Comparativa de gestores de contraseñas: elige la herramienta adecuada para tu stack de seguridad
No todos los gestores de contraseñas están hechos igual. Esta guía compara las principales opciones en cuanto a arquitectura de seguridad, modelos de sincronización y compatibilidad con plataformas, para que puedas elegir el que mejor se adapta a tu modelo de amenazas y flujo de trabajo.
En esta página
Una contraseña débil o reutilizada sigue siendo una de las formas más habituales de comprometer cuentas. Los gestores de contraseñas resuelven esto generando, almacenando y autocompletando credenciales únicas y robustas para cada cuenta que tienes. Pero no todos están construidos igual: difieren en arquitectura, modelo de sincronización, soporte de plataformas y en cómo encajan con tu modelo de amenazas. Aquí tienes un desglose de las principales opciones para que puedas elegir la que mejor se adapta a tu situación.
Por qué importan los gestores de contraseñas
La mayoría de personas gestionan entre decenas y cientos de cuentas. Reutilizar contraseñas entre servicios significa que una sola brecha puede convertirse en un compromiso total de identidad. Los gestores de contraseñas eliminan ese problema haciendo que sea práctico usar contraseñas únicas y de alta entropía en todas partes.
Además, encajan de forma natural en un esquema de seguridad más amplio. Combina un gestor de contraseñas con autenticación de dos factores y llaves hardware como las YubiKeys, y habrás elevado considerablemente el coste de atacar tus cuentas. No son una solución mágica, pero sí una capa fundamental que no deberías saltarte.
Tipos de gestores de contraseñas
Gestores en la nube
Los gestores en la nube sincronizan tu bóveda cifrada entre dispositivos a través de un servicio alojado. Los datos se cifran en el cliente antes de salir de tu máquina, por lo que el proveedor, en teoría, nunca ve tus contraseñas en texto plano.
Ejemplos: 1Password, Bitwarden, Dashlane, LastPass
Son la opción más cómoda. La sincronización, las copias de seguridad y el traspaso entre dispositivos ocurren de forma automática. La contrapartida es que tu bóveda cifrada reside en un servidor de terceros. Cuando LastPass fue vulnerado en 2022, los atacantes se llevaron las bóvedas cifradas y pudieron intentar ataques offline usando el hash de la contraseña maestra. Es un riesgo real que conviene entender bien.
Gestores locales / offline
Estos mantienen tu bóveda completamente en tu dispositivo o en un fichero que tú controlas.
Ejemplos: KeePassXC, KeePass
El fichero de la bóveda es tuyo al cien por cien. La sincronización es opcional: puedes usar una unidad en la nube, Syncthing, o mantenerlo completamente air-gapped. Piensa en ello como el enfoque de cold storage aplicado a contraseñas: máximo control, máxima responsabilidad. No hay ningún servicio alojado que vulnerar, pero perder el fichero de la bóveda significa perder tus contraseñas, así que las copias de seguridad son críticas aquí.
Gestores autoalojados
Bitwarden (a través de Vaultwarden) y Passbolt te permiten ejecutar el servidor tú mismo. Obtienes la comodidad de la sincronización en la nube manteniendo los datos en infraestructura que tú realmente controlas. Requiere algo de trabajo operacional —parchear, hacer backups, mantener la disponibilidad— pero es una opción sólida para equipos o personas con conocimientos técnicos que quieren lo mejor de ambos mundos.
Comparativa directa
| Característica | 1Password | Bitwarden | KeePassXC | Dashlane | LastPass |
|---|---|---|---|---|---|
| Código abierto | No | Sí | Sí | No | No |
| Opción de autoalojamiento | No | Sí | Basado en fichero | No | No |
| Nivel gratuito | No (solo prueba) | Sí | Sí | Limitado | Sí (limitado) |
| Bóveda local | No | No (salvo autoalojado) | Sí | No | No |
| Extensión de navegador | Sí | Sí | Sí | Sí | Sí |
| Apps móviles | Sí | Sí | Sí | Sí | Sí |
| Llave hardware (FIDO2) | Sí | Sí (premium) | No | Sí | Sí |
| Acceso de emergencia | Sí | Sí (premium) | No | Sí | Sí |
| Historial de auditoría | Sí | Sí (empresas) | No | Sí | Sí |
| Precio (individual/año) | ~$36 | Gratis / ~$10 | Gratis | ~$33 | Gratis / ~$36 |
Precios aproximados a 2024. Verifica siempre el precio actual en los sitios de cada proveedor.
Arquitectura de seguridad en profundidad
Modelo de cifrado
Todos los gestores de contraseñas de reputación usan AES-256 para cifrar la bóveda. Lo que realmente los diferencia es cómo derivan tu clave de cifrado a partir de la contraseña maestra.
1Password usa PBKDF2-SHA256 combinado con una Secret Key: un valor aleatorio de 128 bits que solo se almacena en tus dispositivos. Aunque alguien obtenga tu contraseña maestra, no puede descifrar la bóveda sin esa Secret Key, que nunca sale de tus dispositivos.
Bitwarden usa PBKDF2 con 600.000 iteraciones en el cliente por defecto, o Argon2id si lo prefieres. Puedes configurar el número de iteraciones tú mismo.
KeePassXC soporta AES-256, ChaCha20 y Argon2 para la derivación de claves, y puedes configurarlo por base de datos.
Para KeePassXC, puedes revisar tu configuración de cifrado aquí:
File → Database Settings → Encryption → Key Derivation Function
Para la CLI de Bitwarden, así es como empezar:
# Instalar la CLI de Bitwarden
npm install -g @bitwarden/cli
# Iniciar sesión
bw login
# Sincronizar la bóveda
bw sync
# Recuperar un elemento concreto
bw get item "GitHub"
# Generar una contraseña robusta
bw generate --length 32 --uppercase --lowercase --number --special
Arquitectura zero-knowledge
Zero-knowledge significa que el proveedor no puede leer tu bóveda. Bitwarden, 1Password y Dashlane hacen esta afirmación. LastPass también la hacía, hasta que la brecha de 2022 reveló que almacenaban los metadatos de las bóvedas de forma deficiente y habían aplicado las iteraciones de PBKDF2 de manera inconsistente, con algunas cuentas usando tan solo 1 iteración.
La lección es clara: las afirmaciones de zero-knowledge necesitan estar respaldadas por auditorías y código abierto, no por marketing. Confiar está bien, pero verificar es mejor.
Integración con llaves hardware
Para las cuentas que lo soporten, vincular tu gestor de contraseñas a una llave de seguridad hardware añade un segundo factor muy robusto. Aunque un atacante tenga tu contraseña maestra, no puede desbloquear la bóveda sin poseer físicamente la llave.
1Password y Bitwarden Premium soportan llaves FIDO2/WebAuthn. KeePassXC no soporta nativamente llaves hardware para desbloquear la bóveda, aunque puedes combinarlo manualmente con un fichero clave almacenado en un token hardware si quieres esa capa de protección.
Elegir según tu modelo de amenazas
Para la mayoría de usuarios individuales
Bitwarden es la opción más sólida por defecto. Es de código abierto, ha sido auditado de forma independiente, ofrece un nivel gratuito generoso, soporta llaves hardware FIDO2 en el plan premium y te da la opción de autoalojarlo si más adelante quieres más control. El código públicamente revisable es la forma más honesta de respaldo para cualquier afirmación de seguridad.
1Password es una alternativa fuerte si prefieres una experiencia más pulida y valoras la arquitectura con Secret Key. No es de código abierto, pero ha recibido auditorías independientes y tiene un historial sólido.
Para entornos de alta seguridad o air-gapped
KeePassXC con una bóveda local tiene sentido cuando no quieres confiarle tus datos a ningún servicio en la nube. Guarda la bóveda en una unidad cifrada, hazle copias de seguridad en almacenamiento offline y tendrás la custodia total de tus credenciales.
# Ejemplo: mantener una bóveda de KeePass en una unidad externa cifrada (Linux)
# Crear contenedor cifrado con cryptsetup
sudo cryptsetup luksFormat /dev/sdX1
sudo cryptsetup open /dev/sdX1 vault_drive
sudo mkfs.ext4 /dev/mapper/vault_drive
sudo mount /dev/mapper/vault_drive /mnt/vault
# Mover el fichero .kdbx aquí
cp ~/passwords.kdbx /mnt/vault/
Para equipos y organizaciones
1Password Teams o Bitwarden for Organizations ofrecen bóvedas compartidas, control de acceso basado en roles y registros de auditoría. El autoalojamiento con Vaultwarden o Passbolt merece consideración para equipos que necesitan que las credenciales permanezcan exclusivamente en infraestructura interna.
Para familias
1Password Families ($5/mes para 5 usuarios) y Bitwarden Families ($3,33/mes para 6 usuarios) incluyen funcionalidades de bóveda compartida. Hacen que sea práctico compartir credenciales del hogar —contraseñas del Wi-Fi, servicios de streaming, suministros— sin tener que enviarlo por una app de mensajería.
Migración y configuración inicial
Cambiar de gestor de contraseñas es bastante sencillo. La mayoría soportan importación y exportación en CSV, y el proceso es más o menos así:
- Exporta tu bóveda desde el gestor antiguo (CSV o su formato propietario)
- Impórtala en el nuevo gestor
- Verifica que todas las entradas se han transferido correctamente
- Activa el 2FA en tu nueva cuenta
- Revoca el acceso en el gestor antiguo y elimina tu cuenta
Un punto importante: los exports en CSV contienen todas tus contraseñas en texto plano. Elimina el fichero exportado inmediatamente después de la importación, y no lo hagas desde una máquina compartida o pública.
“The only secure computer is one that's unplugged, locked in a safe, and buried 20 feet under the ground in a secret location.”
— Dennis Hughes
Para Bitwarden en concreto:
# Importar mediante la CLI
bw import --format lastpasscsv /path/to/export.csv
# Eliminar de forma segura el export en texto plano — no basta con borrarlo
shred -u /path/to/export.csv
Preguntas frecuentes
¿Qué es un gestor de contraseñas y realmente necesito uno?
Un gestor de contraseñas es una aplicación que almacena y recuerda todas tus contraseñas de forma segura, de modo que solo necesitas recordar una contraseña maestra. Sin uno, la mayoría de las personas reutilizan las mismas contraseñas débiles en distintos sitios, lo que supone un riesgo de seguridad importante: si una cuenta se ve comprometida, los atacantes pueden acceder a todas las demás.
¿Son seguros los gestores de contraseñas?
Sí. Los gestores de contraseñas de confianza cifran tus datos localmente antes de que salgan de tu dispositivo, lo que significa que ni siquiera la propia empresa puede ver tus contraseñas. Busca gestores que utilicen cifrado AES-256 y que hayan pasado auditorías de seguridad independientes, como Bitwarden, 1Password o Dashlane.
¿Cuál es la diferencia entre los gestores de contraseñas gratuitos y los de pago?
Los planes gratuitos, como el de Bitwarden, suelen cubrir lo esencial: almacenar contraseñas ilimitadas y sincronizarlas entre dispositivos. Los planes de pago suelen añadir funciones como el uso compartido seguro de contraseñas, acceso de emergencia, monitorización de la dark web y soporte prioritario, que resultan útiles pero no imprescindibles para la mayoría de los usuarios principiantes.
Recursos en vídeo
Fuentes y lecturas adicionales
- Have I Been Pwned — Check whether an email or password appeared in a known breach.
- NIST Cybersecurity Framework — Reference framework for identifying, protecting and responding to threats.
- EFF — Digital rights organisation with security explainers.
- OWASP — Open standards and cheat sheets for application security.
- GnuPG Documentation — Manuals and how-tos for GPG key management and encryption.
- CISA — US cybersecurity agency guidance for individuals and organisations.
- Wikipedia: Pretty Good Privacy — Background on PGP, OpenPGP and the web of trust.