Ciberseguridad · Lectura 5 min

Tras la filtración,
salir de la reutilización.

Saber que reutilizar es peligroso no hace que desaparezca. El reto real: poner al día decenas de cuentas sin romper nada.

PUBLICADO EN OCTUBRE DE 2026 · LECTURA 5 MIN

Has leído las cifras y conoces el credential stuffing: una contraseña robada en un sitio se reproduce en otros. Queda la pregunta práctica que casi nadie responde: ¿por dónde empezar cuando tienes 60, 100 o 150 cuentas?

En lugar de repetir por qué la reutilización es peligrosa, este artículo se centra en lo siguiente: por qué seguimos haciéndolo, por qué las «pequeñas variaciones» no protegen y un orden de prioridades realista para salir.

65 %
de los encuestados reutilizan la misma contraseña en varias cuentas (Google/Harris Poll)
15
caracteres mínimos recomendados por el NIST cuando la contraseña es el único factor (SP 800-63B rev. 4)
0
cuentas críticas que deberían compartir contraseña con otro servicio

01 / EL HECHOReutilizamos porque somos humanos, no por descuido

Según una encuesta de Google/Harris Poll, el 52 % de las personas reutiliza una misma contraseña en varias cuentas (no todas) y el 13 % en todas: 65 % en total.

La reutilización es una concesión racional ante una exigencia irreal: recordar decenas de secretos distintos. Culpar no sirve. Lo importante es reducir el alcance: una cuenta, una contraseña, para que cada filtración siga siendo un incidente aislado.

Fuente: Google/Harris Poll. 65 % reutiliza al menos en parte; 35 % no reutiliza.

02 / LA TRAMPALas «pequeñas variaciones» no son contraseñas únicas

Cambiar una cifra o un signo de exclamación al final da la impresión de haber hecho el trabajo. Pero un atacante que obtiene «Gato-Azul42!» en un sitio probará naturalmente «Gato-Azul43!» en otro. La lógica de variación es predecible, por tanto explotable.

Por la misma razón, los estándares actuales ya no se basan en reglas de composición. El NIST (SP 800-63B) pide comparar las contraseñas elegidas con listas de valores ya comprometidos y prioriza la longitud sobre la complejidad aparente.

Regla simple

Si dos contraseñas se parecen, cuentan como una sola. Una contraseña única no tiene ningún vínculo visible con las demás.

03 / EL ORDEN DE PRIORIDADEmpieza por las cuentas que abren las demás

No hace falta cambiarlo todo en una tarde. Trata primero las cuentas que, al verse comprometidas, arrastran a las demás: tu correo principal, porque restablece casi todas las contraseñas. Después el dinero y luego el resto.

❌ Cambiarlo todo de golpe

  • Agotamiento tras 10 cuentas
  • Contraseñas «de emergencia» débiles
  • Cuentas críticas tratadas al azar
  • Vuelta a los viejos hábitos en una semana

✅ Por orden de riesgo

  • Primero el correo principal
  • Después banca, pagos y compras
  • Luego redes sociales y nube
  • Un pequeño lote al día, sin prisa

04 / EN LA PRÁCTICAUn plan en cinco pasos

Una caja fuerte local como QubKey está pensada para este momento: tus nuevas credenciales permanecen cifradas en la aplicación de tu ordenador (Windows o macOS), con sincronización opcional entre dispositivos en beta. Gratis durante la beta.

Salir de la reutilización sin perder el fin de semana

  • Haz una lista de tus cuentas críticas: correo principal, banca, pagos, administración, nube.
  • Comprueba la exposición de tus direcciones en Have I Been Pwned para saber qué cuentas tratar primero.
  • Elige una caja fuerte para guardar tus nuevas contraseñas: ya no tienes que recordarlas, solo un secreto maestro.
  • Sustitúyelas por contraseñas largas y únicas, una cuenta a la vez, empezando por el correo.
  • Ordena el resto sobre la marcha: en cada inicio de sesión, cambia la contraseña antigua y guarda la nueva.

Este artículo tiene fines informativos. Ningún software es infalible: un gestor de contraseñas reduce mucho el riesgo de la reutilización sin eliminar todos los riesgos (phishing, malware en el dispositivo). Las estadísticas citadas proceden de las fuentes públicas indicadas arriba.

Una cuenta, una contraseña.

Prueba QubKey, el gestor de contraseñas local para Windows y macOS. Gratis durante la beta.

Descubrir QubKey