Recordar una contraseña diferente para cada cuenta se vuelve complicado cuando utilizamos correo electrónico, banca online, redes sociales, tiendas, plataformas de streaming y servicios de trabajo o estudio. El problema aparece cuando, para simplificarlo, terminamos reutilizando la misma clave en varios sitios.
Un gestor de contraseñas intenta solucionar precisamente ese problema: guarda las credenciales en una caja fuerte cifrada y permite generar contraseñas diferentes para cada servicio. NIST recomienda utilizar este tipo de herramientas porque facilitan el uso de claves largas y únicas, aunque el propio gestor también debe protegerse correctamente. NIST explica aquí su recomendación sobre gestores y contraseñas.

No elijas un gestor por el precio o por su apariencia
Cuando compares gestores en 2026, la primera pregunta no debería ser cuánto cuesta al mes. Hay cinco aspectos que considero mucho más relevantes: cómo cifra la información, qué ocurre si la empresa sufre una brecha, cómo recuperas el acceso, en qué dispositivos funciona y qué controles adicionales ofrece.
La característica que conviene buscar es un modelo en el que el proveedor no pueda leer directamente la caja fuerte. Bitwarden, por ejemplo, explica que cifra los datos localmente antes de enviarlos a sus servidores y utiliza un modelo de conocimiento cero. Proton Pass también declara cifrado de extremo a extremo y cifrado de los metadatos de la caja fuerte. 1Password utiliza un modelo de doble clave que combina la contraseña de la cuenta con una clave secreta adicional.
Mi lista de comprobación para comparar gestores
| Qué comprobar | Qué buscar | Por qué importa |
|---|---|---|
| Cifrado | Cifrado fuerte y protección de extremo a extremo | Reduce la exposición de los datos almacenados |
| Conocimiento cero | El proveedor no puede descifrar tu caja fuerte | Limita lo que puede obtener un atacante tras una brecha |
| MFA | Compatibilidad con autenticación multifactor | Añade otra barrera al acceso |
| Auditorías | Auditorías independientes publicadas | Permiten contrastar las afirmaciones de seguridad |
| Passkeys | Almacenamiento y uso de claves de acceso | Permite reducir progresivamente la dependencia de contraseñas |
| Dispositivos | Windows, macOS, Android, iOS y navegador | Evita depender de una única plataforma |
| Exportación | Posibilidad de exportar tus datos | Facilita cambiar de proveedor |
El caso de LastPass demuestra por qué importa la arquitectura
Un ejemplo especialmente útil para entender este punto es el incidente de seguridad sufrido por LastPass en 2022. Según la información publicada por la propia compañía, un atacante consiguió acceder a un entorno de almacenamiento de copias de seguridad y obtuvo una copia de datos de las bóvedas de clientes. Los campos sensibles estaban cifrados y protegidos mediante el modelo de conocimiento cero, aunque determinados metadatos y otros datos no estaban protegidos de la misma manera.
El caso no significa que todos los gestores sean inseguros. Precisamente muestra por qué no basta con leer “cifrado” en la página de un producto. Hay que comprobar qué información se cifra, dónde se realiza el cifrado y qué información puede quedar visible aunque la contraseña almacenada esté protegida.
La propia actualización de LastPass de diciembre de 2022 explica que las copias contenían datos cifrados de las bóvedas, pero también determinados datos no cifrados, como URLs de sitios web y metadatos de clientes. Es una buena referencia para entender la diferencia entre proteger las contraseñas y proteger toda la información asociada a una cuenta.
Cuatro perfiles y cuatro formas de elegir
1. Quieres algo sencillo y multiplataforma
Prioriza una aplicación que funcione correctamente en tu ordenador, móvil y navegador habitual. El mejor gestor sobre el papel pierde utilidad si constantemente tienes que copiar contraseñas manualmente.
2. Te preocupa especialmente la privacidad
Revisa qué información conoce el proveedor además de tus contraseñas. Proton Pass, por ejemplo, afirma cifrar también nombres de usuario, direcciones web y otros metadatos almacenados en la caja fuerte.
3. Quieres controlar tú el archivo de contraseñas
Una alternativa diferente es KeePassXC. En lugar de depender de una bóveda gestionada por un servicio online, utiliza una base de datos local cifrada que puedes almacenar tú mismo. Esto ofrece más control, pero también significa que las copias de seguridad y la sincronización pasan a ser responsabilidad del usuario.
4. Quieres una opción de código abierto
Bitwarden y KeePassXC son dos ejemplos que permiten examinar su código fuente. Bitwarden cifra la información de la caja fuerte en el dispositivo antes de almacenarla en sus servidores, mientras que KeePassXC mantiene la base de datos en un archivo cifrado. El código abierto no garantiza por sí solo que un producto sea seguro, pero permite una mayor transparencia sobre su funcionamiento.

El error más peligroso: proteger el gestor y olvidar todo lo demás
Un gestor de contraseñas no sustituye a la autenticación multifactor. Su objetivo principal es permitir que cada cuenta tenga una contraseña diferente y difícil de reutilizar. Para la cuenta del propio gestor conviene utilizar una contraseña maestra larga y activar MFA cuando esté disponible.
NIST recomienda precisamente combinar el gestor con MFA y señala que las passkeys son otra opción de autenticación especialmente interesante. Las claves de acceso utilizan criptografía de clave pública y están diseñadas para resistir mejor determinados ataques de phishing.
Antes de guardar tus primeras contraseñas, haz estas cinco comprobaciones
- Activa MFA en la cuenta del gestor siempre que sea posible.
- Crea una contraseña maestra única que no hayas utilizado en ningún otro servicio.
- Comprueba el método de recuperación: perder el acceso a la caja fuerte puede ser mucho más grave que olvidar una contraseña normal.
- Configura una copia o método de recuperación seguro si utilizas una solución basada en una base de datos local.
- Importa tus contraseñas y empieza a sustituir las repetidas por claves aleatorias y diferentes.
¿Y si el gestor también admite passkeys?
Esta es una característica que merece cada vez más atención en 2026. Las passkeys permiten iniciar sesión sin escribir una contraseña tradicional y utilizan un par de claves criptográficas. El sitio web conserva la clave pública y la clave privada permanece bajo el control del usuario.
Por eso, al comparar gestores actualmente no solo miraría si generan contraseñas aleatorias. También comprobaría si permiten almacenar y utilizar passkeys en los dispositivos que utilizo.
Conclusión: el criterio que realmente debería decidir tu elección
Un buen gestor de contraseñas no es simplemente una aplicación que recuerda claves. Es una herramienta que debe ayudarte a eliminar la reutilización de contraseñas, proteger una gran cantidad de información mediante cifrado y mantener el acceso disponible cuando realmente lo necesitas.
Antes de contratar uno, compara su arquitectura de cifrado, auditorías, MFA, compatibilidad con tus dispositivos, soporte de passkeys, sistema de recuperación y posibilidad de exportar tus datos. Si además entiendes qué información permanece cifrada incluso en caso de una brecha del proveedor, estarás comparando gestores por algo más útil que una lista de funciones.
Fuentes consultadas: NIST, INCIBE/OSI, Bitwarden, Proton Pass, 1Password, KeePassXC y documentación pública de LastPass sobre su incidente de seguridad.