ( 1-1-2 ) , etc.
- Identificadores: jsmith123 , 1/1/1970 , 555–1234 , nombre de usuario, etc.
- Contraseñas débiles en idiomas distintos del inglés, como contraseña (español) y ji32k7au4a83 (codificación de teclado bopomofo del chino) [ 44 ].
- Cualquier dato personal relacionado con un individuo: número de matrícula, número de la Seguridad Social, números de teléfono actuales o anteriores, carné de estudiante, dirección actual, direcciones anteriores, fecha de nacimiento, equipo deportivo, nombres de familiares o mascotas (o apodos, fechas de nacimiento, iniciales, etc.) se puede comprobar fácilmente de forma automática tras una sencilla investigación de los datos de una persona.
- Fechas: las fechas siguen un patrón y hacen que tu contraseña sea débil.
- Nombres de lugares conocidos: Nueva York, Texas, China, Londres, etc.
- Nombres de marcas, celebridades, equipos deportivos, grupos musicales, programas de televisión, películas, etc.
- Contraseñas cortas: Incluso si una contraseña no presenta ninguna de las vulnerabilidades mencionadas anteriormente, si es demasiado corta, puede ser descifrada fácilmente.
Hay muchas otras formas en que una contraseña puede ser débil, [ 45 ] correspondientes a las fortalezas de varios esquemas de ataque; el principio fundamental es que una contraseña debe tener una entropía alta (generalmente considerada equivalente a la aleatoriedad) y no debe ser fácilmente derivable por ningún patrón "ingenioso", ni las contraseñas deben mezclarse con información que identifique al usuario.
Repensar las recomendaciones de contraseñas
En el panorama de 2012, tal como lo describió William Cheswick en un artículo para la revista ACM, la seguridad de las contraseñas se centraba principalmente en contraseñas alfanuméricas de ocho caracteres o más. Se dedujo que una contraseña de este tipo podía resistir diez millones de intentos por segundo durante 252 días. Sin embargo, con la ayuda de las GPU de la época, este período se redujo a aproximadamente 9 horas, considerando una tasa de descifrado de 7 mil millones de intentos por segundo. Se estimó que una contraseña de 13 caracteres resistiría los intentos calculados por GPU durante más de 900 000 años. [ 46 ] [ 47 ]
En el contexto de la tecnología de hardware de 2023, el estándar de 2012 de una contraseña alfanumérica de ocho caracteres se ha vuelto vulnerable, cediendo en pocas horas. El tiempo necesario para descifrar una contraseña de 13 caracteres se ha reducido a unos pocos años. Por lo tanto, el enfoque actual ha cambiado. La fortaleza de una contraseña ahora se mide no solo por su complejidad, sino también por su longitud, y se recomienda el uso de contraseñas de al menos 13 a 16 caracteres. Esta era también ha visto el auge de la autenticación multifactor (MFA) como una medida de fortificación crucial. La aparición y la adopción generalizada de los gestores de contraseñas han ayudado aún más a los usuarios a crear y mantener una variedad de contraseñas fuertes y únicas. [ 48 ]
Política de contraseñas
Una política de contraseñas es una guía para elegir contraseñas seguras. Su propósito es:
- ayudar a los usuarios a elegir contraseñas seguras
- Asegúrese de que las contraseñas sean adecuadas para la población objetivo.
- Proporcionar recomendaciones a los usuarios sobre el manejo de sus contraseñas.
- Se recomienda cambiar cualquier contraseña que se haya perdido o se sospeche que está comprometida.
- Utilice una lista negra de contraseñas para bloquear el uso de contraseñas débiles o fáciles de adivinar.
Las políticas de contraseñas anteriores solían prescribir los caracteres que debían contener las contraseñas, como números, símbolos o mayúsculas/minúsculas. Si bien esto todavía se usa, ha sido desacreditado por investigaciones universitarias, [ 49 ] por el instigador original [ 50 ] de esta política, y por los departamentos de ciberseguridad (y otros organismos gubernamentales de seguridad relacionados [ 51 ] ) de EE. UU . [ 20 ] y Reino Unido. [ 52 ] Las reglas de complejidad de contraseñas con símbolos obligatorios fueron utilizadas anteriormente por plataformas importantes como Google [ 53 ] y Facebook, [ 54 ] pero eliminaron el requisito tras descubrir que en realidad reducían la seguridad. Esto se debe a que el factor humano es un riesgo mucho mayor que el descifrado, y la complejidad obligatoria lleva a la mayoría de los usuarios a patrones altamente predecibles (número al final, cambiar 3 por E, etc.) que facilitan el descifrado de contraseñas. Por lo tanto, la simplicidad y la longitud de las contraseñas (frases de contraseña) son la nueva mejor práctica y se desaconseja la complejidad. Las reglas de complejidad obligatorias también aumentan los costos de soporte, la fricción para el usuario y desalientan los registros de usuarios.
La caducidad de contraseñas estaba presente en algunas políticas de contraseñas antiguas, pero se ha desacreditado [ 37 ] como buena práctica y no cuenta con el respaldo de los gobiernos de EE. UU. o Reino Unido, ni de Microsoft, que eliminó [ 55 ] la función de caducidad de contraseñas. Anteriormente, la caducidad de contraseñas intentaba cumplir dos propósitos: [ 56 ]
- Si se estima que el tiempo necesario para descifrar una contraseña es de 100 días, establecer plazos de caducidad inferiores a 100 días puede contribuir a garantizar que un atacante no tenga tiempo suficiente.
- Si una contraseña se ha visto comprometida, exigir que se cambie periódicamente puede limitar el tiempo de acceso del atacante.
Sin embargo, la caducidad de las contraseñas tiene sus inconvenientes: [ 57 ] [ 58 ]
- Pedir a los usuarios que cambien sus contraseñas con frecuencia fomenta el uso de contraseñas sencillas y débiles.
- Si se tiene una contraseña realmente segura, no tiene mucho sentido cambiarla. Cambiar contraseñas que ya son seguras conlleva el riesgo de que la nueva sea menos segura.
- Es probable que un atacante utilice de inmediato una contraseña comprometida para instalar una puerta trasera , a menudo mediante la escalada de privilegios . Una vez logrado esto, los cambios de contraseña no impedirán que futuros atacantes accedan a ella.
- Pasar de no cambiar nunca la contraseña a cambiarla en cada intento de autenticación (tanto si es exitoso como si falla) solo duplica el número de intentos que el atacante debe realizar, en promedio, antes de adivinarla mediante un ataque de fuerza bruta. Se obtiene mucha más seguridad aumentando la longitud de la contraseña en un solo carácter que cambiándola en cada uso.
Creación y gestión de contraseñas
Las contraseñas más difíciles de descifrar, para una longitud y un conjunto de caracteres dados, son las cadenas de caracteres aleatorios; si son lo suficientemente largas, resisten los ataques de fuerza bruta (porque tienen muchos caracteres) y los ataques de adivinación (debido a la alta entropía). Sin embargo, estas contraseñas suelen ser las más difíciles de recordar. La imposición de un requisito para este tipo de contraseñas en una política de contraseñas puede incentivar a los usuarios a anotarlas, almacenarlas en dispositivos móviles o compartirlas con otros como medida de seguridad contra fallos de memoria. Si bien algunas personas consideran que cada una de estas medidas por parte de los usuarios aumenta los riesgos de seguridad, otras sugieren lo absurdo de esperar que los usuarios recuerden contraseñas complejas y distintas para cada una de las docenas de cuentas a las que acceden. Por ejemplo, en 2005, el experto en seguridad Bruce Schneier recomendó anotar la contraseña:
Sencillamente, la gente ya no recuerda contraseñas lo suficientemente seguras como para protegerse eficazmente de los ataques de diccionario, y es mucho más seguro elegir una contraseña demasiado complicada para recordar y anotarla. Todos somos buenos guardando pequeños trozos de papel. Recomiendo que la gente anote sus contraseñas en un pequeño trozo de papel y lo guarde junto con sus otros papeles valiosos: en la cartera. [ 21 ]
Las siguientes medidas pueden aumentar la aceptación de los requisitos de contraseñas seguras si se utilizan con cuidado:
- un programa de capacitación. Además, capacitación actualizada para quienes no cumplan con la política de contraseñas (contraseñas perdidas, contraseñas inadecuadas, etc.).
- Se recompensa a los usuarios que utilizan contraseñas seguras reduciendo o eliminando la necesidad de cambiarlas (caducidad de la contraseña). La seguridad de las contraseñas elegidas por el usuario puede estimarse mediante programas automáticos que inspeccionan y evalúan las contraseñas propuestas al establecer o cambiar una contraseña.
- mostrar a cada usuario la fecha y hora del último inicio de sesión con la esperanza de que el usuario pueda detectar un acceso no autorizado, lo que sugeriría una contraseña comprometida.
- Esto permite a los usuarios restablecer sus contraseñas mediante un sistema automático, lo que reduce el volumen de llamadas al servicio de asistencia técnica . Sin embargo, algunos sistemas son inseguros; por ejemplo, las respuestas a las preguntas de restablecimiento de contraseña, que se pueden adivinar o encontrar fácilmente, anulan las ventajas de un sistema de contraseñas robusto.
- Utilizar contraseñas generadas aleatoriamente que no permitan a los usuarios elegirlas, o al menos ofrecer la opción de generar contraseñas aleatoriamente.
Técnicas de memoria
En ocasiones, las políticas de contraseñas sugieren técnicas mnemotécnicas para ayudar a recordarlas:
- Contraseñas mnemotécnicas: Algunos usuarios desarrollan frases mnemotécnicas y las utilizan para generar contraseñas más o menos aleatorias que, sin embargo, son relativamente fáciles de recordar. Por ejemplo, la primera letra de cada palabra de una frase memorable. Las investigaciones estiman que la seguridad de estas contraseñas es de aproximadamente 3,7 bits por carácter, en comparación con los 6,6 bits de las contraseñas aleatorias a partir de caracteres ASCII imprimibles. [ 59 ] Las contraseñas más sencillas son posiblemente más fáciles de recordar. [ 60 ] Otra forma de hacer que las contraseñas aparentemente aleatorias sean más fáciles de recordar es usar palabras o sílabas aleatorias en lugar de letras elegidas al azar.
- Reglas mnemotécnicas posteriores: Una vez establecida la contraseña, invente una regla mnemotécnica adecuada. [ 61 ] No tiene que ser razonable ni sensata, solo fácil de recordar. Esto permite que las contraseñas sean aleatorias.
- Representaciones visuales de contraseñas: una contraseña se memoriza en función de una secuencia de teclas pulsadas, no de los valores de las teclas en sí, por ejemplo, la secuencia !qAsdE#2 representa un romboide en un teclado estadounidense. El método para generar dichas contraseñas se denomina PsychoPass. [ 62 ] Las contraseñas generadas por este método son mucho más débiles de lo que sugiere su longitud, ya que las teclas sucesivas no son independientes y las secuencias de teclado comunes se incluyen en los diccionarios de contraseñas. Sin embargo, se pueden realizar algunas mejoras. [ 63 ] [ 64 ]
- Patrones de contraseñas: Cualquier patrón en una contraseña facilita la adivinación (automatizada o no) y reduce el esfuerzo del atacante.
- Por ejemplo, las contraseñas con la siguiente estructura que no distingue entre mayúsculas y minúsculas: consonante, vocal, consonante, consonante, vocal, consonante, número, número (por ejemplo, pinray45 ) se denominan contraseñas Environ. El patrón de alternancia de vocales y consonantes tenía como objetivo facilitar la pronunciación y, por lo tanto, hacerlas más fáciles de recordar. Estos patrones reducen drásticamente la entropía de la información de la contraseña , lo que hace que los ataques de fuerza bruta sean considerablemente más eficientes. En el Reino Unido, en octubre de 2005, se recomendó a los empleados del gobierno británico que utilizaran contraseñas con este formato.
gestores de contraseñas
Una solución razonable para gestionar un gran número de contraseñas es almacenarlas en un gestor de contraseñas, que puede ser una aplicación independiente, una extensión para navegador web o un gestor integrado en el sistema operativo. Un gestor de contraseñas permite al usuario utilizar cientos de contraseñas diferentes y solo tener que recordar una: la que abre la base de datos de contraseñas cifradas. [ 65 ] Huelga decir que esta contraseña debe ser segura y estar bien protegida (no debe almacenarse en ningún sitio). La mayoría de los gestores de contraseñas pueden generar automáticamente contraseñas seguras mediante un generador de contraseñas aleatorias criptográficamente seguro , además de calcular la entropía de la contraseña generada. Un buen gestor de contraseñas ofrece resistencia contra ataques como el registro de pulsaciones de teclas , el registro del portapapeles y otras técnicas de espionaje de memoria.
Véase también
Referencias
- ↑ "Consejo de ciberseguridad ST04-002" . Cómo elegir y proteger contraseñas . US CERT. 21 de mayo de 2009. Archivado del original el 7 de julio de 2009. Consultado el 20 de junio de 2009 .
- ↑ George, Torsten (31 de enero de 2019). "Por qué los nombres de usuario y las contraseñas no son suficientes | SecurityWeek.Com" . SecurityWeek . Archivado del original el 4 de diciembre de 2020. Consultado el 31 de octubre de 2020 .
- ↑ "Millones de personas usan 123456 como contraseña, según un estudio de seguridad" . BBC News . 21 de abril de 2019. Archivado del original el 26 de abril de 2025. Consultado el 24 de abril de 2019 .
- ↑ "Se revelan las contraseñas más pirateadas: una encuesta cibernética del Reino Unido expone las deficiencias en la seguridad en línea" . Centro Nacional de Ciberseguridad . 21 de abril de 2019. Consultado el 30 de mayo de 2026 .
- 1 2 3 4 5 6 7 8 "SP 800-63 – Directrices de autenticación electrónica" (PDF) . NIST. Archivado del original (PDF) el 12 de julio de 2004. Recuperado el 20 de abril de 2014 .
- 1 2 "Problemas con los teraflops: la potencia de las unidades de procesamiento gráfico podría amenazar el sistema mundial de seguridad de contraseñas" . Instituto de Investigación de Georgia Tech . Archivado del original el 30 de diciembre de 2010. Consultado el 7 de noviembre de 2010 .
- ↑ Patente estadounidense 7929707 , Andrey V. Belenko, "Uso de procesadores gráficos como coprocesadores matemáticos paralelos para la recuperación de contraseñas", emitida el 19 de abril de 2011, asignada a Elcomsoft Co. Ltd.
- ↑ Elcomsoft.com Archivado el 17/10/2006 en Wayback Machine ,tabla de velocidad de recuperación de contraseñas de ElcomSoft , contraseñas NTLM , GPU Nvidia Tesla S1070, consultado el 1/02/2011
- ↑ Elcomsoft Wireless Security Auditor, GPU HD5970 Archivado el 19/02/2011 en Wayback Machine (consultado el 11/02/2011)
- ↑ James Massey (1994). "Guessing and entropy" (PDF) . Actas del Simposio Internacional IEEE de Teoría de la Información de 1994. IEEE. pág. 204. Archivado (PDF) del original el 1 de enero de 2014. Consultado el 12 de julio de 2019 .
- ↑ Schneier, B: Criptografía aplicada , 2e, página 233 y ss. John Wiley and Sons.
- ↑ Florencio, Dinei; Herley, Cormac (8 de mayo de 2007). «Un estudio a gran escala de los hábitos de contraseñas web» (PDF) . Actas de la 16.ª conferencia internacional sobre la World Wide Web . pág. 657. doi : 10.1145/1242572.1242661 . ISBN 9781595936547. S2CID 10648989 . Archivado (PDF) del original el 27 de marzo de 2015.
- 1 2 Burnett, Mark (2006). Kleiman, Dave (ed.). Contraseñas perfectas . Rockland, Massachusetts: Syngress Publishing. pág. 181. ISBN 978-1-59749-041-2.
- ↑ Bruce Schneier (14 de diciembre de 2006). "Las contraseñas de MySpace no son tan tontas" . Revista Wired. Archivado del original el 21 de mayo de 2014. Consultado el 11 de abril de 2008 .
- ↑ "Juega a Interland - Sé un genio de Internet" . Juega a Interland - Sé un genio de Internet . Consultado el 10 de septiembre de 2024 .
- ↑ Matt Weir; Susdhir Aggarwal; Michael Collins; Henry Stern (7 de octubre de 2010). "Prueba de métricas para políticas de creación de contraseñas atacando grandes conjuntos de contraseñas reveladas" (PDF) . Archivado del original el 6 de julio de 2012. Recuperado el 21 de marzo de 2012 .
- ↑ "SP 800-63-3 – Directrices de identidad digital" (PDF) . NIST. Junio de 2017. Archivado del original el 6 de agosto de 2017. Consultado el 6 de agosto de 2017 .
- ↑ A. Allan. "Las contraseñas están cerca del punto de ruptura" (PDF) . Gartner. Archivado del original (PDF) el 27 de abril de 2006. Consultado el 10 de abril de 2008 .
- 1 2 Norman, Donald (2009-11-01). "Cuando la seguridad se interpone". ACM Interactions . 16 (6): 60– 63. doi : 10.1145/1620693.1620708 .
Las contraseñas ilustran varias de las dificultades con los métodos actuales de aplicación de la seguridad. Las contraseñas son el mecanismo menos costoso conocido para proteger los sistemas. Pero los requisitos onerosos de contraseñas reducen la seguridad y aumentan los costos. Reducen la seguridad porque muchas personas usan algoritmos triviales para generar contraseñas fáciles de recordar o escriben sus contraseñas y las almacenan en lugares fácilmente accesibles. Aumentan los costos porque los servicios de asistencia técnica deben estar dotados de personal para atender a la gran cantidad de usuarios que han olvidado sus contraseñas y ya no pueden iniciar sesión. Estos requisitos mantienen alejados a los buenos sin disuadir a los malos.
- 1 2 3 4 5 Grassi, Paul A.; Fenton, James L.; Newton, Elaine M.; Perlner, Ray A.; Regenscheid, Andrew R.; Burr, William E.; Richer, Justin P.; Lefkovitz, Naomi B.; Danker, Jamie M.; Choong, Yee-Yin; Greene, Kristen K.; Theofanos, Mary F. (2017). "Publicación especial 800-63B - Directrices de identidad digital" . Instituto Nacional de Estándares y Tecnología . doi : 10.6028/NIST.SP.800-63b . Archivado del original el 21 de abril de 2017. Recuperado el 17 de mayo de 2021 .
- 1 2 3 Bruce Schneier (17 de junio de 2005). "Schneier sobre seguridad" . Escriba su contraseña . Archivado del original el 13 de abril de 2008. Recuperado el 10 de abril de 2008 .
- 1 2 Florêncio, Dinei; Herley, Cormac; Coskun, Baris (2007). ¿Las contraseñas web seguras logran algo? (PDF) . 2.º Taller USENIX sobre temas candentes en seguridad . Boston, Massachusetts.
- ↑ Requisitos de aleatoriedad para la seguridad . IETF . doi : 10.17487/RFC4086 . RFC 4086 .
- ↑ "¿Quieres disuadir a los hackers? Alarga tu contraseña" . NBC News . 19 de agosto de 2010. Archivado del original el 11 de julio de 2013. Consultado el 7 de noviembre de 2010 .
- ↑ "La máquina descifradora de EFF DES aporta honestidad al debate sobre criptomonedas" . EFF. Archivado del original el 1 de enero de 2010. Consultado el 27 de marzo de 2008 .
- ↑ "Estado del proyecto de clave de 64 bits" . Distributed.net. Archivado del original el 10 de septiembre de 2013. Recuperado el 27 de marzo de 2008 .
- ↑ "Estado del proyecto de clave de 72 bits" . Distributed.net. Archivado del original el 9 de octubre de 2018. Recuperado el 12 de octubre de 2011 .
- ↑ Bruce Schneier. "Snakeoil: Warning Sign #5: Ridiculous Key Lengths" . Archivado del original el 18 de abril de 2008. Consultado el 27 de marzo de 2008 .
- ↑ "Computación cuántica y descifrado" . Stack Overflow. 27 de mayo de 2011. Archivado del original el 21 de mayo de 2013. Consultado el 17 de marzo de 2013 .
- ↑ "Política de contraseñas: actualización de su enfoque" . Centro Nacional de Ciberseguridad del Reino Unido. Archivado del original el 17 de mayo de 2021. Consultado el 17 de mayo de 2021 .
- ↑ "Cómo elegir y proteger contraseñas" . Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA). 18 de noviembre de 2019. Consultado el 10 de octubre de 2023 .
- ↑ Universidad de Maryland, Cómo elegir una buena contraseña. Archivado el 14 de junio de 2014 en Wayback Machine.
- ↑ Microsoft Corporation, Contraseñas seguras: Cómo crearlas y usarlas. Archivado el 1 de enero de 2008 en Wayback Machine.
- 1 2 http://www.wired.com/news/columns/1,72458-0.html Archivado el 13 de enero de 2007 en Wayback Machine
- ↑ Google, Inc., ¿Qué tan segura es tu contraseña? Archivado el 22 de febrero de 2008 en Wayback Machine.
- ↑ "Administración de contraseñas para propietarios de sistemas" . Centro Nacional de Ciberseguridad del Reino Unido. Archivado del original el 17 de mayo de 2021. Consultado el 17 de mayo de 2021 .
- 1 2 "Reglas de contraseñas: ¡El fundador de Password Complexity dice LO SIENTO!" . Archivado del original el 17 de mayo de 2021 . Recuperado el 17 de mayo de 2021 .
- ↑ "CyLab Usable Privacy and Security Laboratory (CUPS)" . Universidad Carnegie Mellon (EE. UU.) . Consultado el 17 de mayo de 2021 .
- ↑ Bruce, Schneier (10 de octubre de 2017). "Cambios en las mejores prácticas de contraseñas" . Schneier on Security. Archivado del original el 13 de mayo de 2021. Recuperado el 17 de mayo de 2021 .
- ↑ Alroomi, Suood; Li, Frank (2023). Medición de políticas de creación de contraseñas de sitios web a gran escala . Actas de la Conferencia ACM SIGSAC 2023 sobre seguridad informática y de comunicaciones. Association for Computing Machinery. págs. 3108–3122 . arXiv : 2309.03384 . doi : 10.1145 /3576915.3623156 . ISBN 9798400700507.
- ↑ "¿Qué opina el NCSC sobre los gestores de contraseñas?" . www.ncsc.gov.uk . Archivado del original el 5 de marzo de 2019.
- ↑ p. ej. para un teclado con solo 17 caracteres no alfanuméricos, vea uno para un teléfono BlackBerry en una imagen ampliada Archivado el 6 de abril de 2011 en Wayback Machine en apoyo de Sandy Berger, BlackBerry Tour 9630 (Verizon) Cell Phone Review , en Hardware Secrets (31 de agosto de 2009) Archivado el 6 de abril de 2011, en Wayback Machine , ambos como se accedió el 19 de enero de 2010. Que algunos sitios web no permiten caracteres no alfanuméricos lo indica Kanhef, Idiots, For Different Reasons (30 de junio de 2009) (publicación del tema) Archivado el 6 de abril de 2011, en Wayback Machine , como se accedió el 20 de enero de 2010.
- ↑ "ComodoHacker responsable del ataque a DigiNotar – Hacking News" . Thehackernews.com. 6 de septiembre de 2011. Archivado del original el 17 de mayo de 2013. Consultado el 17 de marzo de 2013 .
- ↑ Dave Basner (8 de marzo de 2019). "He aquí por qué 'ji32k7au4a83' es una contraseña sorprendentemente común" . Archivado del original el 25 de marzo de 2019. Consultado el 25 de marzo de 2019 .
- ↑ Bidwell, pág. 87
- ↑ William, Cheswick (31 de diciembre de 2012). "Versión HTML: repensando las contraseñas" . Association for Computing Machinery (ACM) . Archivado del original el 23 de noviembre de 2025. Consultado el 3 de noviembre de 2019 .
- ↑ William, Cheswick (31-12-2012). "ACM Digital Library - Rethinking Passwords" . ACM Queue . 10 (12): 50– 56. doi : 10.1145/2405116.2422416 .
- ↑ "Informe sobre el estado de la seguridad de las contraseñas 2023 | Recursos de Bitwarden" . Bitwarden . Archivado del original el 11 de octubre de 2023. Consultado el 24 de septiembre de 2023 .
- ↑ "Recomendaciones prácticas para contraseñas más seguras y fáciles de usar que combinan requisitos de seguridad mínima, longitud mínima y lista de bloqueo" (PDF) . Universidad Carnegie Mellon . Consultado el 17 de mayo de 2021 .
- ↑ "Bill Burr, fundador de las reglas de complejidad de contraseñas, dice ¡LO SIENTO!" . Archivado del original el 17 de mayo de 2021. Consultado el 17 de mayo de 2021 .
- ↑ "Contraseñas en servicios en línea" . Oficina del Comisionado de Información del Reino Unido (ICO). Archivado del original el 4 de mayo de 2021. Consultado el 17 de mayo de 2021 .
- ↑ "Guía de contraseñas" (PDF) . Seguridad Cibernética, Sede de Comunicaciones del Gobierno del Reino Unido. Archivado (PDF) del original el 17 de mayo de 2021. Recuperado el 17 de mayo de 2021 .
- ↑ "Crea una contraseña segura" . Google Inc. Archivado del original el 17 de mayo de 2021. Consultado el 17 de mayo de 2021 .
- ↑ "Ayuda para iniciar sesión y crear contraseñas" . Facebook Inc. Archivado del original el 17 de mayo de 2021. Consultado el 17 de mayo de 2021 .
- ↑ "Línea base de seguridad (FINAL) para Windows 10 v1903 y Windows Server v1903" . Microsoft. 23 de mayo de 2019. Archivado del original el 17 de mayo de 2021. Consultado el 17 de mayo de 2021 .
- ↑ "En defensa de la caducidad de las contraseñas" . Liga de Administradores de Sistemas Profesionales. Archivado del original el 12 de octubre de 2008. Consultado el 14 de abril de 2008 .
- ↑ "Los problemas de forzar la caducidad periódica de las contraseñas" . IA Matters . CESG: el brazo de seguridad de la información del GCHQ. 15 de abril de 2016. Archivado del original el 17 de agosto de 2016. Consultado el 5 de agosto de 2016 .
- ↑ Eugene Spafford. «Mitos y contraseñas de seguridad» . Centro para la Educación e Investigación en Seguridad y Garantía de la Información. Archivado del original el 11 de abril de 2008. Consultado el 14 de abril de 2008 .
- ↑ Johannes Kiesel; Benno Stein; Stefan Lucks (2017). "Análisis a gran escala del consejo sobre contraseñas mnemotécnicas" (PDF) . Actas del 24.º Simposio Anual sobre Seguridad de Redes y Sistemas Distribuidos (NDSS 17) . Internet Society. Archivado del original (PDF) el 30 de marzo de 2017. Consultado el 30 de marzo de 2017 .
- ↑ Dispositivos mnemotécnicos (Indianapolis, Ind.: Bepko Learning Ctr., University College) , consultado el 19 de enero de 2010. Archivado el 10 de junio de 2010 en Wayback Machine .
- ↑ Cómo recordar contraseñas (ChangingMinds.org) Archivado el 21/01/2010 en Wikiwix , consultado el 19 de enero de 2010.
- ↑ Cipresso, P; Gaggioli, A; Serino, S; Cipresso, S; Riva, G (2012). "Cómo crear contraseñas seguras y fáciles de recordar" . J Med Internet Res . 14 (1): e10. doi : 10.2196/jmir.1906 . PMC 3846346. PMID 22233980 .
- ↑ Brumen, B; Heričko, M; Rozman, I; Hölbl, M (2013). "Análisis de seguridad y mejoras al método PsychoPass" . J Med Internet Res . 15 (8): e161. doi : 10.2196/jmir.2366 . PMC 3742392. PMID 23942458 .
- ↑ "zxcvbn: estimación realista de la seguridad de las contraseñas" . Blog técnico de Dropbox . Archivado del original el 5 de abril de 2015.
- ↑ "El nuevo gestor de contraseñas del emperador: análisis de seguridad de los gestores de contraseñas basados en la web | EECS en UC Berkeley" . www2.eecs.berkeley.edu . Consultado el 1 de octubre de 2023 .
Enlaces externos
- RFC 4086: Requisitos de aleatoriedad para la seguridad
- Patrones de contraseñas: La próxima generación de ataques de diccionario
- Criptografía
- autenticación de contraseña