Blog Gestores de contraseñas
Seguridad

¿Es seguro un gestor de contraseñas para tu seed phrase?

1Password y Bitwarden son excelentes para contraseñas. ¿Son suficientes para una seed phrase cripto? La respuesta honesta, y los riesgos que casi todos pasan por alto.

Por SeedCrypt Team 17 de julio de 2026 7 min de lectura
Compartir: Twitter

Aparece en todos los hilos de foro sobre almacenamiento de seed phrases: «Ya confío en mi gestor de contraseñas para el acceso a mi banco, mi correo, mis documentos fiscales. ¿Por qué no iba a confiarle también mi seed phrase?». No es una pregunta perezosa. Los gestores de contraseñas se han ganado una confianza real, tanto de investigadores de seguridad como de usuarios normales. La respuesta honesta no es un sí rotundo ni un no rotundo: es que una seed phrase pertenece a una categoría de secreto distinta, y las razones por las que un gestor de contraseñas funciona tan bien para las contraseñas son precisamente las razones por las que encaja peor con este activo en concreto.

Lo que los gestores de contraseñas protegen realmente bien

Antes de entrar en dónde falla el modelo, vale la pena ser justos con lo que los gestores de contraseñas hacen genuinamente bien, porque son propiedades ganadas a pulso y sí importan.

Son sólidos frente al phishing. El autocompletado de un gestor de contraseñas es consciente del dominio: no rellenará tus credenciales en un sitio clon con una URL distinta, lo que cierra una de las formas más comunes por las que se roban credenciales en primer lugar. Eliminan el mayor fallo de higiene de contraseñas que existe: la reutilización. En lugar de la misma contraseña débil repetida en una docena de sitios, obtienes una contraseña única y de alta entropía en cada uno, generada y recordada por ti. Y reducen la exposición a ataques de credential stuffing que explotan navegadores con inicios de sesión guardados, reutilizados o débiles, porque ya no queda nada débil ni repetido que explotar.

No son comodidades menores. Para las contraseñas reales que protegen tu correo, tu banco y tus cuentas del día a día, un buen gestor de contraseñas está muy cerca de ser una buena práctica, no solo una opción aceptable.

Dónde falla el modelo con una seed phrase

Una seed phrase no es una credencial más entre cientos: es un único secreto que, por sí solo, otorga control total e irreversible sobre unos fondos. Esa diferencia cambia el cálculo de cuatro formas concretas.

1. Las bóvedas sincronizadas en la nube son un único objetivo de alto valor

Una bóveda de contraseñas sincronizada en la nube está diseñada para ser accesible desde todos tus dispositivos, que es justo lo que la hace cómoda, y exactamente lo que la convierte en un único objetivo en lugar de muchos. Una brecha en el proveedor de la bóveda, o el compromiso de tu contraseña maestra, expone todo su contenido de una sola vez. Compáralo con un dispositivo hardware o un archivo cifrado sin conexión: un atacante necesita la posesión física del objeto real, no solo una contraseña y una conexión a internet.

2. El problema de la «nota segura»

La mayoría de las personas que guardan una seed phrase en un gestor de contraseñas la pegan en un campo de texto libre genérico, el mismo tipo de campo que se usa para contraseñas de Wi-Fi o claves de licencia de software. Ese campo no fue diseñado específicamente para un valor tan sensible, y el acto de pegarlo o verlo pasa por los mismos mecanismos de portapapeles y autocompletado que se usan para todo lo demás, que es exactamente la superficie que vigilan el malware que monitoriza el portapapeles y las herramientas de captura de pantalla. Una herramienta diseñada específicamente para cifrar una seed phrase evita por completo esa superficie compartida.

3. La superficie de ataque de las extensiones de navegador

La mayoría de los gestores de contraseñas funcionan como extensiones de navegador, lo que significa que heredan la superficie de ataque del propio navegador. Incidentes reales y documentados han mostrado extensiones maliciosas o comprometidas, y también bugs de XSS en páginas web corrientes, usados para exfiltrar datos de la bóveda. No es una hipótesis: ha ocurrido. Un software que no hace ninguna llamada de red, en cambio, simplemente no tiene esa superficie. No hay ningún permiso de extensión que abusar ni ninguna página web en la que inyectar código.

4. La recuperación de cuenta es en sí misma una vía de ataque

Los gestores de contraseñas en la nube suelen ofrecer alguna forma de recuperación de cuenta: restablecimiento por correo electrónico, recuperación asistida por soporte técnico, o acceso de emergencia para un contacto de confianza. Estas funciones existen para evitar quedarte bloqueado fuera de tu cuenta, y son razonables para bóvedas de contraseñas. Pero cualquier vía de recuperación es también una vía de ataque potencial: es una entrada que no requiere la contraseña maestra en absoluto, solo una historia lo bastante convincente para un equipo de soporte o acceso a un correo de recuperación. Un archivo cifrado completamente sin conexión no tiene ningún flujo de ese tipo que se pueda manipular mediante ingeniería social.

Para ser justos

Nada de esto significa que los gestores de contraseñas sean malos: significa que las herramientas de propósito general encajan peor que las herramientas diseñadas a medida para este activo en concreto. Un buen gestor de contraseñas, bien configurado (bóveda local o, como mínimo, una contraseña maestra sólida con 2FA activado) supera a una seed phrase en una nota adhesiva, y desde luego supera a una seed phrase sin ningún respaldo. Si la alternativa realista es papel en texto claro pegado dentro de un cajón del escritorio, la «nota segura» de un gestor de contraseñas es una mejora considerable. La cuestión no es que los gestores de contraseñas sean inseguros. Es que una herramienta construida en torno al cifrado AES-256 específicamente para este trabajo siempre superará a un campo de notas de propósito general al que se le pide hacer algo para lo que no fue diseñado.

Qué hace diferente una herramienta dedicada de cifrado de seed phrases

Una herramienta construida específicamente para cifrar seed phrases se diferencia de un gestor de contraseñas de formas que se corresponden directamente con los cuatro riesgos anteriores. Funciona completamente sin conexión, sin ninguna llamada de red — no es «cifrado en reposo pero aun así capaz de sincronizar», sino genuinamente aislada de cualquier servidor, de modo que no existe ninguna bóveda en la nube que se pueda vulnerar en primer lugar. Usa un formato cifrado diseñado a medida en lugar de un campo de notas genérico, así que la seed phrase nunca pasa por las mismas rutas de portapapeles y autocompletado que se usan para los inicios de sesión normales. No tiene ningún flujo de recuperación de cuenta en la nube, lo que significa que no hay nada que un atacante pueda manipular mediante ingeniería social. Y el resultado es un archivo cifrado portátil cuya distribución controlas por completo: cópialo a una memoria USB, imprime el texto cifrado, guárdalo donde elijas, en lugar de un formato de bóveda propietario encerrado dentro del ecosistema de un solo proveedor.

El enfoque híbrido sensato

Esto no tiene por qué ser todo o nada. Sigue usando tu gestor de contraseñas exactamente para lo que fue diseñado: generar y recordar un secreto sólido para que nunca te veas tentado a reutilizar uno débil. Úsalo para guardar la contraseña de cifrado que protege tu archivo de respaldo de la seed phrase; esa contraseña es simplemente una credencial más, y un gestor de contraseñas es realmente el lugar correcto para guardarla. Lo que cambia es dónde vive la seed phrase en sí: no como texto claro en un campo de notas, sino dentro de un archivo cifrado dedicado y sin conexión, creado con una herramienta que existe exactamente para ese propósito. Nuestra guía completa para cifrar una seed phrase recorre ese proceso de principio a fin. Esto resuelve la tensión por completo: obtienes las verdaderas fortalezas del gestor de contraseñas (una credencial maestra sólida y memorable) sin heredar sus debilidades (una bóveda accesible desde la nube que contiene las claves de toda tu cartera).

El veredicto

Tu gestor de contraseñas y tu respaldo de seed phrase pueden hacer bien su trabajo, cada uno el suyo, siempre que no le pidas a ninguno que haga el trabajo del otro.

SeedCrypt

Cifra tus seed phrases. Sin conexión. Para siempre.

AES-256-GCM · PBKDF2-SHA512 · Sin nube · Windows & Android

Obtener SeedCrypt desde 29€