Cómo cifra Google tus contraseñas guardadas, dónde está el riesgo real y cuándo conviene un gestor dedicado.
¿Es seguro el gestor de contraseñas de Google? Para la mayoría de las personas sí, siempre que la cuenta de Google esté protegida con una clave de acceso o una llave de seguridad y el equipo esté libre de malware. Google cifra cada contraseña guardada y avisa cuando alguna aparece en una filtración conocida. El problema está en otro lado. Por defecto Google guarda la llave de cifrado, tu cuenta de Google funciona como contraseña maestra y el malware en tu computadora puede ir directo por lo que Chrome almacena.
Mucha gente opina que guardar contraseñas en Google es mejor que no usar ningún gestor. Y es cierto. Pero "lo bastante seguro" depende de qué amenaza te preocupa. A continuación verás cómo Google cifra tus contraseñas, qué amenazas cubre, dónde se queda corto y cómo cerrar casi todos los huecos en unos 10 minutos.
¿Qué tan segura es la base de todo esto? Cada contraseña que guardas se cifra. La pregunta real es quién tiene la llave. Eso depende de cuál de los tres modos use tu cuenta.
Mucha gente señala el AES-256 como prueba de que todo es seguro. CHOICE lo lista como el cifrado que declara Google. Y en efecto es un cifrado fuerte. Aun así, una cerradura fuerte sirve de poco si alguien más tiene una copia de la llave.
Este es el modo por defecto. La ayuda de Google explica que la llave que descifra tus contraseñas se guarda en tu cuenta de Google. Google usa esa llave para descifrarlas cuando las necesitas.
Entonces tus contraseñas están cifradas en los servidores de Google. Pero Google técnicamente puede descifrarlas. Por eso algunos análisis dicen que el gestor no usa cifrado de conocimiento cero, un diseño donde solo tú tienes la llave.
Con el cifrado en el dispositivo activado, solo tus equipos pueden descifrar tus contraseñas, después de que ingreses tu contraseña de Google o el bloqueo de pantalla. Google dice que nadie más puede acceder a ellas una vez activado.
Hay dos detalles importantes. No viene activado por defecto para la mayoría de las personas. Y una vez que lo activas, no se puede desactivar. Si pierdes tu contraseña de Google y todos tus equipos, tus contraseñas se pierden con ellos. Así que actualiza tu número de recuperación y tu correo antes de activarlo.
Las claves de acceso (passkeys) son inicios de sesión que usan tu huella, tu rostro o el bloqueo de pantalla en vez de una contraseña. Google las trata distinto. ¿Y qué tan seguras son estas? Según el blog de seguridad de Google, las claves de acceso guardadas en el gestor siempre se cifran con una llave que solo tienen tus propios equipos, lo que las protege incluso de alguien dentro de Google.
Para sincronizar claves de acceso a una computadora nueva, defines un PIN del gestor de contraseñas. Son seis dígitos por defecto. Puedes elegir uno más largo en las opciones de PIN.
¿Es seguro guardar contraseñas en Chrome, entonces? Primero hay que saber dónde las guarda Chrome. El gestor de contraseñas de Chrome y el de Google comparten una sola pantalla, pero no siempre el mismo almacenamiento. Por eso tanta gente se confunde en foros y comunidades.
La ayuda de Chrome lo explica en dos escenarios. Cuando inicias sesión en Chrome, las contraseñas se pueden guardar en tu cuenta de Google y usarse en tus demás equipos. Cuando no has iniciado sesión, Chrome las guarda solo en ese equipo. Más adelante puedes mover esas contraseñas a tu cuenta.
Así, una misma persona puede terminar con contraseñas en la nube, otras solo en una laptop y algunas en ambos lados. Para revisar las tuyas, abre Chrome, entra al menú de tres puntos y ve a Contraseñas y autocompletado > Gestor de contraseñas de Google.
La diferencia importa para la seguridad. Las contraseñas locales nunca llegan a los servidores de Google. Solo son tan seguras como esa computadora. Las contraseñas de la cuenta sobreviven a una laptop dañada. Solo son tan seguras como tu cuenta de Google.
¿Es seguro el gestor de contraseñas de Google frente a ataques? Contra ataques a los servidores de Google, en general sí. Contra ataques a tu cuenta o a tu computadora, mucho menos. La siguiente tabla cruza seis amenazas comunes con lo que hace el gestor en cada caso.
Fíjate en la segunda y la cuarta fila. Esas dos cubren la mayor parte del robo real de contraseñas. Ninguna tiene que ver con los servidores de Google.
Entonces, ¿es seguro el gestor si tu equipo se infecta? No. Y tampoco lo es ningún otro almacén de contraseñas del navegador. Las contraseñas robadas del navegador casi siempre salen del propio equipo de la víctima, no de Google. Los titulares de junio de 2025 sobre 16 mil millones de contraseñas filtradas son un buen ejemplo. Cybernews, cuyo equipo encontró los datos, dijo que no hubo una filtración central en Google, Apple ni Facebook. Un portavoz de Google confirmó lo mismo a Axios. Buena parte de esos datos vino de infostealers, un tipo de malware que copia las contraseñas y cookies guardadas en el navegador.
En macOS, Chrome protege estos datos con el Keychain. En Windows usa la Data Protection API. El propio equipo de seguridad de Chrome ha dicho que el método de Windows no detiene a las apps maliciosas que corren con el mismo usuario que inició sesión, que es justo como operan los infostealers.
En julio de 2024, Chrome 127 agregó App-Bound Encryption en Windows. Esta función ata los datos guardados a la identidad de Chrome para que otras apps no puedan descifrarlos. Google empezó por las cookies y dijo que las contraseñas y los datos de pago llegarían después. La protección subió la barra. Pero no por mucho tiempo. SpyCloud detectó infostealers esquivándola en menos de 45 días. Un análisis de Elcomsoft de enero de 2026 señala que el código inyectado dentro del propio proceso de Chrome hereda su identidad de confianza.
Nada de esto es exclusivo de Google. Cualquier contraseña guardada en cualquier navegador, en una computadora infectada, está en riesgo. Un gestor dedicado con una contraseña maestra separada suma un candado más, ya que su bóveda permanece cifrada hasta que la abres. Aun así no puede salvar un equipo que el malware controla por completo. La solución real es mantener el malware fuera de la máquina.
Los gestores dedicados ganan en control. Google gana en comodidad y precio. ¿Y qué tan seguro es el gestor de Google frente a las opciones de paga? La siguiente tabla compara los tres en los puntos que afectan la seguridad, con datos de octubre de 2026.
La diferencia más grande es la contraseña maestra. Con Bitwarden o 1Password, alguien que entra a tu cuenta de Google sigue sin poder abrir tu bóveda. Con Google, la cuenta es la bóveda.
¿Es seguro para todo el mundo? No. Es suficiente para mucha gente y la herramienta equivocada para otra. Así puedes saber en qué grupo estás.
Sigue usando el gestor de Google si:
Considera un gestor dedicado si:
Si decides cambiar, el orden de estos pasos importa. La página de ayuda de Chrome sobre importar y exportar explica los menús.
Si te quedas con Google, estos pasos cierran casi todos los huecos de la tabla de amenazas. Y después de hacerlos, la respuesta a "¿es seguro el gestor de contraseñas de Google?" se acerca mucho más a un sí claro. Hazlos en este orden.
Los navegadores con IA suman un riesgo nuevo. Un agente de IA que hace clic y llena formularios por ti trabaja dentro de un navegador que puede ya conocer tus contraseñas.
En agosto de 2025, el equipo de seguridad de Brave mostró que un texto oculto en una página web podía darle instrucciones a la IA del navegador Comet de Perplexity. Esto se llama inyección de instrucciones indirecta. El propio equipo de seguridad de Perplexity después llamó a este problema algo que toda la industria todavía no resuelve.
La regla práctica es simple. Deja que un agente haga la investigación y el llenado rutinario de formularios. Inicia sesión y aprueba pagos tú mismo. Esto aplica a cualquier navegador con IA, Sigma incluido.
Si prefieres dejar Chrome, Sigma es un navegador gratuito construido sobre Chromium. Cambiar no significa empezar de cero.
Sigma puede guardar contraseñas por su cuenta e importar las que ya tienes guardadas en Chrome. Si prefieres una contraseña maestra separada, puedes instalar Bitwarden, 1Password u otro gestor, ya que Sigma funciona con las extensiones de Chrome.
Sigma también cubre el lado del navegador en la tabla de amenazas. La detección de sitios de phishing en tiempo real te avisa antes de que escribas una contraseña en una página falsa. Los Perfiles privados mantienen el trabajo, lo personal y otras cuentas en espacios separados, con los datos del perfil cifrados y protegidos por una frase de recuperación de 12 palabras. El bloqueador de anuncios y el DNS sobre HTTPS vienen integrados. Y el agente de IA trabaja dentro del mismo navegador, así que la misma regla de inicios de sesión aplica ahí también.
Sigma no puede limpiar el malware de tu computadora. Ningún navegador puede. Mantén tu sistema actualizado sin importar qué navegador uses.
Descarga Sigma gratis para Mac, Windows o iPhone, importa tus contraseñas de Chrome y revisa cómo se adapta a tu rutina.
