¿Es seguro el gestor de contraseñas de Google? Riesgo real

Cómo cifra Google tus contraseñas guardadas, dónde está el riesgo real y cuándo conviene un gestor dedicado.

Índice de contenidos

¿Es seguro el gestor de contraseñas de Google? Para la mayoría de las personas sí, siempre que la cuenta de Google esté protegida con una clave de acceso o una llave de seguridad y el equipo esté libre de malware. Google cifra cada contraseña guardada y avisa cuando alguna aparece en una filtración conocida. El problema está en otro lado. Por defecto Google guarda la llave de cifrado, tu cuenta de Google funciona como contraseña maestra y el malware en tu computadora puede ir directo por lo que Chrome almacena.

Mucha gente opina que guardar contraseñas en Google es mejor que no usar ningún gestor. Y es cierto. Pero "lo bastante seguro" depende de qué amenaza te preocupa. A continuación verás cómo Google cifra tus contraseñas, qué amenazas cubre, dónde se queda corto y cómo cerrar casi todos los huecos en unos 10 minutos.

El gestor de contraseñas de Google, en resumen
LO QUE HACE BIEN
  • Cifrar las contraseñas guardadas en los servidores de Google y al sincronizar
  • Avisarte cuando una contraseña guardada aparece en una filtración conocida
  • Ofrecer una contraseña solo en el sitio para el que se guardó
  • Cifrar las claves de acceso con una llave que Google no tiene
DÓNDE SE QUEDA CORTO
  • Google guarda la llave de tus contraseñas si no activas el cifrado en el dispositivo
  • Tu cuenta de Google funciona como contraseña maestra
  • El malware en tu computadora puede ir directo por lo que guarda Chrome
  • Funciona mejor dentro de Chrome y en Android
La configuración resuelve los dos primeros puntos débiles. El tercero depende de mantener tu computadora limpia de malware.

Cómo cifra tus contraseñas el gestor de contraseñas de Google

¿Qué tan segura es la base de todo esto? Cada contraseña que guardas se cifra. La pregunta real es quién tiene la llave. Eso depende de cuál de los tres modos use tu cuenta.

Mucha gente señala el AES-256 como prueba de que todo es seguro. CHOICE lo lista como el cifrado que declara Google. Y en efecto es un cifrado fuerte. Aun así, una cerradura fuerte sirve de poco si alguien más tiene una copia de la llave.

El cifrado estándar deja la llave en tu cuenta de Google

Este es el modo por defecto. La ayuda de Google explica que la llave que descifra tus contraseñas se guarda en tu cuenta de Google. Google usa esa llave para descifrarlas cuando las necesitas.

Entonces tus contraseñas están cifradas en los servidores de Google. Pero Google técnicamente puede descifrarlas. Por eso algunos análisis dicen que el gestor no usa cifrado de conocimiento cero, un diseño donde solo tú tienes la llave.

El cifrado en el dispositivo mueve la llave a tus equipos

Con el cifrado en el dispositivo activado, solo tus equipos pueden descifrar tus contraseñas, después de que ingreses tu contraseña de Google o el bloqueo de pantalla. Google dice que nadie más puede acceder a ellas una vez activado.

Hay dos detalles importantes. No viene activado por defecto para la mayoría de las personas. Y una vez que lo activas, no se puede desactivar. Si pierdes tu contraseña de Google y todos tus equipos, tus contraseñas se pierden con ellos. Así que actualiza tu número de recuperación y tu correo antes de activarlo.

Las claves de acceso reciben la protección más fuerte

Las claves de acceso (passkeys) son inicios de sesión que usan tu huella, tu rostro o el bloqueo de pantalla en vez de una contraseña. Google las trata distinto. ¿Y qué tan seguras son estas? Según el blog de seguridad de Google, las claves de acceso guardadas en el gestor siempre se cifran con una llave que solo tienen tus propios equipos, lo que las protege incluso de alguien dentro de Google.

Para sincronizar claves de acceso a una computadora nueva, defines un PIN del gestor de contraseñas. Son seis dígitos por defecto. Puedes elegir uno más largo en las opciones de PIN.

Quién tiene la llave de tus contraseñas
POR DEFECTO
Cifrado estándar
La llave se guarda enTu cuenta de Google
¿Google puede descifrarla?Sí, técnicamente
Qué tienes que hacerNada
OPCIONAL
Cifrado en el dispositivo
La llave se guarda enTus equipos
¿Google puede descifrarla?No, según Google
Qué tienes que hacerActivarlo, no se puede desactivar
SIEMPRE ACTIVO
Claves de acceso
La llave se guarda enTus equipos
¿Google puede descifrarla?No, según Google
Qué tienes que hacerPIN del gestor para sincronizar
Fuentes: ayuda de Google (cifrado en el dispositivo), blog de seguridad de Google (claves de acceso, 2022), blog de Google (PIN del gestor, septiembre de 2024).

Las contraseñas de Chrome y el gestor de Google no siempre son el mismo lugar

¿Es seguro guardar contraseñas en Chrome, entonces? Primero hay que saber dónde las guarda Chrome. El gestor de contraseñas de Chrome y el de Google comparten una sola pantalla, pero no siempre el mismo almacenamiento. Por eso tanta gente se confunde en foros y comunidades.

La ayuda de Chrome lo explica en dos escenarios. Cuando inicias sesión en Chrome, las contraseñas se pueden guardar en tu cuenta de Google y usarse en tus demás equipos. Cuando no has iniciado sesión, Chrome las guarda solo en ese equipo. Más adelante puedes mover esas contraseñas a tu cuenta.

Así, una misma persona puede terminar con contraseñas en la nube, otras solo en una laptop y algunas en ambos lados. Para revisar las tuyas, abre Chrome, entra al menú de tres puntos y ve a Contraseñas y autocompletado > Gestor de contraseñas de Google.

La diferencia importa para la seguridad. Las contraseñas locales nunca llegan a los servidores de Google. Solo son tan seguras como esa computadora. Las contraseñas de la cuenta sobreviven a una laptop dañada. Solo son tan seguras como tu cuenta de Google.

Dónde guarda Chrome tus contraseñas
GUARDADA EN ESTE EQUIPO
Chrome sin sesión iniciada
Se guarda enSolo esta computadora
Llega a los servidores de GoogleNo
Sobrevive a una laptop perdidaNo
Riesgo principalMalware en esa computadora
GUARDADA EN LA CUENTA DE GOOGLE
Chrome con sesión iniciada
Se guarda enTu cuenta de Google, sincronizada
Llega a los servidores de GoogleSí, cifrada
Sobrevive a una laptop perdidaSí
Riesgo principalQue alguien tome el control de tu cuenta
Las dos listas aparecen en la misma pantalla del gestor de contraseñas de Google. Puedes mover las contraseñas locales a tu cuenta cuando quieras.

Seis amenazas y cómo responde el gestor de Google

¿Es seguro el gestor de contraseñas de Google frente a ataques? Contra ataques a los servidores de Google, en general sí. Contra ataques a tu cuenta o a tu computadora, mucho menos. La siguiente tabla cruza seis amenazas comunes con lo que hace el gestor en cada caso.

Amenaza¿El gestor de Google te protege?Qué puedes hacer
Alguien entra a los servidores de GoogleEn general sí. Las contraseñas se guardan cifradas. Con el cifrado en el dispositivo, Google dice que ni él mismo puede descifrarlas.Activa el cifrado en el dispositivo
Alguien toma el control de tu cuenta de GooglePoco. La cuenta funciona como tu contraseña maestra. Alguien con sesión iniciada puede llegar a las contraseñas guardadas con cifrado estándar.Usa una clave de acceso o una llave de seguridad, no SMS
Una página falsa que imita a tu bancoEn parte. Las contraseñas guardadas solo se ofrecen en el sitio al que pertenecen, así que una página clonada no recibe autocompletado. Aun así, puedes escribirla tú mismo.Trata un autocompletado que no aparece como una señal de alerta
Malware tipo infostealer en tu computadoraPoco. El malware que corre como tú puede ir por lo que guarda Chrome, y ya se han visto formas de saltarse sus protecciones más nuevas.Mantén el sistema actualizado, evita software pirata, usa un antivirus
Alguien toma tu laptop o tu celular desbloqueadoEn parte. Chrome pide tu bloqueo de pantalla antes de mostrar o exportar una contraseña. El autocompletado y las sesiones abiertas pueden seguir funcionando.Pon un bloqueo automático corto y exige el bloqueo de pantalla para autocompletar
El propio GoogleDepende del modo. Con cifrado estándar, Google tiene la llave. El cifrado en el dispositivo y las claves de acceso se la quitan.Activa el cifrado en el dispositivo

Fíjate en la segunda y la cuarta fila. Esas dos cubren la mayor parte del robo real de contraseñas. Ninguna tiene que ver con los servidores de Google.

El verdadero punto débil es el malware en tu computadora

Entonces, ¿es seguro el gestor si tu equipo se infecta? No. Y tampoco lo es ningún otro almacén de contraseñas del navegador. Las contraseñas robadas del navegador casi siempre salen del propio equipo de la víctima, no de Google. Los titulares de junio de 2025 sobre 16 mil millones de contraseñas filtradas son un buen ejemplo. Cybernews, cuyo equipo encontró los datos, dijo que no hubo una filtración central en Google, Apple ni Facebook. Un portavoz de Google confirmó lo mismo a Axios. Buena parte de esos datos vino de infostealers, un tipo de malware que copia las contraseñas y cookies guardadas en el navegador.

En macOS, Chrome protege estos datos con el Keychain. En Windows usa la Data Protection API. El propio equipo de seguridad de Chrome ha dicho que el método de Windows no detiene a las apps maliciosas que corren con el mismo usuario que inició sesión, que es justo como operan los infostealers.

En julio de 2024, Chrome 127 agregó App-Bound Encryption en Windows. Esta función ata los datos guardados a la identidad de Chrome para que otras apps no puedan descifrarlos. Google empezó por las cookies y dijo que las contraseñas y los datos de pago llegarían después. La protección subió la barra. Pero no por mucho tiempo. SpyCloud detectó infostealers esquivándola en menos de 45 días. Un análisis de Elcomsoft de enero de 2026 señala que el código inyectado dentro del propio proceso de Chrome hereda su identidad de confianza.

Cuánto duró la nueva protección de Chrome
30 de julio de 2024
Llega App-Bound Encryption
Chrome 127 en Windows ata las cookies guardadas a la identidad de Chrome. Las contraseñas quedan planeadas para después.
12 de septiembre de 2024
Primeros esquives
SpyCloud detecta infostealers saltándosela, a menos de 45 días del lanzamiento.
Noviembre de 2024
Varios métodos en circulación
Red Canary documenta malware que apaga la protección usando una política de configuración de Chrome.
Enero de 2026
Sigue siendo un juego de gato y ratón
Elcomsoft señala que el código inyectado dentro del propio proceso de Chrome hereda su identidad de confianza.
Fuentes: Google Security Blog, SpyCloud, Red Canary, Elcomsoft. La conclusión: una vez que el malware corre en tu computadora, el cifrado del navegador lo frena, pero casi nunca lo detiene.

Nada de esto es exclusivo de Google. Cualquier contraseña guardada en cualquier navegador, en una computadora infectada, está en riesgo. Un gestor dedicado con una contraseña maestra separada suma un candado más, ya que su bóveda permanece cifrada hasta que la abres. Aun así no puede salvar un equipo que el malware controla por completo. La solución real es mantener el malware fuera de la máquina.

Gestor de contraseñas de Google contra Bitwarden y 1Password

Los gestores dedicados ganan en control. Google gana en comodidad y precio. ¿Y qué tan seguro es el gestor de Google frente a las opciones de paga? La siguiente tabla compara los tres en los puntos que afectan la seguridad, con datos de octubre de 2026.

Gestor de GoogleBitwarden1Password
Precio (oct. 2026)GratisPlan gratis. Premium 19.80 USD al añoSin plan gratis. Individual 47.88 USD al año
Quién puede abrir tu bóveda por defectoGoogle, salvo que actives el cifrado en el dispositivoSolo túSolo tú (contraseña maestra más Secret Key)
Contraseña maestra separadaNo, tu cuenta de Google es la llaveSíSí
Dónde funcionaMejor en Chrome y en Android. En otros navegadores, solo vía passwords.google.comApps y extensiones para los navegadores y sistemas más usadosApps y extensiones para los navegadores y sistemas más usados
Historial de contraseñas anterioresNo ofreceSíSí

Precios: anuncio de Bitwarden vía Thurrott, precio de renovación de 1Password del 27 de marzo de 2026 vía TidBITS.

La diferencia más grande es la contraseña maestra. Con Bitwarden o 1Password, alguien que entra a tu cuenta de Google sigue sin poder abrir tu bóveda. Con Google, la cuenta es la bóveda.

¿El gestor de contraseñas de Google es lo bastante seguro para ti?

¿Es seguro para todo el mundo? No. Es suficiente para mucha gente y la herramienta equivocada para otra. Así puedes saber en qué grupo estás.

Sigue usando el gestor de Google si:

  • Usas Chrome en todos tus equipos y no quieres manejar otra app.
  • Tu cuenta de Google está protegida con una clave de acceso o una llave de seguridad y tiene opciones de recuperación al día.
  • Estás dispuesto a activar el cifrado en el dispositivo.
  • Tu alternativa real es reutilizar las mismas contraseñas de siempre. Cualquier gestor es mejor que eso.

Considera un gestor dedicado si:

  • Cambias de navegador seguido o compartes la computadora con otras personas.
  • Perder tu cuenta de Google también te dejaría fuera de todo lo demás.
  • Quieres una contraseña maestra separada y un historial de contraseñas anteriores. Hay reportes de usuarios a quienes el gestor les sobrescribió una contraseña real con un código temporal, sin forma de deshacerlo.
  • Manejas accesos para el trabajo o para clientes.

Cómo mover tus contraseñas sin perder nada

Si decides cambiar, el orden de estos pasos importa. La página de ayuda de Chrome sobre importar y exportar explica los menús.

  1. En Chrome abre el Gestor de contraseñas de Google > Configuración y pulsa Descargar archivo junto a Exportar contraseñas. Chrome guarda un archivo CSV sin cifrar.
  2. Importa ese archivo en tu nuevo gestor o navegador. La mayoría acepta el formato CSV de Chrome.
  3. Borra el archivo CSV de inmediato y vacía la papelera. Google advierte que cualquiera que use ese equipo puede abrirlo si no lo haces.
  4. Las claves de acceso no se incluyen en el CSV. Asegúrate de poder iniciar sesión en cada cuenta que use una clave de acceso guardada en Google.
  5. Solo entonces borra tus datos con Configuración > Eliminar todos los datos del gestor de contraseñas de Google. Esto es permanente.
  6. Desactiva "Ofrecer guardar contraseñas y claves de acceso" para que Chrome deje de guardar nuevas.

Haz más seguro tu gestor de contraseñas en 10 minutos

Si te quedas con Google, estos pasos cierran casi todos los huecos de la tabla de amenazas. Y después de hacerlos, la respuesta a "¿es seguro el gestor de contraseñas de Google?" se acerca mucho más a un sí claro. Hazlos en este orden.

  1. Protege primero tu cuenta de Google. Agrega una clave de acceso o una llave de seguridad física y deja de usar los códigos por SMS como tu segundo paso principal. Usar dos llaves físicas, una guardada como respaldo, es una práctica sólida: si pierdes una, la otra sigue funcionando.
  2. Actualiza tu teléfono y correo de recuperación. Los vas a necesitar antes del siguiente paso.
  3. Activa el cifrado en el dispositivo. En Chrome ve a Gestor de contraseñas de Google > Configuración. En la web entra a passwords.google.com y abre Configuración. Recuerda que después no se puede desactivar.
  4. Ejecuta la Verificación de contraseñas. Marca las contraseñas guardadas que están filtradas, repetidas o son débiles. Cambia primero las que están filtradas.
  5. Activa la Navegación segura mejorada. En Chrome ve a Configuración > Privacidad y seguridad > Seguridad.
  6. Pide el bloqueo de pantalla para autocompletar. En los equipos compatibles, la configuración del gestor te permite exigir tu contraseña o huella antes de que Chrome rellene una contraseña.
  7. Elimina equipos antiguos. Revisa myaccount.google.com > Seguridad > Tus dispositivos y cierra sesión en lo que no reconozcas.
  8. Mantén actualizado Chrome y tu sistema operativo. Y evita el software pirata, una de las formas más comunes en que entran los infostealers.

Antes de que un agente de IA inicie sesión por ti, revisa qué está haciendo

Los navegadores con IA suman un riesgo nuevo. Un agente de IA que hace clic y llena formularios por ti trabaja dentro de un navegador que puede ya conocer tus contraseñas.

En agosto de 2025, el equipo de seguridad de Brave mostró que un texto oculto en una página web podía darle instrucciones a la IA del navegador Comet de Perplexity. Esto se llama inyección de instrucciones indirecta. El propio equipo de seguridad de Perplexity después llamó a este problema algo que toda la industria todavía no resuelve.

La regla práctica es simple. Deja que un agente haga la investigación y el llenado rutinario de formularios. Inicia sesión y aprueba pagos tú mismo. Esto aplica a cualquier navegador con IA, Sigma incluido.

Una configuración de contraseñas más segura en Sigma

Cambia de Chrome sin perder ni una contraseña
Sigma importa tus contraseñas guardadas y te avisa antes de escribir una en una página de phishing. Gratis en Mac, Windows e iPhone.
Descarga Sigma

Si prefieres dejar Chrome, Sigma es un navegador gratuito construido sobre Chromium. Cambiar no significa empezar de cero.

Sigma puede guardar contraseñas por su cuenta e importar las que ya tienes guardadas en Chrome. Si prefieres una contraseña maestra separada, puedes instalar Bitwarden, 1Password u otro gestor, ya que Sigma funciona con las extensiones de Chrome.

Sigma también cubre el lado del navegador en la tabla de amenazas. La detección de sitios de phishing en tiempo real te avisa antes de que escribas una contraseña en una página falsa. Los Perfiles privados mantienen el trabajo, lo personal y otras cuentas en espacios separados, con los datos del perfil cifrados y protegidos por una frase de recuperación de 12 palabras. El bloqueador de anuncios y el DNS sobre HTTPS vienen integrados. Y el agente de IA trabaja dentro del mismo navegador, así que la misma regla de inicios de sesión aplica ahí también.

Sigma no puede limpiar el malware de tu computadora. Ningún navegador puede. Mantén tu sistema actualizado sin importar qué navegador uses.

Descarga Sigma gratis para Mac, Windows o iPhone, importa tus contraseñas de Chrome y revisa cómo se adapta a tu rutina.

‍

Descarga Sigma Browser

También disponible para Windows, iOS y Android. ¡Próximamente la versión para Linux!

Preguntas y respuestas

Si tienes alguna pregunta,
escríbenos en X a @Sigma_Browser
¿Google puede ver mis contraseñas guardadas?
¿El gestor de contraseñas de Google se puede hackear?
¿Las claves de acceso de Google son seguras?
¿Las contraseñas guardadas en Chrome son lo mismo que el gestor de contraseñas de Google?
¿Google avisa si una contraseña guardada se filtra?
×

Consigue Sigma para Android

Te avisaremos cuando se lance Sigma para Android.
¡Ya estás en la lista!
Introduce una dirección de correo válida.
¡Vaya! Algo salió mal al enviar el formulario.
¡Vaya! Algo salió mal al enviar el formulario.