← Volver a RecursosGuía práctica

Cómo reducir intentos de acceso por fuerza bruta

Actualizado el 17 de septiembre de 2026

Los intentos repetidos de inicio de sesión requieren controles que reduzcan el abuso sin bloquear innecesariamente a usuarios legítimos. Una contraseña larga ayuda, pero no resuelve sola el problema.

Identifica qué acceso está expuesto

Separa panel administrativo, aplicación pública, correo y acceso al sistema operativo. Cada uno puede tener mecanismos distintos de autenticación y registro. Revisa cuentas compartidas y accesos que ya no se necesitan.

Combina controles

OWASP aborda autenticación adicional, limitación de intentos y riesgos de bloqueo de cuentas. El diseño necesita equilibrar protección y disponibilidad para usuarios legítimos. Guía de autenticación.

  • Usa cuentas individuales y secretos que no se reutilicen.
  • Activa autenticación adicional donde sea compatible.
  • Limita y observa intentos repetidos con criterios adecuados al servicio.
  • Restringe accesos administrativos a los caminos necesarios.
  • Prepara recuperación de cuenta sin debilitar la autenticación.

No respondas a ciegas

Bloquear una dirección puede ser útil en un caso, pero no resuelve automáticamente intentos distribuidos. Un bloqueo demasiado amplio también puede afectar clientes legítimos. Conserva evidencia y comprueba el efecto de cada regla.

Qué registrar para revisar

Hora, acceso afectado, frecuencia, resultado y acción aplicada. Evita guardar contraseñas en los registros. Si hubo una entrada no autorizada, ya no se trata sólo de detener intentos: corresponde revisar sesiones, permisos y posibles cambios, con un procedimiento de respuesta al incidente.

Ejemplo de registro para investigar

Ejemplo sin direcciones IP, usuarios ni eventos reales.
Observación ficticiaInterpretación prudente
Varios intentos fallidos en una cuentaRevisar patrón y controles; no demuestra que alguien entró.
Fallo repetido seguido de éxitoConfirmar si la persona legítima accedió y revisar contexto.
Usuarios legítimos no pueden entrar después del bloqueoComprobar alcance y recuperación del control aplicado.

Conserva identificadores de correlación y periodos de observación sin registrar contraseñas. Si se identifica una sesión no autorizada, separa la atención del incidente del ajuste preventivo de intentos. El objetivo cambia: además de limitar accesos, hay que conocer qué se pudo hacer con esa sesión.

Para profundizar en las tareas relacionadas: Qué cambia al activar la autenticación multifactor; Cómo ordenar permisos y accesos de una empresa.

¿Necesitas ordenar el soporte del negocio?

Cuéntanos qué equipos, cuentas o tareas requieren atención y qué problema se repite. Con ese contexto podemos conversar sobre el soporte que necesitas.

Conocer soporte tecnológico
contraseñasfuerza brutamfarate limitingseguridad de acceso
← Más artículos de Acinsoft