Tras la filtración,
salir de la reutilización.
Saber que reutilizar es peligroso no hace que desaparezca. El reto real: poner al día decenas de cuentas sin romper nada.
Has leído las cifras y conoces el credential stuffing: una contraseña robada en un sitio se reproduce en otros. Queda la pregunta práctica que casi nadie responde: ¿por dónde empezar cuando tienes 60, 100 o 150 cuentas?
En lugar de repetir por qué la reutilización es peligrosa, este artículo se centra en lo siguiente: por qué seguimos haciéndolo, por qué las «pequeñas variaciones» no protegen y un orden de prioridades realista para salir.
01 / EL HECHOReutilizamos porque somos humanos, no por descuido
Según una encuesta de Google/Harris Poll, el 52 % de las personas reutiliza una misma contraseña en varias cuentas (no todas) y el 13 % en todas: 65 % en total.
La reutilización es una concesión racional ante una exigencia irreal: recordar decenas de secretos distintos. Culpar no sirve. Lo importante es reducir el alcance: una cuenta, una contraseña, para que cada filtración siga siendo un incidente aislado.
¿Quién reutiliza contraseñas?
Una cuenta = una contraseña
02 / LA TRAMPALas «pequeñas variaciones» no son contraseñas únicas
Cambiar una cifra o un signo de exclamación al final da la impresión de haber hecho el trabajo. Pero un atacante que obtiene «Gato-Azul42!» en un sitio probará naturalmente «Gato-Azul43!» en otro. La lógica de variación es predecible, por tanto explotable.
Por la misma razón, los estándares actuales ya no se basan en reglas de composición. El NIST (SP 800-63B) pide comparar las contraseñas elegidas con listas de valores ya comprometidos y prioriza la longitud sobre la complejidad aparente.
Regla simple
Si dos contraseñas se parecen, cuentan como una sola. Una contraseña única no tiene ningún vínculo visible con las demás.
03 / EL ORDEN DE PRIORIDADEmpieza por las cuentas que abren las demás
No hace falta cambiarlo todo en una tarde. Trata primero las cuentas que, al verse comprometidas, arrastran a las demás: tu correo principal, porque restablece casi todas las contraseñas. Después el dinero y luego el resto.
❌ Cambiarlo todo de golpe
- Agotamiento tras 10 cuentas
- Contraseñas «de emergencia» débiles
- Cuentas críticas tratadas al azar
- Vuelta a los viejos hábitos en una semana
✅ Por orden de riesgo
- Primero el correo principal
- Después banca, pagos y compras
- Luego redes sociales y nube
- Un pequeño lote al día, sin prisa
04 / EN LA PRÁCTICAUn plan en cinco pasos
Una caja fuerte local como QubKey está pensada para este momento: tus nuevas credenciales permanecen cifradas en la aplicación de tu ordenador (Windows o macOS), con sincronización opcional entre dispositivos en beta. Gratis durante la beta.
Salir de la reutilización sin perder el fin de semana
- Haz una lista de tus cuentas críticas: correo principal, banca, pagos, administración, nube.
- Comprueba la exposición de tus direcciones en Have I Been Pwned para saber qué cuentas tratar primero.
- Elige una caja fuerte para guardar tus nuevas contraseñas: ya no tienes que recordarlas, solo un secreto maestro.
- Sustitúyelas por contraseñas largas y únicas, una cuenta a la vez, empezando por el correo.
- Ordena el resto sobre la marcha: en cada inicio de sesión, cambia la contraseña antigua y guarda la nueva.
Una cuenta, una contraseña.
Prueba QubKey, el gestor de contraseñas local para Windows y macOS. Gratis durante la beta.
Descubrir QubKey