Cipherbase
BTC ETH XMR
Seguridad Artículo 04 de 25

Comparativa de gestores de contraseñas: elige la herramienta adecuada para tu stack de seguridad

No todos los gestores de contraseñas están hechos igual. Esta guía compara las principales opciones en cuanto a arquitectura de seguridad, modelos de sincronización y compatibilidad con plataformas, para que puedas elegir el que mejor se adapta a tu modelo de amenazas y flujo de trabajo.

Animated diagram of a login that needs both a password and a second factor before the lock opens.
Animated diagram of a login that needs both a password and a second factor before the lock opens.
En esta página
  1. Por qué importan los gestores de contraseñas
  2. Tipos de gestores de contraseñas
  3. Comparativa directa
  4. Arquitectura de seguridad en profundidad
  5. Elegir según tu modelo de amenazas
  6. Migración y configuración inicial

Una contraseña débil o reutilizada sigue siendo una de las formas más habituales de comprometer cuentas. Los gestores de contraseñas resuelven esto generando, almacenando y autocompletando credenciales únicas y robustas para cada cuenta que tienes. Pero no todos están construidos igual: difieren en arquitectura, modelo de sincronización, soporte de plataformas y en cómo encajan con tu modelo de amenazas. Aquí tienes un desglose de las principales opciones para que puedas elegir la que mejor se adapta a tu situación.


Por qué importan los gestores de contraseñas

La mayoría de personas gestionan entre decenas y cientos de cuentas. Reutilizar contraseñas entre servicios significa que una sola brecha puede convertirse en un compromiso total de identidad. Los gestores de contraseñas eliminan ese problema haciendo que sea práctico usar contraseñas únicas y de alta entropía en todas partes.

Además, encajan de forma natural en un esquema de seguridad más amplio. Combina un gestor de contraseñas con autenticación de dos factores y llaves hardware como las YubiKeys, y habrás elevado considerablemente el coste de atacar tus cuentas. No son una solución mágica, pero sí una capa fundamental que no deberías saltarte.


Tipos de gestores de contraseñas

Gestores en la nube

Los gestores en la nube sincronizan tu bóveda cifrada entre dispositivos a través de un servicio alojado. Los datos se cifran en el cliente antes de salir de tu máquina, por lo que el proveedor, en teoría, nunca ve tus contraseñas en texto plano.

Ejemplos: 1Password, Bitwarden, Dashlane, LastPass

Son la opción más cómoda. La sincronización, las copias de seguridad y el traspaso entre dispositivos ocurren de forma automática. La contrapartida es que tu bóveda cifrada reside en un servidor de terceros. Cuando LastPass fue vulnerado en 2022, los atacantes se llevaron las bóvedas cifradas y pudieron intentar ataques offline usando el hash de la contraseña maestra. Es un riesgo real que conviene entender bien.

Gestores locales / offline

Estos mantienen tu bóveda completamente en tu dispositivo o en un fichero que tú controlas.

Ejemplos: KeePassXC, KeePass

El fichero de la bóveda es tuyo al cien por cien. La sincronización es opcional: puedes usar una unidad en la nube, Syncthing, o mantenerlo completamente air-gapped. Piensa en ello como el enfoque de cold storage aplicado a contraseñas: máximo control, máxima responsabilidad. No hay ningún servicio alojado que vulnerar, pero perder el fichero de la bóveda significa perder tus contraseñas, así que las copias de seguridad son críticas aquí.

Gestores autoalojados

Bitwarden (a través de Vaultwarden) y Passbolt te permiten ejecutar el servidor tú mismo. Obtienes la comodidad de la sincronización en la nube manteniendo los datos en infraestructura que tú realmente controlas. Requiere algo de trabajo operacional —parchear, hacer backups, mantener la disponibilidad— pero es una opción sólida para equipos o personas con conocimientos técnicos que quieren lo mejor de ambos mundos.


Comparativa directa

Característica1PasswordBitwardenKeePassXCDashlaneLastPass
Código abiertoNoNoNo
Opción de autoalojamientoNoBasado en ficheroNoNo
Nivel gratuitoNo (solo prueba)LimitadoSí (limitado)
Bóveda localNoNo (salvo autoalojado)NoNo
Extensión de navegador
Apps móviles
Llave hardware (FIDO2)Sí (premium)No
Acceso de emergenciaSí (premium)No
Historial de auditoríaSí (empresas)No
Precio (individual/año)~$36Gratis / ~$10Gratis~$33Gratis / ~$36

Precios aproximados a 2024. Verifica siempre el precio actual en los sitios de cada proveedor.


Arquitectura de seguridad en profundidad

Modelo de cifrado

Todos los gestores de contraseñas de reputación usan AES-256 para cifrar la bóveda. Lo que realmente los diferencia es cómo derivan tu clave de cifrado a partir de la contraseña maestra.

1Password usa PBKDF2-SHA256 combinado con una Secret Key: un valor aleatorio de 128 bits que solo se almacena en tus dispositivos. Aunque alguien obtenga tu contraseña maestra, no puede descifrar la bóveda sin esa Secret Key, que nunca sale de tus dispositivos.

Bitwarden usa PBKDF2 con 600.000 iteraciones en el cliente por defecto, o Argon2id si lo prefieres. Puedes configurar el número de iteraciones tú mismo.

KeePassXC soporta AES-256, ChaCha20 y Argon2 para la derivación de claves, y puedes configurarlo por base de datos.

Para KeePassXC, puedes revisar tu configuración de cifrado aquí:

File → Database Settings → Encryption → Key Derivation Function

Para la CLI de Bitwarden, así es como empezar:

# Instalar la CLI de Bitwarden
npm install -g @bitwarden/cli

# Iniciar sesión
bw login

# Sincronizar la bóveda
bw sync

# Recuperar un elemento concreto
bw get item "GitHub"

# Generar una contraseña robusta
bw generate --length 32 --uppercase --lowercase --number --special

Arquitectura zero-knowledge

Zero-knowledge significa que el proveedor no puede leer tu bóveda. Bitwarden, 1Password y Dashlane hacen esta afirmación. LastPass también la hacía, hasta que la brecha de 2022 reveló que almacenaban los metadatos de las bóvedas de forma deficiente y habían aplicado las iteraciones de PBKDF2 de manera inconsistente, con algunas cuentas usando tan solo 1 iteración.

La lección es clara: las afirmaciones de zero-knowledge necesitan estar respaldadas por auditorías y código abierto, no por marketing. Confiar está bien, pero verificar es mejor.

Integración con llaves hardware

Para las cuentas que lo soporten, vincular tu gestor de contraseñas a una llave de seguridad hardware añade un segundo factor muy robusto. Aunque un atacante tenga tu contraseña maestra, no puede desbloquear la bóveda sin poseer físicamente la llave.

1Password y Bitwarden Premium soportan llaves FIDO2/WebAuthn. KeePassXC no soporta nativamente llaves hardware para desbloquear la bóveda, aunque puedes combinarlo manualmente con un fichero clave almacenado en un token hardware si quieres esa capa de protección.


Elegir según tu modelo de amenazas

Para la mayoría de usuarios individuales

Bitwarden es la opción más sólida por defecto. Es de código abierto, ha sido auditado de forma independiente, ofrece un nivel gratuito generoso, soporta llaves hardware FIDO2 en el plan premium y te da la opción de autoalojarlo si más adelante quieres más control. El código públicamente revisable es la forma más honesta de respaldo para cualquier afirmación de seguridad.

1Password es una alternativa fuerte si prefieres una experiencia más pulida y valoras la arquitectura con Secret Key. No es de código abierto, pero ha recibido auditorías independientes y tiene un historial sólido.

Para entornos de alta seguridad o air-gapped

KeePassXC con una bóveda local tiene sentido cuando no quieres confiarle tus datos a ningún servicio en la nube. Guarda la bóveda en una unidad cifrada, hazle copias de seguridad en almacenamiento offline y tendrás la custodia total de tus credenciales.

# Ejemplo: mantener una bóveda de KeePass en una unidad externa cifrada (Linux)
# Crear contenedor cifrado con cryptsetup
sudo cryptsetup luksFormat /dev/sdX1
sudo cryptsetup open /dev/sdX1 vault_drive
sudo mkfs.ext4 /dev/mapper/vault_drive
sudo mount /dev/mapper/vault_drive /mnt/vault

# Mover el fichero .kdbx aquí
cp ~/passwords.kdbx /mnt/vault/

Para equipos y organizaciones

1Password Teams o Bitwarden for Organizations ofrecen bóvedas compartidas, control de acceso basado en roles y registros de auditoría. El autoalojamiento con Vaultwarden o Passbolt merece consideración para equipos que necesitan que las credenciales permanezcan exclusivamente en infraestructura interna.

Para familias

1Password Families ($5/mes para 5 usuarios) y Bitwarden Families ($3,33/mes para 6 usuarios) incluyen funcionalidades de bóveda compartida. Hacen que sea práctico compartir credenciales del hogar —contraseñas del Wi-Fi, servicios de streaming, suministros— sin tener que enviarlo por una app de mensajería.


Migración y configuración inicial

Cambiar de gestor de contraseñas es bastante sencillo. La mayoría soportan importación y exportación en CSV, y el proceso es más o menos así:

  1. Exporta tu bóveda desde el gestor antiguo (CSV o su formato propietario)
  2. Impórtala en el nuevo gestor
  3. Verifica que todas las entradas se han transferido correctamente
  4. Activa el 2FA en tu nueva cuenta
  5. Revoca el acceso en el gestor antiguo y elimina tu cuenta

Un punto importante: los exports en CSV contienen todas tus contraseñas en texto plano. Elimina el fichero exportado inmediatamente después de la importación, y no lo hagas desde una máquina compartida o pública.

“The only secure computer is one that's unplugged, locked in a safe, and buried 20 feet under the ground in a secret location.”

— Dennis Hughes

Para Bitwarden en concreto:

# Importar mediante la CLI
bw import --format lastpasscsv /path/to/export.csv

# Eliminar de forma segura el export en texto plano — no basta con borrarlo
shred -u /path/to/export.csv

Preguntas frecuentes

¿Qué es un gestor de contraseñas y realmente necesito uno?

Un gestor de contraseñas es una aplicación que almacena y recuerda todas tus contraseñas de forma segura, de modo que solo necesitas recordar una contraseña maestra. Sin uno, la mayoría de las personas reutilizan las mismas contraseñas débiles en distintos sitios, lo que supone un riesgo de seguridad importante: si una cuenta se ve comprometida, los atacantes pueden acceder a todas las demás.

¿Son seguros los gestores de contraseñas?

Sí. Los gestores de contraseñas de confianza cifran tus datos localmente antes de que salgan de tu dispositivo, lo que significa que ni siquiera la propia empresa puede ver tus contraseñas. Busca gestores que utilicen cifrado AES-256 y que hayan pasado auditorías de seguridad independientes, como Bitwarden, 1Password o Dashlane.

¿Cuál es la diferencia entre los gestores de contraseñas gratuitos y los de pago?

Los planes gratuitos, como el de Bitwarden, suelen cubrir lo esencial: almacenar contraseñas ilimitadas y sincronizarlas entre dispositivos. Los planes de pago suelen añadir funciones como el uso compartido seguro de contraseñas, acceso de emergencia, monitorización de la dark web y soporte prioritario, que resultan útiles pero no imprescindibles para la mayoría de los usuarios principiantes.

Recursos en vídeo

Fuentes y lecturas adicionales

  • Have I Been Pwned — Check whether an email or password appeared in a known breach.
  • NIST Cybersecurity Framework — Reference framework for identifying, protecting and responding to threats.
  • EFF — Digital rights organisation with security explainers.
  • OWASP — Open standards and cheat sheets for application security.
  • GnuPG Documentation — Manuals and how-tos for GPG key management and encryption.
  • CISA — US cybersecurity agency guidance for individuals and organisations.
  • Wikipedia: Pretty Good Privacy — Background on PGP, OpenPGP and the web of trust.