{"id":29106,"date":"2023-09-01T11:39:10","date_gmt":"2023-09-01T09:39:10","guid":{"rendered":"https:\/\/www.kaspersky.es\/blog\/?p=29106"},"modified":"2023-09-01T11:39:10","modified_gmt":"2023-09-01T09:39:10","slug":"how-to-store-passwords-securely","status":"publish","type":"post","link":"https:\/\/www.kaspersky.es\/blog\/how-to-store-passwords-securely\/29106\/","title":{"rendered":"C\u00f3mo almacenar contrase\u00f1as de forma segura"},"content":{"rendered":"<p>El almacenamiento de contrase\u00f1as en navegadores evita tener que volver a introducirlas cada vez que se inicia sesi\u00f3n en un recurso, lo que supone un ahorro de tiempo real. Pero, \u00bfc\u00f3mo de seguro es? En esta publicaci\u00f3n exploramos tres razones por las que no debes almacenar contrase\u00f1as en un navegador y por qu\u00e9 es mejor usar un m\u00e9todo de almacenamiento mucho m\u00e1s seguro: un administrador de contrase\u00f1as.<\/p>\n<h2>1. Programas de robo de contrase\u00f1as<\/h2>\n<p>El problema principal del almacenamiento de contrase\u00f1as en navegadores es que sacrifican la seguridad por la usabilidad. Esto es v\u00e1lido al menos para los tres navegadores m\u00e1s populares: Google Chrome, Mozilla Firefox y Microsoft Edge, los cuales almacenan las contrase\u00f1as de los usuarios de una manera muy insegura.<\/p>\n<p>La raz\u00f3n es que todos los navegadores almacenan las contrase\u00f1as en un lugar muy predecible, una carpeta cuya ruta ya no es un secreto para nadie. Y aunque las contrase\u00f1as en s\u00ed est\u00e1n cifradas, la clave de cifrado se almacena cerca y es de f\u00e1cil acceso. Con esta clave, un atacante puede descifrar y robar contrase\u00f1as. Una situaci\u00f3n absurda: la puerta parece estar bien cerrada, pero la llave est\u00e1 debajo del felpudo y todo el mundo lo sabe.<\/p>\n<p>De hecho, los navegadores aprovechan esta situaci\u00f3n para competir entre s\u00ed: para facilitar el cambio a los usuarios, a menudo ofrecen importar todos los datos guardados desde el navegador anterior, incluidas las contrase\u00f1as almacenadas.<\/p>\n<p>\u00bfAlguna suposici\u00f3n de qui\u00e9n m\u00e1s est\u00e1 usando esta funci\u00f3n? As\u00ed es. Existe toda una clase de malware (apropiadamente llamados <a href=\"https:\/\/encyclopedia.kaspersky.com\/glossary\/trojan-psw-psw-password-stealing-ware\/\" target=\"_blank\" rel=\"nofollow noopener\">programas de robo de contrase\u00f1as<\/a>) dedicado al robo de credenciales. Este malware filtra las carpetas que se sabe que contienen contrase\u00f1as almacenadas en navegadores, encuentra la clave debajo del felpudo, descifra las contrase\u00f1as y carga el bot\u00edn en el servidor de los ciberdelincuentes. M\u00e1s tarde, estas contrase\u00f1as suelen incluirse en una base de datos para venderse a granel en la dark web a otros delincuentes, que las usan para secuestrar cuentas (la especializaci\u00f3n ha sido la norma durante mucho tiempo en el mundo de los ciberdelincuentes).<\/p>\n<p>Para comprender lo f\u00e1cil que es robar contrase\u00f1as almacenadas en un navegador, recomendamos ver un v\u00eddeo que muestra de forma clara c\u00f3mo <a href=\"https:\/\/fractionalciso.com\/browser-password-managers-flawed-security-by-design\/\" target=\"_blank\" rel=\"nofollow noopener\">extraer r\u00e1pidamente contrase\u00f1as de Chrome, Firefox y Edge<\/a> usando nada m\u00e1s que un script de Python.<\/p>\n<div id=\"attachment_29108\" style=\"width: 1362px\" class=\"wp-caption aligncenter\"><a href=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/88\/2023\/09\/01113159\/why-it-is-not-safe-to-store-passwords-in-browsers-01.jpg\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-29108\" class=\"wp-image-29108 size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/88\/2023\/09\/01113159\/why-it-is-not-safe-to-store-passwords-in-browsers-01.jpg\" alt=\"Extracci\u00f3n de contrase\u00f1as de Google Chrome, Mozilla Firefox y Microsoft Edge\" width=\"1352\" height=\"725\"><\/a><p id=\"caption-attachment-29108\" class=\"wp-caption-text\">Demostraci\u00f3n de c\u00f3mo extraer contrase\u00f1as almacenadas en Google Chrome, Mozilla Firefox y Microsoft Edge. <a href=\"https:\/\/fractionalciso.com\/browser-password-managers-flawed-security-by-design\/\" target=\"_blank\" rel=\"noopener nofollow\">Fuente.\u00a0<\/a><\/p><\/div>\n<h2>2. Acceso f\u00edsico al ordenador<\/h2>\n<p>El malware especialmente entrenado no es el \u00fanico que puede hacer este tipo de travesuras; cualquier persona con acceso f\u00edsico a un ordenador puede hacer lo mismo. Y no se requieren habilidades sofisticadas de pirater\u00eda: los scripts para filtrar las contrase\u00f1as almacenadas en navegadores est\u00e1n disponibles en la red. Solo deben ejecutarse.<\/p>\n<p>Incluso un pariente o un colega de trabajo demasiado curioso podr\u00eda hacerlo si dejas el ordenador desbloqueado. O un ciberdelincuente que visita tu oficina en una misi\u00f3n de exploraci\u00f3n. B\u00e1sicamente, cualquier persona. El punto importante es que todas las contrase\u00f1as almacenadas en navegadores terminar\u00e1n en manos potencialmente hostiles.<\/p>\n<p>Y aunque el intruso no tenga el script correcto para extraer las contrase\u00f1as del archivo guardado en el navegador, puede buscar en la configuraci\u00f3n la lista de sitios cuyas contrase\u00f1as se almacenan e iniciar sesi\u00f3n en uno de ellos para leer tu correspondencia, por ejemplo, o descubrir otros secretos.<\/p>\n<p>El navegador m\u00e1s popular del mundo (Google Chrome, en caso de que no lo supieras) ni siquiera tiene un mecanismo b\u00e1sico para evitar este tipo de acciones. Y aunque los desarrolladores de Firefox fueron lo suficientemente buenos como para permitir a los usuarios proteger las contrase\u00f1as guardadas con una contrase\u00f1a principal, dejaron esta opci\u00f3n desactivada de manera predeterminada. La contrase\u00f1a principal debe estar activada y configurada expl\u00edcitamente, y es poco probable que muchos usuarios de Firefox conozcan esta situaci\u00f3n.<\/p>\n<h2>3. Secuestro de cuenta del navegador<\/h2>\n<p>El siguiente problema es com\u00fan a todos los navegadores que permiten a los usuarios, <em>para su comodidad<\/em>, crear una cuenta para sincronizar navegadores en diferentes dispositivos. Esto significa que los marcadores, las sesiones del navegador, las extensiones, la configuraci\u00f3n y las contrase\u00f1as guardadas se sincronizan y almacenan en la nube. Y si un ciberdelincuente ingresa a la cuenta de tu navegador, todo lo que tiene que hacer es iniciar sesi\u00f3n en otro ordenador con la misma cuenta. De esta forma, el atacante podr\u00e1 acceder a todas las cuentas cuyas contrase\u00f1as se almacenan en el navegador, desde las redes sociales hasta la banca online.<\/p>\n<h2>Por qu\u00e9 un administrador de contrase\u00f1as es mejor que un navegador<\/h2>\n<p>Al igual que los navegadores, <a href=\"https:\/\/www.kaspersky.es\/password-manager?icid=es_kdailyplacehold_acq_ona_smm__onl_b2c_kasperskydaily_wpplaceholder____kpm___\" target=\"_blank\" rel=\"noopener\">Kaspersky Password Manager<\/a> recuerda tus credenciales y te permite completarlas autom\u00e1ticamente al iniciar sesi\u00f3n en sitios web. Pero a diferencia de los desarrolladores de navegadores, nosotros no comprometemos la seguridad. En nuestro administrador de contrase\u00f1as, la contrase\u00f1a principal se utiliza de manera predeterminada y no se puede desactivar; <em>todas<\/em> las contrase\u00f1as guardadas est\u00e1n protegidas en <em>todo<\/em> momento. Por lo tanto, aunque alguien obtenga acceso f\u00edsico a tu ordenador, no podr\u00e1 iniciar sesi\u00f3n en los sitios usando las credenciales almacenadas en el administrador. Para hacerlo, necesitar\u00eda la contrase\u00f1a principal, que solo t\u00fa conoces (a menos que la hayas pegado en la pantalla en una nota adhesiva).<\/p>\n<p>Otra ventaja de <a href=\"https:\/\/www.kaspersky.es\/password-manager?icid=es_kdailyplacehold_acq_ona_smm__onl_b2c_kasperskydaily_wpplaceholder____kpm___\" target=\"_blank\" rel=\"noopener\">Kaspersky Password Manager<\/a> es, por supuesto, que todas las contrase\u00f1as se almacenan \u00fanicamente en formato cifrado. Y, lo que es m\u00e1s importante, no guardamos la clave de descifrado \u201cdebajo de un felpudo\u201d. La clave de cifrado se genera sobre la marcha utilizando el algoritmo AES-256 sobre la base de la contrase\u00f1a principal, lo que nos permite no almacenarla en absoluto. En ning\u00fan lugar. Nunca. Por lo tanto, aunque un ladr\u00f3n logre ingresar al ordenador, no podr\u00e1 robar nada: todas las contrase\u00f1as est\u00e1n cifradas de forma segura. Por cierto, si usas <a href=\"https:\/\/www.kaspersky.es\/password-manager?icid=es_kdailyplacehold_acq_ona_smm__onl_b2c_kasperskydaily_wpplaceholder____kpm___\" target=\"_blank\" rel=\"noopener\">Kaspersky Password Manager<\/a> como parte de <a href=\"https:\/\/www.kaspersky.es\/premium?icid=es_bb2022-kdplacehd_acq_ona_smm__onl_b2c_kdaily_lnk_sm-team___kprem___\" target=\"_blank\" rel=\"noopener\">Kaspersky Premium<\/a>, ni siquiera dejaremos entrar el malware.<\/p>\n<p>Una \u00faltima cosa. Naturalmente, usamos la nube para sincronizar contrase\u00f1as entre dispositivos; todas tus contrase\u00f1as est\u00e1n vinculadas a tu cuenta de <a href=\"https:\/\/my.kaspersky.com\/es\" target=\"_blank\" rel=\"nofollow noopener\">My Kaspersky<\/a>. Pero aunque un intruso lograra acceder de alguna manera a esta cuenta, las contrase\u00f1as almacenadas en <a href=\"https:\/\/www.kaspersky.es\/password-manager?icid=es_kdailyplacehold_acq_ona_smm__onl_b2c_kasperskydaily_wpplaceholder____kpm___\" target=\"_blank\" rel=\"noopener\">Kaspersky Password Manager<\/a> seguir\u00edan estando perfectamente a salvo. Esto se debe a que se almacenan en la nube exclusivamente en un formato cifrado y a que la clave de descifrado se genera sobre la base de la contrase\u00f1a principal, que solo t\u00fa conoces y sin la cual los atacantes no pueden hacer nada.<\/p>\n<p>Recientemente, tambi\u00e9n hemos actualizado <a href=\"https:\/\/www.kaspersky.es\/password-manager?icid=es_kdailyplacehold_acq_ona_smm__onl_b2c_kasperskydaily_wpplaceholder____kpm___\" target=\"_blank\" rel=\"noopener\">Kaspersky Password Manager<\/a> para que sea compatible con los navegadores Opera y Opera GX, que contin\u00faan ganando nuevos usuarios. Eso significa que ahora admitimos todos los navegadores m\u00e1s populares: Chrome (y navegadores basados en Chromium), Safari, Firefox, Edge y Opera.<\/p>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"kaspersky-password-manager\">\n","protected":false},"excerpt":{"rendered":"<p>\u00bfD\u00f3nde almacenar las credenciales: navegador o administrador de contrase\u00f1as? La opci\u00f3n correcta es la segunda. A continuaci\u00f3n, explicamos por qu\u00e9.<\/p>\n","protected":false},"author":2747,"featured_media":29107,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[10,8],"tags":[1396,341,13,123,2679,16,176,2518,1425,61],"class_list":{"0":"post-29106","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-tips","8":"category-products","9":"tag-2fa","10":"tag-administrador-de-contrasenas","11":"tag-chrome","12":"tag-contrasenas","13":"tag-filtraciones","14":"tag-google","15":"tag-kaspersky-password-manager","16":"tag-navegadores","17":"tag-products","18":"tag-seguridad"},"hreflang":[{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/how-to-store-passwords-securely\/29106\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/how-to-store-passwords-securely\/26075\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/how-to-store-passwords-securely\/21537\/"},{"hreflang":"ar","url":"https:\/\/me.kaspersky.com\/blog\/how-to-store-passwords-securely\/10950\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/how-to-store-passwords-securely\/28769\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/how-to-store-passwords-securely\/26384\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/how-to-store-passwords-securely\/26631\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/how-to-store-passwords-securely\/27972\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/how-to-store-passwords-securely\/35876\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/how-to-store-passwords-securely\/11684\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/how-to-store-passwords-securely\/48784\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/how-to-store-passwords-securely\/20917\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/how-to-store-passwords-securely\/21696\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/how-to-store-passwords-securely\/30389\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/how-to-store-passwords-securely\/34558\/"},{"hreflang":"nl","url":"https:\/\/www.kaspersky.nl\/blog\/how-to-store-passwords-securely\/28882\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/how-to-store-passwords-securely\/26666\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/how-to-store-passwords-securely\/32373\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/how-to-store-passwords-securely\/32042\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.es\/blog\/tag\/products\/","name":"Productos"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts\/29106","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/users\/2747"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/comments?post=29106"}],"version-history":[{"count":2,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts\/29106\/revisions"}],"predecessor-version":[{"id":29110,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts\/29106\/revisions\/29110"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/media\/29107"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/media?parent=29106"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/categories?post=29106"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/tags?post=29106"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}