Las contraseñas están entre las invenciones más persistentes de la era digital. Creadas como un mecanismo simple de autenticación, sobrevivieron más de seis décadas como la principal llave de acceso a los sistemas digitales. Sin embargo, en un escenario de amenazas cibernéticas sofisticadas, ingeniería social avanzada y mercados clandestinos de credenciales, dejaron de ser solución para convertirse en problema. Lo que está en juego no es solo la practicidad de uso, sino el propio concepto de confianza digital. Es posible argumentar que el futuro de la seguridad exige la superación definitiva de las contraseñas, sustituyéndolas por mecanismos más robustos, continuos y resilientes.
La confianza no puede tratarse como un acto ingenuo, sino como una construcción sustentada en evidencias y verificaciones. En el universo digital depende de tres elementos centrales: la capacidad de verificar la identidad de forma inequívoca, la garantía de que la comunicación no será corrompida ni interceptada, y la eliminación de cualquier ambigüedad en la validación de quien interactúa con el sistema. Durante décadas se creyó que una contraseña memorizada podía cumplir ese papel. Pero la realidad contemporánea, marcada por filtraciones masivas y ataques altamente sofisticados y automatizados, dejó claro que esa premisa no se sostiene.
Es curioso notar que las contraseñas nacieron en un contexto casi inocente. A comienzos de la década de 1960, en el MIT, se introdujo el uso de secretos personales para diferenciar usuarios y permitir el uso compartido seguro de recursos computacionales. La idea parecía elegante: bastaba asociar cada identidad a una secuencia de caracteres conocida solo por el usuario y la computadora. A partir de ahí la práctica se expandió a sistemas corporativos, cuentas bancarias, servicios de correo, redes sociales y entornos en la nube. Las contraseñas se volvieron tan presentes que pasaron a formar parte de la cultura digital, vistas casi como un rito de acceso inevitable.
Ese hábito, sin embargo, se mostró frágil. El problema empieza por el factor humano: en general, los usuarios crean contraseñas simples, fáciles de adivinar y muchas veces repetidas en diversos servicios. Cuando intentan ser más creativos, terminan anotando combinaciones complejas en lugares inseguros, como cuadernos sobre el escritorio, papeles o planillas. Además, la ingeniería social se transformó en un arma poderosa para sortear cualquier sofisticación técnica, llevando a las personas a entregar voluntariamente sus credenciales en estafas de phishing o en falsos contactos de soporte. La automatización amplió aún más el riesgo, con ataques de fuerza bruta y diccionario capaces de probar millones de combinaciones en segundos. Para completar, la explosión de filtraciones de datos convirtió las contraseñas en mercancías disponibles en mercados clandestinos, vendidas a precios irrisorios a quien quiera explotarlas.
El presagio de la muerte de las contraseñas gana aún más fuerza cuando observamos el avance de la computación cuántica. Si hoy ya convivimos con herramientas capaces de probar millones de combinaciones en cuestión de segundos, la perspectiva de procesadores cuánticos aplicados a romper algoritmos tradicionales eleva el riesgo a otro nivel. Códigos que antes tomarían días, semanas o incluso meses para ser descifrados en entornos clásicos podrán reducirse a meros segundos en un escenario cuántico. Ese cambio amenaza no solo las contraseñas individuales, sino todo el modelo de criptografía que sustenta la seguridad digital contemporánea. En ese contexto, insistir en la contraseña como principal barrera de protección es apostar por una tecnología cuya fecha de vencimiento ya está marcada.
Esto deja claro que las contraseñas dejaron de ser un mecanismo de protección para convertirse en un vector de riesgo. Aun así, persisten por una cuestión de inercia tecnológica y cultural. Pero ese escenario empieza a cambiar. La eliminación de las contraseñas dejó de ser una aspiración distante y se volvió una realidad posible con la adopción de nuevas tecnologías. Entre las alternativas más prometedoras están la biometría, ya presente en dispositivos móviles y sistemas bancarios; los estándares FIDO2 y WebAuthn, que permiten transformar smartphones y llaves físicas en credenciales seguras, prescindiendo por completo de secretos memorizados; y las soluciones de inicio de sesión único, que concentran la autenticación en identidades digitales robustas y confiables, reduciendo la superficie de ataque y simplificando la experiencia del usuario.
Con los recursos tecnológicos adecuados en manos de los usuarios, hoy es posible garantizar el acceso sin el uso de contraseñas, implementando técnicas de autenticación alternativas. Estudios actuales sugieren consideraciones para la integración de componentes durante el desarrollo de sistemas, de modo que los usuarios puedan acceder a sus cuentas con seguridad y con la mínima complejidad, atendiendo además los requisitos de un sistema de autenticación robusto que equilibre seguridad, usabilidad y desempeño.
Más allá de esos mecanismos, la autenticación conductual surge como un campo de innovación, analizando patrones como la escritura, la velocidad de navegación, el contexto del usuario e incluso la ubicación geográfica para validar continuamente la identidad de un individuo sin exigir su intervención. En paralelo, los tokens temporales y los enlaces mágicos enviados por aplicaciones o notificaciones push ofrecen formas prácticas y seguras de acceso, sin necesidad de memorizar ni escribir combinaciones. Existe una búsqueda constante por garantizar la seguridad sin crear fricción con el usuario final, asegurando fluidez en el uso de la tecnología. De cierta forma, las contraseñas siempre fueron esa barrera, y con ellas todos los problemas de su gestión, como compartirlas u olvidarlas.
Lo más importante es comprender que estas propuestas no compiten entre sí, sino que se complementan, formando un ecosistema en el que la seguridad deja de depender de la memoria humana para apoyarse en dispositivos, factores biométricos y señales de contexto. La experiencia del usuario tiende a volverse más fluida e intuitiva, al tiempo que la resiliencia frente a los ataques aumenta significativamente.
Hay quienes dicen que las contraseñas no durarán más de 20 años. Sin embargo, con una estimación de vida aún tan larga por delante, es necesario trabajarlas de forma que garanticen un mínimo de complejidad, para que los atacantes no puedan explotarlas fácilmente y provocar violaciones de datos que comprometan la reputación de las organizaciones. Una de las propuestas presentadas por los investigadores de la USM es aplicar inteligencia artificial para garantizar que las contraseñas en uso hoy no sean el vector de ataque de mañana. Así, los usuarios serían estimulados y obligados a usar contraseñas fuertes, minimizando el riesgo de ese escenario. No obstante, sin el uso de aplicaciones capaces de almacenar las contraseñas de forma segura, el usuario vuelve a ser el principal responsable de su custodia. Los resultados de ese estudio demuestran que el entrenamiento con modelos de aprendizaje automático puede mejorar la estimación de la fuerza de las contraseñas hasta en un 20%.
Hoy es posible ver que el mercado de operaciones críticas es, y seguirá siendo, el verdadero catalizador de ese movimiento de eliminación de las contraseñas. Sectores como el financiero, energético, de telecomunicaciones y salud manejan datos y sistemas cuya indisponibilidad puede generar impactos inmediatos no solo económicos, sino también sociales. En ese contexto, la tolerancia al riesgo se vuelve mucho menor y la búsqueda de mecanismos de autenticación más robustos y confiables no es solo una tendencia, sino una necesidad urgente. Si en áreas de menor criticidad aún es posible postergar la sustitución de las contraseñas por inercia o por temor a los costos de transición, en las operaciones críticas ese aplazamiento ya no es aceptable.
Lo que se observa es que, aunque aún de forma tímida, esos sectores ya vienen impulsando la transformación. Las instituciones financieras comenzaron a adoptar autenticación biométrica de forma masiva, los sistemas industriales empiezan a integrar estándares más robustos en sus arquitecturas, y los entornos hospitalarios, presionados por ataques de ransomware, buscan soluciones que reduzcan la dependencia de credenciales tradicionales. Sigue siendo un movimiento lento, sin duda, pero la dirección es clara: cuanto mayor la criticidad del servicio, menor la paciencia con las fragilidades de la contraseña.
No existe otro camino para la protección del acceso. Es un error imaginar que los ajustes incrementales, como forzar contraseñas más complejas o exigir cambios periódicos, sean capaces de resolver el problema. Esas medidas, además de ineficientes, aumentan la frustración del usuario y terminan estimulando comportamientos de riesgo, como anotarlas en papel o repetir combinaciones en múltiples sistemas. El verdadero avance no está en crear reglas más rígidas para la contraseña, sino en eliminarla del juego.
La tendencia, por lo tanto, es que las operaciones críticas funcionen como el “laboratorio” de esa transición. A medida que esos sectores demuestren ganancias en seguridad y eficiencia, otros segmentos seguirán el mismo camino, acelerando la curva de adopción. Es el mismo fenómeno que ocurrió en momentos anteriores de la evolución tecnológica: lo que nace como necesidad en entornos de alta criticidad, más tarde se consolida como estándar para todos.
En última instancia, este movimiento no se refiere solo a la sustitución de una tecnología por otra, sino a la redefinición de un estándar. La contraseña representa un modelo de seguridad centrado en el secreto individual y en la responsabilidad exclusiva del usuario. El mundo de las operaciones críticas exige algo más sólido, colectivo y automatizado, en el que la confianza se construya sobre bases verificables y resistentes a los ataques. Por eso creo que esos sectores serán los primeros en decretar, de forma definitiva, el fin de las contraseñas.
El futuro de la autenticación, por lo tanto, no estará basado en recordar algo que puede ser fácilmente copiado, robado u olvidado. El camino es probar quiénes somos de manera inequívoca, continua y transparente. Si en el pasado la contraseña fue suficiente para sostener los pilares de la confianza digital, hoy representa justamente su fragilidad. Romper con esa dependencia cultural es un paso inevitable para construir un entorno más seguro, en el que la confianza sea fruto de tecnología robusta y no de la ilusión de un secreto mal guardado.
En el instante en que la autenticación se cierra, comienza una nueva jornada igualmente compleja: la de la autorización adecuada y el monitoreo continuo del uso de las aplicaciones. Se trata de un campo vasto, repleto de desafíos que van más allá de la simple confirmación de identidad, exigiendo políticas granulares, mecanismos de vigilancia inteligente y una gobernanza capaz de equilibrar seguridad y fluidez operativa. Ese, sin embargo, es un tema que merece una discusión dedicada y quedará para un próximo momento.
___
1 Mentirosos y Desajustados. Viabilizando la Confianza que la Sociedad Necesita para Prosperar (Bruce Schneier)
2 Passwords and the Evolution of Imperfect Authentication (Joseph Bonneau, Cormac Herley, Paul C. van Oorschot and Frank Stajano)
3 The Passwordless Authentication with Passkey Technology from an Implementation Perspective (Lien Tran, Boyuan Zhang, Ratchanon Pawanja, and Rashid Hussain Khokhar)
4 Challenges with Passwordless FIDO2 in an Enterprise Setting: A Usability Study (Michal Kepkowski, Maciej Machulak, Ian Wood and Dali Kaafar)
5 Adversarial Machine Learning for Robust Password Strength Estimation (Pappu Jha, Hanzla Hamid, Oluseyi Olukola, Ashim Dahal and Nick Rahimi)
