Los consejos de seguridad suelen estar escritos para espías imaginarios o vendidos por empresas cuya respuesta siempre incluye una suscripción. Aquí está el punto medio útil: proteger las cuentas y los archivos que de verdad dolería perder, sin convertir la vida cotidiana en un simulacro permanente de respuesta a incidentes.
🎙️ Publicado y grabado: · Actualizado ·
Un modelo de amenazas es una respuesta breve a tres preguntas: ¿qué importa, quién podría quererlo y cómo podría conseguirlo de forma realista? Para la mayoría, lo más valioso es la cuenta principal de correo, el número de teléfono, las cuentas financieras, los documentos de identidad y las fotos irreemplazables. Los adversarios habituales no son hackers de élite. Son bots que prueban credenciales filtradas, estafadores convincentes, alguien oportunista que encuentra una laptop perdida y las simples fallas del hardware.
Mi orden, muy intencional, es empezar por el correo porque sirve para restablecer todo lo demás; después siguen el gestor de contraseñas y la cuenta telefónica; luego la banca, el almacenamiento en la nube y las redes sociales. No dediques el sábado a blindar una app de recetas mientras tu correo todavía usa una contraseña repetida. La seguridad reduce riesgos, no es un concurso de pureza, y ninguna lista garantiza seguridad absoluta.
Correo principal: restablecimientos, recibos e historial privado.
Contraseña repetida, sesión robada o página falsa de acceso.
Contraseña única, passkey o 2FA fuerte y códigos de recuperación.
Dirección de recuperación separada y datos del proveedor al día.
Usa un gestor de contraseñas confiable y deja que genere una contraseña aleatoria distinta para cada cuenta. Es la respuesta aburrida porque funciona. Una fórmula personal, como el nombre del sitio más tu número favorito, parece ingeniosa, pero una sola contraseña filtrada revela el patrón. La contraseña maestra del gestor es la única que vale la pena memorizar: usa una frase larga, única y que nunca hayas empleado en otro lugar.
Empieza por el correo, la banca, el almacenamiento en la nube y las tiendas en línea. Cambia las contraseñas repetidas a medida que las encuentres; no necesitas renovar doscientos accesos esta noche. Guarda los códigos de recuperación en la bóveda, conserva una copia de emergencia exportada, cifrada y sin conexión, y anota la frase maestra solo si ese papel puede quedarse en un lugar realmente privado. La biometría es una forma práctica de desbloquear, no un sustituto mágico para planear la recuperación.
This password has appeared in a data breach.
Bad repair: add ! to the old password and reuse it again.
Good repair: generate a new 20+ character random password,
save it in the manager, then sign out other sessions.
Prefiere las passkeys cuando un servicio las ofrezca. Una passkey está vinculada al sitio real, por lo que una página parecida no puede simplemente capturarla y reutilizarla. La siguiente mejor opción es una llave física de seguridad y, después, una app de autenticación. Los códigos por mensaje de texto siguen siendo mejores que usar solo una contraseña, pero los delincuentes pueden transferir números mediante fraude al operador y convencerte de entregar un código.
La autenticación de dos factores solo ayuda si nunca apruebas una solicitud inesperada ni le dictas un código a quien te contactó. Guarda los códigos de recuperación antes de necesitarlos, agrega una segunda llave para las cuentas importantes y prueba la recuperación cuando estés tranquilo. Una defensa que deja fuera a su dueño está incompleta.
Invalid code. Please try again.
Common cause: the phone clock is out of sync, so the
30-second authenticator window does not match the server.
Una marca impecable no demuestra nada. Un mensaje de phishing funciona al fabricar urgencia: un cambio de nómina, el cargo de un paquete, un documento compartido, una cuenta por vencer o un jefe que de repente necesita tarjetas de regalo. Deja de juzgar la apariencia del mensaje y examina la acción que pide. ¿Te solicita iniciar sesión, enviar dinero, revelar un código, instalar software o continuar la conversación por un canal extraño?
Cuando la solicitud sea importante, sal del mensaje. Abre la app conocida o escribe tú mismo la dirección de la organización. Confirma los cambios de dinero y cuenta mediante un segundo canal en el que ya confíes. Los gestores de contraseñas ofrecen aquí una ventaja discreta: normalmente se niegan a completar datos en un dominio falso. Toma esa negativa como una señal para detenerte, no como un obstáculo que debas esquivar.
From: Microsoft Support <[email protected]>
Subject: Your mailbox will be deleted in 30 minutes
Link shown: https://login.microsoftonline.com
Actual destination: https://microsoft-login.example/account
Clues: invented deadline, mismatched sender domain,
and a destination unrelated to the real service.
Activa las actualizaciones automáticas del sistema operativo, navegador, teléfono, gestor de contraseñas y router. Los atacantes automatizan con frecuencia el uso de fallas ya corregidas contra equipos que siguen sin parchear. No necesitas perseguir cada noticia de seguridad; necesitas que las actualizaciones se instalen sin esperar a que el tema te interese.
Sustituye los dispositivos que ya no reciben parches de seguridad. Un router sin soporte escondido detrás del televisor sigue siendo una computadora expuesta a tráfico hostil. Antes de una actualización importante del sistema operativo, crea una copia de seguridad reciente y confirma que puedes desbloquear el disco. Actualizar pronto es sensato; actualizar una máquina irreemplazable sin un plan de recuperación es apostar.
We couldn't complete the updates.
Undoing changes. Don't turn off your computer.
El cifrado de disco completo hace que una laptop apagada y robada sea mucho menos útil para quien la tomó. En sistemas actuales suele llamarse BitLocker o Device Encryption en Windows, FileVault en macOS y cifrado durante la instalación en Linux y dispositivos móviles. Comprueba que esté realmente activado; una contraseña en la pantalla de bloqueo no necesariamente cifra la unidad.
El cifrado te asigna una responsabilidad: guardar la clave de recuperación en un lugar separado del dispositivo. Puede ser tu gestor de contraseñas, una copia impresa en un sitio seguro o la cuenta de la plataforma que guardó la clave. No dejes la única clave de recuperación en un archivo de texto dentro de la laptop cifrada. Configura también el bloqueo automático de pantalla y usa una verdadera contraseña de acceso en lugar de un cómodo PIN de cuatro dígitos cuando la plataforma no limite los intentos.
BitLocker recovery
Enter the recovery key for this drive
Recovery key ID: 4A2C1D9E
Reason: Secure Boot policy has unexpectedly changed.
Una carpeta sincronizada es útil, pero no se convierte automáticamente en una copia de seguridad. La eliminación, la corrupción y el ransomware también pueden sincronizarse. Usa la regla tres-dos-uno como orientación: tres copias, en dos tipos de almacenamiento, con una copia sin conexión o fuera del lugar. Para un hogar normal, puede ser la computadora de trabajo, una copia automática en un disco externo y una copia cifrada en la nube con historial de archivos.
La prueba no es que la app de respaldo muestre una luz verde. Cada pocos meses, restaura tres archivos al azar, incluida una versión antigua, y ábrelos. Mantén desconectada la unidad de respaldo cuando no esté trabajando si el software no aísla las instantáneas. Las fotos merecen una redundancia aburrida; los recuerdos son el peor lugar para descubrir que una cuenta solo sincronizaba miniaturas.
Time Machine couldn't complete the backup to “Archive”.
The backup disk image could not be accessed (error 19).
El HTTPS moderno ya cifra el contenido de casi todo el tráfico web, incluso en el Wi-Fi de una cafetería. Los riesgos prácticos de una red pública son puntos de acceso falsos, portales de inicio maliciosos, servicios locales expuestos y engaños para que ignores advertencias de certificados. Si es cómodo, usa el punto de acceso de tu teléfono para trabajo sensible, marca las redes desconocidas como públicas, desactiva la conexión automática y olvida la red al terminar.
Una VPN traslada la confianza; no crea invisibilidad. Puede ocultar los destinos a la red local y sirve para acceder a una red laboral, pero el proveedor de la VPN puede observar metadatos. No detendrá el phishing, las descargas maliciosas, el robo de cuentas, el rastreo del navegador ni un dispositivo comprometido. Prefiero que alguien use software actualizado y buena seguridad de cuentas antes que comprar una VPN vitalicia al azar anunciada por un influencer.
Your connection is not private
NET::ERR_CERT_DATE_INVALID
http://neverssl.com únicamente para activar el portal cautivo legítimo; después vuelve al sitio HTTPS original.Un aviso de filtración no siempre significa que alguien entró en tu cuenta. Significa que ciertos datos salieron de un servicio, y tu respuesta depende de cuáles sean. Una dirección de correo filtrada atrae estafas. Una contraseña filtrada exige cambiarla donde se haya repetido. Los datos de pago expuestos justifican vigilar o sustituir la tarjeta. Los documentos de identidad justifican congelar el crédito o usar la protección equivalente de tu país.
Trabaja desde un dispositivo que consideres razonablemente confiable. Protege primero el correo principal, porque un intruso puede usarlo para restablecer todo lo demás. Cambia la contraseña, revoca sesiones, revisa reglas de reenvío y métodos de recuperación; luego avanza hacia las otras cuentas. Conserva avisos, mensajes sospechosos, fechas, identificadores de transacciones y capturas de pantalla. No pases la primera hora discutiendo en internet quién tiene la culpa mientras una sesión activa sigue abierta.
ORDEN TRANQUILO ANTE UNA FILTRACIÓN
1. Correo: contraseña nueva y única; revocar sesiones; revisar reenvíos.
2. Gestor: revisar accesos; rotar secretos expuestos o repetidos.
3. Dinero: llamar al número de la tarjeta; impugnar transacciones.
4. Operador móvil: agregar PIN; revisar cambios de SIM o eSIM.
5. Servicios importantes: quitar dispositivos y recuperaciones desconocidos.
6. Identidad: congelar el crédito si existe la opción; documentar reportes.
Si solo haces seis cosas, que sean estas: protege el correo con una contraseña única guardada en un gestor y un segundo factor fuerte; usa contraseñas únicas en todas partes; instala actualizaciones automáticamente; activa el cifrado de disco y guarda su clave de recuperación; conserva copias de seguridad probadas; y aprende a salir de un mensaje antes de actuar sobre lo que pide. Estas medidas evitan o reducen una gran parte de los desastres comunes.
Agrega complejidad cuando tu modelo de amenazas la justifique. Una periodista que protege fuentes, un administrador de sistemas con acceso a producción y una persona que escapa de un hogar abusivo necesitan planes distintos a los de un usuario doméstico ocasional. Las mejoras de seguridad pueden introducir sus propios riesgos de bloqueo, vigilancia y recuperación, así que documenta lo que cambiaste. La seguridad absoluta no existe. Solo hay mejores probabilidades, áreas de daño más pequeñas y caminos de regreso ya ensayados.
REINICIO DE SEGURIDAD EN UNA HORA
[ ] Proteger el correo principal; guardar códigos de recuperación nuevos
[ ] Instalar un gestor; sustituir las peores contraseñas repetidas
[ ] Agregar passkeys / 2FA de autenticador al correo y las finanzas
[ ] Activar actualizaciones automáticas del sistema, navegador, apps y router
[ ] Confirmar el cifrado del disco; guardar aparte la clave de recuperación
[ ] Ejecutar una copia; restaurar un archivo para comprobarla
[ ] Desactivar conexión automática a Wi-Fi abierto; revisar clave del router
[ ] Anotar teléfonos del banco, operador móvil y seguridad laboral
La meta no es sentir miedo ni creer que eres invulnerable. Es encarecer los ataques comunes, hacer recuperables las fallas y detectar solicitudes extrañas antes de que la urgencia decida por ti.