
La seguridad digital se explica casi siempre de la peor manera posible: una lista de veinte cosas que te agobia y no haces ninguna.
Vamos al revés. Hay tres medidas que cubren la inmensa mayoría de los casos reales. Si solo haces esas tres, ya estás mejor que la mayoría.
Cómo te van a atacar de verdad
Conviene entender contra qué te proteges, porque no es lo que la gente imagina. Nadie va a «hackear» tu ordenador entrando por una rendija. Lo que pasa de verdad es esto:
- Una web donde estabas registrado sufre una filtración y tu correo y contraseña acaban en una lista pública.
- Alguien prueba esa misma pareja en todas partes. Automatizado, a millones de cuentas. Si repites contraseñas, entran.
- Te llega un mensaje que parece de tu banco y tú escribes tus datos en una página falsa.
Esos tres caminos explican la mayor parte de los problemas que sufre una persona normal. Y las tres medidas que vienen ahora atacan exactamente eso.
Medida 1: un gestor de contraseñas
Es la única de las tres que requiere un rato de trabajo, y la que más devuelve.
Un gestor genera una contraseña distinta y larga para cada sitio, y las recuerda por ti. Tú solo memorizas una, la que abre el gestor.
Con eso, una filtración en una web deja de ser un problema para el resto de tus cuentas. Que es justo el camino de ataque más común.
Cuál usar: vale cualquiera conocido y con buena reputación. Los navegadores traen uno integrado que ya es bastante mejor que no tener nada; los dedicados funcionan mejor entre aparatos y sistemas distintos.
Cómo empezar sin morir en el intento: no cambies las 200 contraseñas hoy. Empieza por las cinco que importan de verdad: el correo principal, el banco, y las dos o tres cuentas donde tengas tarjeta guardada. El resto, ve cambiándolas según entres en cada sitio.
El correo es el más importante de todos, porque desde él se recuperan los demás. Si alguien entra en tu correo, entra en todo.
Medida 2: verificación en dos pasos
Que además de la contraseña haga falta un código. Así, aunque alguien tenga tu contraseña, no le sirve.
No todos los métodos valen igual:
| Método | Seguridad |
|---|---|
| Llave física de seguridad | La mejor. Prácticamente inmune al engaño por web falsa. |
| Aplicación de códigos | Muy buena. La opción recomendable para la mayoría. |
| Código por SMS | Aceptable, pero el más débil: existe el robo de línea telefónica. |
| Nada | — |
Cualquiera de los tres primeros es muchísimo mejor que nada. Si tu banco solo ofrece SMS, usa SMS.
Y algo que casi todo el mundo se salta: al activarlo te dan unos códigos de recuperación. Guárdalos. Imprímelos y mételos en un cajón. Si pierdes el móvil sin ellos, puedes quedarte fuera de tu propia cuenta para siempre.
Medida 3: actualizar
La más aburrida y la más ignorada.
Las actualizaciones tapan agujeros conocidos. Y ahí está el detalle: en cuanto se publica el parche, el fallo se hace público, y quien quiera aprovecharlo ya sabe exactamente dónde mirar. Un aparato sin actualizar es un aparato con los fallos documentados.
Activa las actualizaciones automáticas del sistema, del navegador y del móvil. Y cuando un aparato deje de recibirlas, planifica su sustitución: a partir de ahí, cada mes que pasa es peor.
Reconocer un engaño
Ninguna de las tres medidas te protege si eres tú quien entrega los datos. Así que:
La señal universal es la urgencia. «Tu cuenta será bloqueada en 24 horas.» «Paquete retenido, paga la tasa ahora.» «Movimiento sospechoso, verifica ya.»
La prisa es la herramienta. Sirve para que actúes antes de pensar. Ninguna entidad seria te da un plazo de horas por correo.
La regla que lo resuelve todo: nunca entres por el enlace del mensaje. Si crees que puede ser real, cierra el correo, abre tú la aplicación del banco o escribe la dirección a mano. Si el aviso era cierto, ahí estará.
Esa costumbre sola te protege de prácticamente todo el fraude por suplantación.
Comprueba si ya te ha tocado
Hay servicios gratuitos y conocidos donde introduces tu dirección de correo y te dicen en qué filtraciones públicas aparece. El más citado es Have I Been Pwned.
Casi todo el mundo aparece en alguna. No es motivo de alarma, pero sí una lista de deberes: cambia la contraseña de cada sitio que salga, y si la repetías en otros, cámbiala también ahí.
Lo que no hace falta
- Cambiar las contraseñas cada tres meses. Es un consejo antiguo que las organizaciones de seguridad ya no recomiendan: lleva a contraseñas peores y previsibles. Cámbialas cuando haya un motivo.
- Antivirus de pago, en general. El que trae Windows de serie cumple bien para uso doméstico.
- VPN para «estar seguro». Sirve para privacidad frente a tu operadora y para saltarte bloqueos geográficos. No te protege del fraude ni de las filtraciones, por mucho que lo anuncien así.
- Tapar la cámara. Si quieres, adelante, pero está muy abajo en la lista de riesgos reales.
Concéntrate en las tres primeras. Cubren casi todo, y se hacen en una tarde.
