Qué puede y qué no puede resolver un gestor de contraseñas
Un gestor de contraseñas puede ayudar a guardar credenciales y a usar contraseñas distintas en distintos servicios sin depender de la memoria. Pero no sustituye las medidas de seguridad del sitio al que accedes, ni decide por ti qué hacer si pierdes el dispositivo, olvidas la clave principal o alguien consigue controlar tu cuenta. La aplicación es una pieza de una cadena: también importan el método de acceso, los dispositivos autorizados, la recuperación y la forma en que se sincronizan los datos.
Conviene separar protección de las credenciales almacenadas de protección de la cuenta del gestor. Una bóveda cifrada puede dificultar que otra persona lea los datos si obtiene una copia, pero eso no demuestra por sí solo que el inicio de sesión, la recuperación o las aplicaciones del proveedor sean adecuados para tus necesidades. La guía de NIST sobre autenticación describe la autenticación como el proceso de comprobar que quien intenta acceder controla los autenticadores asociados a una identidad; sus directrices están dirigidas a sistemas de identidad digital, no certifican gestores comerciales concretos. NIST SP 800-63B.
Por eso, las definiciones de este glosario sirven para convertir expresiones técnicas en comprobaciones concretas, no para declarar ganador a un producto. Las fuentes citadas documentan conceptos y recomendaciones generales; no comparan todos los gestores disponibles ni acreditan cómo se comporta una versión específica. Una etiqueta llamativa no reemplaza la explicación del mecanismo, sus excepciones y sus consecuencias para quien pierde acceso.
Bóveda, cifrado, clave principal y conocimiento cero
La bóveda es el espacio digital donde se organizan elementos como nombres de usuario, contraseñas y, según el servicio, otros datos. Pregunta qué tipos de información admite, cómo se bloquea y qué ocurre con una sesión abierta cuando se pierde el dispositivo. El término no garantiza que todos los elementos se cifren de la misma manera, que todos los metadatos estén protegidos o que el contenido solo exista en un aparato: esos detalles dependen de la arquitectura y de la documentación del proveedor.
El cifrado transforma datos para que no puedan leerse sin el material criptográfico necesario. La frase “cifrado de extremo a extremo” suele indicar que los datos se protegen de manera que el proveedor no debería poder leer su contenido, pero hay que verificar cómo se aplica: antes de la sincronización o después, en qué dispositivos y qué información queda fuera. Una afirmación de “conocimiento cero” tampoco debe tratarse como sinónimo automático de seguridad total. Hay que buscar una explicación técnica accesible, saber qué secretos controla el usuario y entender qué capacidades conserva el servicio para operar o recuperar la cuenta.
La clave principal —también llamada contraseña maestra en algunos productos— es el secreto que puede desbloquear la bóveda o participar en la derivación de las claves que la protegen. No es simplemente otra contraseña del listado: perderla puede tener consecuencias distintas a perder la contraseña de una cuenta web. Antes de elegir, pregunta si el proveedor puede restablecerla, si existe una frase de recuperación y qué datos se pierden o quedan disponibles en cada escenario. La comodidad de un proceso de restablecimiento y la posibilidad de que un tercero intervenga pueden implicar compromisos distintos; no hay que asumir que existe una recuperación universal sin pérdida.
Autenticación multifactor y passkeys
La autenticación multifactor (MFA) requiere más de un factor para comprobar la identidad. En términos prácticos, esos factores pueden basarse en algo que sabes, algo que tienes o una característica biométrica. Un segundo paso puede reducir la dependencia de una contraseña expuesta, pero no todos los métodos ofrecen la misma experiencia ni las mismas propiedades ante ataques. CISA recomienda adoptar MFA como medida para añadir protección más allá de una contraseña; eso no implica que activar cualquier opción elimine el riesgo. CISA: More than a Password.
Al comparar un gestor, distingue entre MFA para abrir la cuenta del gestor y MFA que el producto guarda o ayuda a utilizar en otros servicios. Pregunta qué métodos admite, si hay códigos de recuperación y qué pasa si pierdes el teléfono o el dispositivo de autenticación. La guía de OWASP sobre autenticación trata por separado cuestiones como el inicio de sesión y la recuperación segura; sirve como referencia de diseño, no como certificación de un proveedor específico. OWASP Authentication Cheat Sheet.
Las passkeys son credenciales de inicio de sesión que permiten autenticarse sin escribir una contraseña tradicional, mediante las capacidades compatibles del dispositivo, la plataforma y el servicio. No son simplemente una contraseña guardada en una bóveda. La documentación de Google describe su uso y recoge compatibilidad en Android y Chrome, pero la disponibilidad práctica depende del entorno, del servicio y de cómo se almacene o sincronice la credencial. Google: Passkeys y entornos compatibles. Pregunta si el gestor puede guardar o sincronizar passkeys, en qué plataformas funciona y qué alternativa queda si cambias de ecosistema.
Recuperación, sincronización y acceso de emergencia
La recuperación define qué opciones existen cuando no puedes desbloquear la bóveda o iniciar sesión. Puede incluir códigos de recuperación, dispositivos previamente autorizados, ayuda de un contacto o un proceso gestionado por el proveedor; no son equivalentes. Averigua si la recuperación restaura el acceso a los mismos datos, si requiere que otro dispositivo siga disponible y si cambia el modelo de privacidad o confianza. Si el servicio no explica el procedimiento con suficiente claridad, no des por hecho que soporte técnico podrá devolverte el contenido.
La sincronización permite que la información esté disponible en más de un dispositivo; también introduce preguntas sobre qué se transmite, dónde se procesa y cómo se protegen las copias sincronizadas. No confundas “sincroniza” con “hay una copia de seguridad recuperable”. Pregunta qué sucede si borras un elemento en un dispositivo, si los cambios se propagan y cómo puedes exportar o conservar tus datos. Las directrices de NIST SP 800-63B incluyen consideraciones sobre autenticadores sincronizables, pero se dirigen a proveedores de servicios de credenciales y sistemas de autenticación: no son una evaluación de un gestor particular. NIST SP 800-63B, apéndice sobre autenticadores sincronizables.
El acceso de emergencia suele describir mecanismos para que otra persona pueda obtener acceso bajo ciertas condiciones. La etiqueta por sí sola no revela quién puede solicitarlo, cuánto hay que esperar, si el usuario puede rechazar la solicitud ni qué datos se exponen. Lee el flujo completo desde ambos lados y considera qué ocurriría ante una pérdida de capacidad, una disputa o un cambio de relación. Si necesitas esta función, comprueba si se puede limitar a determinados elementos y revocar sin depender de un contacto inaccesible.
Convertir las definiciones en criterios de comparación
Una comparación útil empieza con tu propio escenario: sistemas operativos y navegadores que usas, número de dispositivos, necesidad de compartir credenciales y tolerancia a depender de una cuenta en la nube. Después, contrasta lo que el proveedor documenta, no solo el nombre de las funciones. Si afirma que cifra antes de sincronizar, busca qué información queda excluida y cómo se gestiona la clave. Si anuncia recuperación, busca si el proceso conserva los datos y qué autoridad tiene el proveedor o el contacto designado.
Para reducir la comparación a preguntas verificables, puedes usar esta lista:
- ¿Qué datos guarda la bóveda y qué categorías quedan fuera del cifrado descrito?
- ¿Cómo se desbloquea la cuenta y qué opciones MFA o passkeys están disponibles en mis dispositivos?
- ¿Qué opciones de recuperación existen y qué sucede con los datos en cada una?
- ¿Puedo exportar mis credenciales en un formato utilizable y cerrar la cuenta sin perder el control de los datos?
- ¿Qué plataformas, navegadores y funciones necesito, y dónde están documentadas sus limitaciones?
- ¿Qué cuesta el plan que necesito, en mi mercado, y qué condiciones cambian al dejar de pagar?
Lista de comprobación antes de elegir
Antes de registrarte, confirma compatibilidad real en los dispositivos y navegadores que utilizas: una página de disponibilidad general no garantiza que todas las funciones estén en todas las versiones. La documentación de Google sobre passkeys, por ejemplo, muestra por qué conviene comprobar plataforma y entorno en lugar de tratar la compatibilidad como una característica universal. Si dependes de un sistema operativo concreto, revisa también qué ocurre con las extensiones, el desbloqueo biométrico y la sincronización entre plataformas.
Revisa exportación y salida con la misma atención que el alta. Averigua si puedes exportar sin perder campos importantes, si el archivo queda legible fuera del gestor y cómo eliminarlo de forma segura después. Comprueba las condiciones de precio para el país donde resides y distingue entre funciones incluidas, límites de dispositivos y planes familiares o empresariales. La documentación de las fuentes citadas no establece precios ni disponibilidad de productos comerciales; no sería correcto inferirlos ni presentar una tarifa como vigente sin una fuente del proveedor y una fecha de observación.
Como decisión final, prioriza los requisitos que te afectarían más si fallaran: pérdida de la clave principal, cambio de teléfono, indisponibilidad del servicio o necesidad de compartir acceso. Compara respuestas escritas y actualizadas, no promesas vagas. Un gestor puede hacer más fácil mantener credenciales distintas y organizar el acceso, pero la elección debe considerar también el proceso de recuperación, las plataformas compatibles y tu capacidad de abandonar el servicio. La mejor comparación no es una puntuación abstracta: es saber qué pasa en los casos que de verdad te preocupan.