Empieza por el uso real, no por la lista de funciones

Un gestor de contraseñas concentra credenciales que, de otro modo, quizá estarían repartidas entre el navegador, notas y recuerdos. Elegirlo implica evaluar tanto la protección de esa colección como la posibilidad práctica de usarla cuando la necesitas. La mejor opción no es necesariamente la que acumula más herramientas, sino la que encaja con tus dispositivos, tus hábitos y tu tolerancia a perder acceso temporalmente. Antes de comparar marcas, define qué problema quieres resolver.

Anota en qué sistemas iniciarás sesión: ordenador, teléfono, tableta, y si necesitas usar más de una plataforma. Comprueba que haya aplicaciones o extensiones compatibles con tus sistemas y navegadores actuales, y averigua qué ocurre si uno de tus dispositivos no está disponible. Si compartes contraseñas con otras personas, distingue entre compartir credenciales puntuales y mantener una colección común con permisos separados. No des por hecho que un plan individual incluye funciones familiares o de equipo: revisa los límites y el modelo de acceso en la documentación del proveedor.

Haz una lista breve de tus requisitos imprescindibles y separa los deseables. Por ejemplo: acceso en dos sistemas operativos, uso compartido con una persona, almacenamiento de códigos de recuperación, una forma de exportar la bóveda y una opción de segundo factor. Esta priorización ayuda a evitar que una demostración atractiva o una función secundaria eclipse cuestiones básicas. También hace que la comparación sea verificable: para cada requisito, busca una explicación escrita y vigente, no solo una afirmación promocional.

Cifrado: pregunta qué protege y quién puede descifrar

La palabra “cifrado” por sí sola no permite valorar la seguridad de un gestor. Busca documentación que explique qué datos se cifran, cuándo se realiza el cifrado, qué ocurre durante la sincronización y qué información puede quedar fuera de la bóveda cifrada. Revisa además dónde y cómo se gestiona la clave necesaria para descifrar los datos. Una descripción técnica debería permitir entender qué puede hacer el proveedor y qué no, sin asumir que una etiqueta como “conocimiento cero” responde por sí sola a todas las preguntas.

Una distinción útil es entre proteger los datos guardados y proteger la cuenta que permite acceder a ellos. El cifrado de la bóveda no elimina los riesgos de que alguien obtenga la contraseña principal, controle una sesión abierta o convenza al usuario para que entregue un código. Por eso conviene entender también las medidas de autenticación, las notificaciones de inicio de sesión y las opciones para cerrar sesiones o revocar dispositivos, si están disponibles. El cifrado es una parte de la protección, no una garantía absoluta de seguridad.

La guía de almacenamiento criptográfico de OWASP plantea elegir mecanismos criptográficos adecuados y proteger de manera cuidadosa las claves, en lugar de considerar el algoritmo como solución aislada. Para comparar servicios, traslada esa idea a preguntas concretas: ¿se explica el modelo de cifrado?, ¿qué secretos se requieren para abrir la bóveda?, ¿cómo se sincronizan los datos?, ¿qué sucede en dispositivos nuevos? Si la documentación no ofrece respuestas comprensibles, no completes los vacíos con suposiciones. Una afirmación de seguridad comercial no equivale a una auditoría independiente ni describe por sí sola el riesgo de todos los componentes.

Recuperación: averigua qué pasa antes de necesitarla

La recuperación merece tanta atención como el acceso cotidiano. Si olvidas la contraseña principal, pierdes el teléfono o cambias de número, ¿qué pasos permite el servicio? ¿Hay un contacto de recuperación, una clave de emergencia, un dispositivo ya autenticado o un proceso de soporte? Comprueba qué requisitos tiene cada opción y quién puede iniciarla. No es suficiente con que la página diga “recupera tu cuenta”: interesa saber qué se recupera, con qué prueba de identidad y si alguien podría restablecer el acceso sin tus secretos.

Hay una tensión importante: un proceso que facilita recuperar una cuenta también puede crear una vía para que un tercero intente apropiarse de ella. A la inversa, un diseño en el que solo el usuario controla los secretos necesarios puede dejar la bóveda inaccesible si esos secretos se pierden. No existe una respuesta que convenga a todo el mundo. Lo importante es que entiendas el compromiso del servicio y prepares de antemano los medios de recuperación que ofrece. No descubras el procedimiento el día que ya no puedes iniciar sesión.

Anota, en un lugar seguro y separado del teléfono que usas habitualmente, qué pasos tendrás que seguir y qué elementos no debes perder. Evita guardar la única copia de una clave de recuperación dentro de la propia bóveda a la que esa clave permitiría volver. Si el proveedor permite designar a una persona de confianza o usar un dispositivo alternativo, confirma las condiciones, los plazos y qué información se comparte. La guía de OWASP sobre restablecimiento de contraseñas ofrece un marco general para valorar procesos de recuperación de cuentas; no certifica un gestor concreto ni sustituye la documentación del servicio elegido.

Portabilidad: comprueba la salida antes de importar nada

La exportación es una prueba práctica de independencia. Confirma si el servicio permite exportar tus registros, qué categorías incluye y en qué formato. Un archivo puede contener usuarios y contraseñas, pero omitir adjuntos, notas, etiquetas, campos personalizados o datos compartidos. Revisa también si la exportación funciona desde la aplicación que usarás y si requiere permisos de administrador o una suscripción determinada. Lo decisivo no es solo poder descargar algo, sino saber qué parte de tu información podrías reconstruir en otro gestor.

El formato importa porque no todos los servicios interpretan los campos del mismo modo. La documentación de 1Password, por ejemplo, describe 1PUX como un formato de exportación sin cifrar; es una referencia concreta sobre un producto, no una promesa de que cualquier gestor pueda importar todos sus datos. Comprueba por separado qué formatos acepta el servicio de destino y qué elementos reconoce. Si la migración depende de un archivo intermedio, averigua cómo protegerlo y cuándo eliminarlo. Una exportación legible puede facilitar el cambio y, a la vez, exponer credenciales si queda desprotegida.

Planifica la migración como un proceso controlado, no como una descarga que se deja en la carpeta de descargas. Una secuencia prudente es: revisar las instrucciones de origen y destino; exportar solo cuando estés listo para importar; mantener el archivo fuera de carpetas sincronizadas o compartidas; completar la importación; verificar una muestra de registros importantes y eliminar el archivo temporal de manera segura. No borres la bóveda anterior hasta confirmar que puedes acceder a los datos esenciales en el nuevo servicio y que no dependes de notas o campos que no se trasladaron.

Autenticación y funciones adicionales: evalúa su utilidad concreta

La autenticación multifactor añade una comprobación además de la contraseña, pero su valor depende de qué métodos admite el servicio y de cómo los recuperas si pierdes el dispositivo. Comprueba si puedes registrar más de un método, guardar códigos de recuperación y revisar sesiones activas. No confundas activar un segundo factor para entrar al servicio con guardar en la bóveda los códigos de segundo factor de otras cuentas: son usos distintos y conviene entender sus dependencias antes de decidir dónde almacenar cada elemento.

Las directrices NIST SP 800-63B se ocupan de la autenticación digital en un contexto de servicios de identidad; no son una clasificación de gestores comerciales ni una certificación de productos. Sí ofrecen contexto para preguntar cómo se gestionan los autenticadores y la recuperación. En la comparación diaria, busca documentación actual sobre los métodos admitidos, los avisos de seguridad y las opciones de cierre o revocación. Si una función importante solo está disponible en ciertas plataformas o planes, anota esa limitación y comprueba que se aplique a tu mercado y a tu tipo de cuenta.

Evalúa otras funciones por el riesgo o la tarea que resuelven. El uso compartido puede ser útil para una familia, pero requiere claridad sobre permisos y retirada de acceso. Las alertas pueden señalar una contraseña que conviene revisar, aunque no sustituyen cambiarla en el sitio afectado. El autocompletado reduce fricción, pero merece la pena comprobar cómo se comporta en aplicaciones y navegadores que usas. Evita sumar puntos por herramientas que no vas a utilizar: una lista larga no compensa un proceso de recuperación que no entiendes ni una exportación insuficiente.

Lista final y migración con margen de seguridad

Antes de crear una bóveda definitiva, dedica unos minutos a comprobar los aspectos que suelen quedar ocultos tras la interfaz. Busca documentación oficial reciente y confirma si describe tu plataforma, plan y región. Si una respuesta afecta a tu decisión —por ejemplo, recuperar la cuenta o exportar datos—, guárdala o anota la ruta para consultarla más adelante. Las páginas pueden cambiar; una captura o una impresión aislada tampoco garantiza que las condiciones sigan vigentes.

Usa esta lista como filtro práctico, no como puntuación universal:

  • Compatibilidad: ¿funciona en los dispositivos, sistemas y navegadores que realmente usas?
  • Protección: ¿la documentación explica qué se cifra, cómo se accede a la bóveda y cómo se gestionan las claves?
  • Recuperación: ¿sabes qué hacer si pierdes la contraseña principal, el teléfono o el acceso a un método de segundo factor?
  • Portabilidad: ¿puedes exportar tus datos y sabes qué campos conserva el archivo y qué acepta el destino?
  • Compartición y autenticación: ¿son adecuados los permisos, métodos de acceso y mecanismos de revocación para tu situación?
  • Condiciones: ¿las funciones necesarias están disponibles en tu plataforma, plan y mercado?

Conclusión: elige el compromiso que puedas gestionar

Comparar gestores no consiste en encontrar un servicio sin riesgos. Consiste en identificar qué riesgos reduce cada diseño, qué responsabilidades mantiene el usuario y qué limitaciones no se pueden resolver con una función adicional. La seguridad cotidiana depende tanto de la tecnología como de decisiones operativas: conservar medios de recuperación, proteger los dispositivos, no reutilizar la contraseña principal y limitar la exposición de archivos exportados. Un gestor que entiendes y puedes mantener suele ser una elección más sólida que uno elegido por una promesa difícil de verificar.

Antes de trasladar todas tus credenciales, prueba el flujo con una cuenta no crítica si el servicio permite hacerlo. Comprueba que el inicio de sesión, el autocompletado y la sincronización funcionan en tus dispositivos; revisa la recuperación; y confirma que puedes localizar y exportar tus datos. Después, migra con calma, cambia las contraseñas débiles o reutilizadas en los propios sitios y activa métodos adicionales de protección cuando estén disponibles. Las recomendaciones de NIST sobre contraseñas y autenticación aportan contexto general, pero no sustituyen las instrucciones del servicio ni las políticas de las cuentas que proteges.

La decisión final debería poder resumirse con claridad: qué protege el gestor, cómo vuelves a entrar si algo falla y cómo sales si cambias de opinión. Si no puedes responder a esas tres preguntas con documentación verificable, sigue comparando. No hace falta decidir por una tabla de popularidad ni por una cifra aislada: prioriza la compatibilidad, la recuperación comprensible y una portabilidad que puedas ejecutar de forma segura.