5 ajustes inmediatos en tu gestor de contraseñas para frenar los ataques coordinados por bots autónomos

3
Sube las iteraciones del KDF (PBKDF2, Argon2 o similar) al máximo que permita tu gestor

Vista detallada del código de programación en un tema oscuro en una pantalla de computadora.

El KDF es la última barrera que sigue en pie cuando el atacante ya tiene tu bóveda cifrada. Los ataques automatizados —botnets y, cada vez más, agentes de IA capaces de razonar y adaptar sus intentos en tiempo real— han abaratado la recolección de credenciales y multiplicado la velocidad de prueba: el informe Threat Hunting de CrowdStrike de 2025 ya situaba los agentes autónomos como nueva superficie de ataque, y Sift calculó en unos 17.000 millones de dólares las pérdidas por robo de cuentas ese mismo año. Si el proveedor sufre una brecha y el atacante se queda con el archivo, tu contraseña maestra deja de defenderse con secretos y pasa a defenderse con matemáticas: cada iteración extra multiplica el coste de cada intento. De ahí que este ajuste encabece la lista de medidas inmediatas: no cuesta dinero, no obliga a cambiar de gestor, se aplica en un minuto desde el panel de seguridad y convierte una bóveda crackeable en horas en otra que tardaría siglos.

El problema es que el valor por defecto no siempre acompaña, sobre todo en cuentas creadas hace años. La guía de OWASP para almacenamiento de contraseñas cifra el mínimo de 2025 en 600.000 iteraciones para PBKDF2-HMAC-SHA256 (220.000 con SHA-512), y en Argon2id admite combinaciones equivalentes como 19 MiB con 2 iteraciones, 12 MiB con 3 o 7 MiB con 5, según el equilibrio entre memoria y CPU que aguante el dispositivo. Bitwarden ya parte de 600.000 con PBKDF2 —su hash de autenticación suma 700.000 en total— y de 64 MiB, 3 iteraciones y 4 hilos con Argon2id; 1Password usa PBKDF2-SHA256 con 650.000 iteraciones más su clave secreta de 128 bits. Sube en tramos de 100.000 y prueba en todos tus equipos, especialmente en móviles antiguos: el desbloqueo debe seguir siendo instantáneo. El cambio solo vuelve a cifrar la clave simétrica protegida y el hash de autenticación, no tu bóveda, así que exporta una copia antes de tocar nada.