Qué aporta un gestor y qué riesgos deja intactos

Un gestor de contraseñas guarda credenciales en una bóveda y permite consultarlas cuando hacen falta. Su utilidad más directa es reducir la dependencia de claves fáciles de recordar y reutilizar: puedes asignar contraseñas distintas a servicios distintos sin tener que memorizarlas todas. La National Cybersecurity Alliance explica el papel de estas herramientas y las presenta como una ayuda para iniciar sesión de forma más segura. Eso no convierte a ningún gestor, por sí solo, en una garantía contra el robo de cuentas. Fuente: National Cybersecurity Alliance.

La decisión importante no es solo dónde se guardan las claves, sino qué ocurre si alguien consigue acceso a la cuenta del gestor, si pierdes el segundo factor o si el servicio deja de estar disponible. También importa el dispositivo desde el que abres la bóveda: un ordenador comprometido puede exponer credenciales mientras las introduces, incluso si el proveedor protege los datos almacenados. Por eso un gestor reduce algunos riesgos de las contraseñas, pero no elimina los riesgos del dispositivo, de la cuenta ni del propio usuario.

Conviene distinguir entre una propiedad documentada y una garantía absoluta. “Cifrado”, “conocimiento cero” o “seguridad de nivel empresarial” son términos que necesitan contexto: ¿qué datos cubren?, ¿en qué momento se cifran?, ¿qué puede recuperar el proveedor?, ¿qué ocurre si olvidas la clave maestra? La información de marketing puede orientar hacia preguntas, pero no sustituye una explicación técnica, una política de recuperación ni un informe de auditoría que permita entender el alcance de lo revisado.

Criterios para comparar la seguridad documentada

Empieza por buscar documentación técnica del producto, no solo una página promocional. Comprueba si describe cómo se protege la bóveda, qué información queda fuera de esa protección y qué credenciales se necesitan para descifrar los datos. Si la explicación no permite entender el modelo de seguridad, no rellenes los huecos con suposiciones: anótalos como preguntas pendientes y valora si el proveedor ofrece respuestas claras y actuales.

Revisa también cómo se protege el inicio de sesión. La autenticación multifactor puede añadir una barrera a la cuenta, pero su eficacia depende de las opciones disponibles y de cómo se recupera el acceso. Una guía del NIST sobre autenticación, SP 800-63B, indica expresamente que fue sustituida por la revisión SP 800-63-4 en agosto de 2025. Por ello, esa edición anterior sirve aquí para señalar la importancia de comprobar la vigencia de las referencias, no para presentar sus recomendaciones como la guía actual. Fuente: NIST SP 800-63B.

Auditorías: alcance, fecha y límites

Si el proveedor anuncia una auditoría, busca el informe o, al menos, una descripción verificable de quién la realizó, cuándo, qué componentes se revisaron y qué quedó fuera. Una auditoría es una revisión delimitada; no certifica que el producto sea invulnerable ni demuestra que todas las versiones futuras mantengan las mismas propiedades. Un artículo comercial sobre auditorías de contraseñas puede ser útil para entender el tema, pero no equivale a un informe independiente sobre un producto concreto. Bitwarden, recurso sobre registros de auditoría. No confundas la existencia de registros de actividad con una auditoría de seguridad del software: son controles distintos, con objetivos distintos.

Exportación y recuperación: evita depender de una única salida

Antes de importar tus credenciales, averigua si puedes exportarlas y en qué formato. Comprueba si la exportación incluye todas las categorías que te interesan —por ejemplo, notas seguras además de contraseñas— y si requiere un paso adicional de autenticación. La ayuda oficial de Chrome documenta la importación y exportación de contraseñas y llaves de acceso en el Gestor de contraseñas de Google para Android; es una referencia útil para confirmar que las opciones concretas pueden depender de la plataforma. Fuente: Ayuda de Google Chrome.

La exportación puede generar un archivo legible y, por tanto, sensible. No lo dejes en una carpeta sincronizada sin protección ni lo envíes por correo como si fuera un documento ordinario. Si haces una exportación para migrar, limita quién puede acceder al archivo, evita conservar copias innecesarias y elimínalo de forma segura cuando termines. Comprueba también si el proveedor explica cómo borrar datos locales o cerrar sesiones en dispositivos que ya no controlas.

Recuperación de cuenta

Pregunta qué opciones existen si pierdes la contraseña maestra, el teléfono o la llave de autenticación. No des por sentado que el soporte puede recuperar la bóveda: una política que impida al proveedor descifrar los datos puede limitar la recuperación, aunque beneficie la privacidad frente a terceros. Busca una explicación concreta de qué se recupera, qué datos podrían quedar inaccesibles y qué pasos debes preparar antes de que ocurra una emergencia. Si hay recuperación familiar o empresarial, averigua quién puede iniciarla y qué autorización exige; el nombre de la función no explica sus permisos reales.

Gratis, de pago o integrado en el sistema

No existe una regla fiable según la cual una suscripción sea automáticamente más segura que una herramienta gratuita, ni según la cual un gestor integrado sea necesariamente insuficiente. Compara funciones y condiciones que puedas verificar: disponibilidad en tus dispositivos, sincronización, opciones de autenticación, exportación, recuperación, asistencia y documentación. Mira también si la versión gratuita impone límites que afecten a tu uso real, como el número de dispositivos o el acceso a funciones necesarias.

Un gestor integrado puede resultar práctico cuando ya utilizas un ecosistema concreto y quieres minimizar instalaciones adicionales. La contrapartida puede ser una mayor dependencia de la cuenta y de los dispositivos de ese proveedor; confirma cómo accedes a tus credenciales desde otros sistemas y qué alternativas de exportación existen. Un producto independiente puede ofrecer más opciones, pero también añade otra cuenta, otra aplicación y otra política que debes mantener actualizadas. Estas son cuestiones para comparar, no un veredicto universal sobre una categoría.

Para equipos y organizaciones, añade criterios que no suelen ser prioritarios en el uso individual: gestión de permisos, administración centralizada, revisión de actividad, procesos de incorporación y baja de usuarios, y capacidad de exportar o recuperar datos según las políticas internas. Las guías comerciales de gestores empresariales muestran que la configuración puede incluir tareas administrativas y de despliegue; no deben leerse como prueba independiente de la calidad o seguridad de un producto. ManageEngine Password Manager Pro, guía de inicio rápido.

Una lista de comprobación antes de elegir

Antes de abrir una cuenta, busca respuestas a estas preguntas en documentación oficial y, cuando proceda, en informes externos identificables:

  • ¿Se explica qué se cifra y quién puede acceder a los datos?
  • ¿Qué métodos de autenticación ofrece y cómo se recupera la cuenta?
  • ¿Hay información verificable sobre auditorías, su alcance y su fecha?
  • ¿Puedes exportar los datos que necesitas en una forma utilizable?
  • ¿Qué límites aplican a las versiones gratuita y de pago, y a tus dispositivos?
  • ¿Existe un procedimiento claro para cerrar sesiones o retirar un dispositivo perdido?

Si una respuesta es esencial para ti y no aparece en la documentación, pregunta al proveedor antes de importar toda tu bóveda.

Haz una prueba pequeña antes de trasladar el conjunto completo. Crea una entrada no crítica, verifica que se sincroniza en los dispositivos que realmente utilizas y confirma que puedes exportarla o recuperarla mediante el procedimiento documentado. Esta comprobación no es una auditoría de seguridad ni demuestra que el producto esté libre de fallos; solo permite identificar problemas prácticos de compatibilidad o de uso antes de depender de la herramienta.

Al migrar, conserva temporalmente el acceso al gestor anterior hasta verificar que las credenciales necesarias están presentes y funcionan. Cambia las contraseñas reutilizadas, empezando por el correo principal y las cuentas con capacidad de restablecer otras claves. Evita hacer toda la migración en un dispositivo que sospeches comprometido. La transición también forma parte de la seguridad: una exportación mal protegida o una bóveda incompleta puede crear más exposición que la que pretendías reducir.

Cómo interpretar las promesas y decidir

Evalúa cada afirmación según la prueba que la respalda. Una página oficial es apropiada para confirmar qué funciones declara el fabricante, pero no es una verificación independiente de esas funciones. Un estándar ayuda a entender recomendaciones generales, aunque puede quedar reemplazado o no aplicarse directamente a un producto de consumo. Un análisis externo puede aportar contexto, pero revisa su fecha, su método y si evaluó la versión que estás considerando.

La privacidad tampoco significa que el proveedor no trate ningún dato. Incluso cuando el contenido de una bóveda está cifrado, podrían existir datos de cuenta, actividad o facturación sujetos a políticas distintas. Lee la política de privacidad y las condiciones de conservación y eliminación; comprueba qué información se necesita para registrarse y qué controles tienes sobre ella. La información de ENISA sobre identidad digital y protección de datos ofrece un marco institucional amplio, pero no sustituye la documentación específica de cada gestor. Fuente: ENISA.

No hace falta encontrar una opción perfecta para tomar una decisión informada. Prioriza los requisitos que realmente necesitas, descarta productos cuya documentación no te permita evaluar riesgos importantes y prepara un método seguro de recuperación y migración. La mejor elección es la que puedes entender, configurar y mantener, no la que acumula más palabras de seguridad en su publicidad. Si cambian tus necesidades, vuelve a revisar exportación, compatibilidad y opciones de recuperación antes de quedar atado a una sola cuenta o plataforma.