En octubre de 2023, 1Password comunicó que un atacante había accedido a su consola interna de administración de Okta usando un token de sesión extraído de un archivo de soporte. Ninguna bóveda de clientes se vio afectada y la arquitectura de la empresa garantizaba que, incluso con los servidores comprometidos por completo, el atacante solo habría obtenido datos cifrados. Unos meses antes, varios investigadores habían demostrado que KeePass 2.x podía filtrar casi toda la contraseña maestra de un usuario a partir de un volcado de memoria, un fallo catalogado como CVE-2023-32784 y corregido en la versión 2.54. Dos incidentes, dos productos muy distintos y una lección que pesa más que cualquier página comercial: un gestor de contraseñas no es solo software, es una cadena de jurisdicciones, incentivos empresariales y código que alguien, en algún lugar, tiene que poder revisar. Cuando ese producto guarda las llaves de tu banco, tu correo y los sistemas de tu empresa, saber por dónde pasa esa cadena deja de ser una cuestión abstracta.
Por qué importa el origen democrático de un gestor de contraseñas en 2026
En la mayoría de categorías de consumo, el riesgo geopolítico llega de forma indirecta, a través de las condiciones laborales o del origen de los minerales. Con los gestores de contraseñas llega de forma directa. La empresa que escribe el código decide cómo se derivan las claves de cifrado, qué telemetría sale de tu dispositivo y cómo se actualiza el cliente. El Estado en el que opera esa empresa decide si puede ser obligada, en silencio, a distribuir una versión modificada o a entregar metadatos. En una democracia plena, esas peticiones pasan por tribunales, organismos de supervisión y, cada vez más, informes de transparencia. En un Estado autoritario, no. Por eso en Democratic Market tratamos la sede legal del desarrollador y la ubicación de sus servidores como un criterio principal, no como una nota a pie de página. Canadá, sede de 1Password, puntúa 8,77 en el Índice de Democracia de la EIU según nuestros datos. Alemania, donde nació KeePass y donde lo sigue manteniendo su autor original, puntúa 8,58. Rusia, sede del gestor de contraseñas de Kaspersky, puntúa 2,22. La criptografía de los tres productos puede ser competente; el entorno institucional que los rodea no es comparable, y una herramienta de seguridad es tan fiable como el actor más débil capaz de modificarla.
1Password: SaaS canadiense construido alrededor de la Secret Key
1Password lo desarrolla AgileBits, fundada en Toronto en 2005 por Dave Teare y Roustem Karimov. Durante gran parte de su historia fue una empresa sin capital externo; en 2022 cerró una ronda de 620 millones de dólares que la valoró en 6.800 millones, y hoy vende sobre todo suscripciones para particulares, familias y empresas. Su diseño de seguridad tiene un rasgo propio que conviene entender. Cada cuenta combina la contraseña maestra con una Secret Key de 128 bits generada en el dispositivo del usuario y que nunca se envía a la empresa. Ambas se mezclan en un proceso de derivación de doble secreto, de modo que una copia robada de la base de datos del servidor no puede atacarse por fuerza bruta apoyándose solo en la contraseña maestra. Esa es la razón estructural por la que el incidente de Okta en 2023 no se convirtió en una filtración de bóvedas, y la diferencia con el caso de LastPass en 2022 es notable: allí se sustrajeron bóvedas protegidas únicamente por la contraseña del usuario, que más tarde se vincularon a robos de criptomonedas. 1Password publica un documento técnico de seguridad detallado, cuenta con la certificación SOC 2 Tipo 2 y mantiene un programa público de recompensas por fallos. Los clientes pueden elegir región de datos, incluida una región canadiense y otra europea bajo el dominio 1password.eu, algo relevante para cualquier organización sujeta al RGPD. Canadá cuenta además con una decisión de adecuación de la Comisión Europea para organizaciones comerciales, lo que simplifica las transferencias. Los inconvenientes son los de cualquier SaaS de código cerrado: no puedes auditar el cliente por tu cuenta, dependes de la solvencia y de la política de precios de la empresa y tu bóveda reside en infraestructura que no controlas, alojada en la práctica en grandes proveedores de nube estadounidenses. El plan individual ronda los tres dólares al mes en facturación anual y el plan empresarial, unos ocho dólares por usuario.
KeePass: código abierto alemán, local por diseño
KeePass se sitúa en el extremo opuesto. Lo publicó por primera vez en 2003 Dominik Reichl, un desarrollador alemán que todavía lo mantiene, bajo licencia GNU GPL. No hay empresa, ni suscripción, ni servidor: el programa guarda todo en un único archivo cifrado KDBX que tú decides dónde almacenar, ya sea un portátil, una memoria USB o una carpeta de sincronización gestionada por ti. El formato KDBX 4 admite cifrado AES-256 y ChaCha20 con derivación de claves Argon2, y su código lleva dos décadas expuesto al escrutinio público. En 2016, el proyecto EU-FOSSA de la Comisión Europea financió una auditoría independiente de KeePass que no encontró vulnerabilidades críticas, un ejemplo poco frecuente de institución pública que paga por verificar software del que dependen millones de ciudadanos y funcionarios. La agencia francesa de ciberseguridad ANSSI también certificó versiones anteriores de KeePass dentro de su esquema CSPN de primer nivel. El ecosistema es amplio: KeePassXC, una reescritura multiplataforma mantenida por la comunidad, ofrece clientes nativos para Linux y macOS e integración con navegadores, y aplicaciones compatibles como KeePassDX en Android leen el mismo formato. Las debilidades son igual de claras. KeePass da por hecho que el usuario se ocupa de la sincronización, las copias de seguridad y la higiene de sus dispositivos; el fallo de memoria de 2023 demostró que el software local es tan seguro como el equipo donde se ejecuta, y no existe un proveedor al que llamar cuando un empleado olvida su contraseña maestra. Para quien asume esa responsabilidad, en cambio, ofrece algo que ningún SaaS puede ofrecer: una bóveda que nunca tiene que salir de la jurisdicción democrática que tú elijas.
Gestores de contraseñas con riesgo democrático: Kaspersky y apps gratuitas opacas
El caso de mayor riesgo en esta categoría es Kaspersky Password Manager, desarrollado por la empresa de seguridad con sede en Moscú. Rusia puntúa 2,22 en el índice de la EIU y está clasificada como régimen autoritario. Kaspersky sostiene desde hace años que procesa los datos de sus usuarios europeos en Suiza y que su código puede inspeccionarse en sus centros de transparencia, pero los gobiernos han sacado sus propias conclusiones. La BSI alemana desaconsejó los antivirus de Kaspersky en marzo de 2022 y, en junio de 2024, el Departamento de Comercio de Estados Unidos prohibió la venta de su software, con el fin de las actualizaciones para los clientes estadounidenses en septiembre de ese año. Un gestor de contraseñas que recibe actualizaciones automáticas de una empresa que podría ser obligada por la legislación rusa supone un riesgo que ninguna promesa criptográfica elimina. El segundo grupo de riesgo es más difícil de nombrar con precisión: aplicaciones gratuitas de contraseñas en las tiendas móviles cuya identidad de desarrollador, propiedad y ubicación de servidores no están claras. En nuestras auditorías encontramos con frecuencia apps que declaran una sociedad pantalla en un país, servidores en otro y equipos de desarrollo en un tercero, a veces en Estados con puntuaciones EIU inferiores a 4. Si no puedes establecer quién escribe el código y qué tribunales pueden obligarle, Democratic Market considera el producto de origen opaco, y un origen opaco en una bóveda de credenciales supone la exclusión automática.
1Password vs KeePass vs alternativas: prestaciones, precio y perfil democrático
En prestaciones, 1Password es el producto más pulido. Ofrece sincronización fluida entre Windows, macOS, Linux, iOS, Android y navegadores, almacenamiento de passkeys, bóvedas compartidas con permisos granulares, alertas de filtraciones con Watchtower, gestión de claves SSH y una consola de administración con aprovisionamiento SCIM para empresas. KeePass ofrece cifrado robusto, complementos, autoescritura y control local absoluto, pero la sincronización, la compartición y las passkeys dependen de complementos o bifurcaciones de terceros, y su interfaz acusa los años. En coste, KeePass es gratuito para siempre; 1Password cuesta unos 36 dólares al año para un particular y en torno a 96 dólares por usuario y año en el plan empresarial. En perfil democrático, ambos salen bien parados: Canadá con 8,77 y Alemania con 8,58 son democracias plenas con tribunales independientes y una legislación sólida de protección de datos. La diferencia relevante está en dónde reside el control. Con 1Password, la confianza se delega en una empresa canadiense y en sus proveedores de nube; con KeePass, la confianza permanece en el usuario, que puede guardar el archivo en Alemania, en Suecia (9,39) o en su propia casa. Hay otras dos opciones que merecen un lugar en cualquier comparativa. Bitwarden, con sede en Estados Unidos (7,85), es de código abierto, ha sido auditado de forma independiente y puede autoalojarse, incluso mediante el servidor comunitario en Rust Vaultwarden. Proton Pass, de la ginebrina Proton AG, aporta jurisdicción suiza (9,15) y cifrado de extremo a extremo en un modelo freemium. Ninguna sustituye a los dos protagonistas de esta comparativa, pero ambas demuestran que comodidad y transparencia ya no son incompatibles.
Legislación de la UE en 2026: RGPD, NIS2 y la Ley de Ciberresiliencia
El marco regulatorio europeo para los gestores de contraseñas se ha endurecido de forma notable. El RGPD sigue aplicándose a cualquier bóveda que contenga datos personales, es decir, a prácticamente todas, y convierte la ubicación de servidores y subencargados en una cuestión de cumplimiento para cualquier empresa que use un gestor en la nube. La Directiva NIS2, que los Estados miembros debían trasponer antes de octubre de 2024, obliga a las entidades esenciales e importantes a aplicar políticas de control de acceso y autenticación, y los auditores preguntan cada vez más qué gestor de credenciales se utiliza y dónde residen sus datos. El cambio de mayor calado es la Ley de Ciberresiliencia, en vigor desde diciembre de 2024. Sus obligaciones de notificación de vulnerabilidades e incidentes se aplican desde septiembre de 2026, y los requisitos completos de seguridad desde el diseño, a partir de diciembre de 2027. Los gestores de contraseñas que se vendan en el mercado europeo necesitarán una gestión documentada de vulnerabilidades, actualizaciones de seguridad durante la vida útil prevista del producto y una lista de materiales de software. La norma excluye el software libre desarrollado fuera de una actividad comercial e introduce un régimen más ligero para los llamados administradores de software libre, algo relevante para KeePass. Los proveedores comerciales como 1Password tendrán que demostrar el cumplimiento de forma directa. Para el comprador, el efecto práctico es positivo: en 2027, cualquier gestor de contraseñas vendido en la UE tendrá que explicar cómo gestiona sus fallos, y los que no puedan hacerlo desaparecerán del mercado.
Cómo evalúa Democratic Market los gestores de contraseñas
Nuestra metodología para esta categoría pondera cinco factores. Primero, la jurisdicción de la entidad que controla al desarrollador, puntuada según el índice de la EIU; todo lo que quede por debajo de 6,0 se excluye, y todo lo que tenga una propiedad poco clara se considera excluido hasta que se demuestre lo contrario. Segundo, la ubicación de los servidores y subencargados de los datos sincronizados, incluida la posibilidad de elegir una región en la UE. Tercero, la verificabilidad: si el código del cliente es abierto, si se publican auditorías independientes y con qué antigüedad, y si existe un programa de recompensas por fallos. Cuarto, la arquitectura criptográfica, en concreto si un compromiso del servidor bastaría por sí solo para exponer las bóvedas. Quinto, la portabilidad, es decir, si el usuario puede exportar su bóveda en un formato abierto y marcharse. Con este marco, KeePass obtiene la mejor nota en verificabilidad y portabilidad, y 1Password la mejor en arquitectura y facilidad de uso, aunque pierde puntos por su código cerrado. Ambos superan la evaluación con holgura. Kaspersky Password Manager no pasa del primer filtro, sean cuales sean sus méritos técnicos. Actualizamos estas valoraciones cuando la EIU publica su índice anual, cuando un producto cambia de propietario o cuando se revela un incidente relevante, como ocurrió con ambos productos en 2023.
Guía de compra paso a paso para un gestor de contraseñas democrático
Empieza por decidir quién custodiará las llaves. Si gestionas contraseñas para una familia o un equipo pequeño y valoras la comodidad, el modelo SaaS es razonable siempre que el proveedor esté en una democracia plena y ofrezca una región de datos en la UE o en Canadá. Si eres un usuario técnico individual, o trabajas en periodismo, activismo o cualquier puesto en el que el acceso estatal sea una amenaza real, una bóveda local como KeePass o KeePassXC deja la decisión en tus manos. Segundo, comprueba la sede legal del desarrollador y la puntuación EIU de ese país antes de descargar nada, y descarta las apps cuya ficha en la tienda no identifique a una empresa real con dirección. Tercero, busca una auditoría independiente publicada en los últimos tres años. Cuarto, crea una contraseña maestra larga y única, idealmente una frase de cinco o más palabras aleatorias, y activa la verificación en dos pasos en cualquier cuenta en la nube. Quinto, prueba la función de exportación el primer día, para saber que puedes marcharte. Sexto, si eliges KeePass, define tu rutina de copias de seguridad de inmediato: al menos una copia cifrada sin conexión y otra en una carpeta de sincronización alojada en una jurisdicción democrática. Por último, migra de forma gradual, empezando por el correo y la banca, y borra las contraseñas antiguas del navegador cuando la nueva bóveda funcione.
Conclusión: qué gestor de contraseñas debería elegir el consumidor democrático
Entre 1Password y KeePass no hay una respuesta equivocada, y ese es precisamente el sentido de esta comparativa. Ambos se desarrollan en democracias plenas, ambos han superado el escrutinio público de incidentes reales y ambos protegen las bóvedas con una criptografía robusta y bien documentada. La elección depende de en quién quieras confiar. Si prefieres un servicio gestionado con una sincronización, una compartición y un soporte de passkeys excelentes, 1Password es el producto más completo, y su sede canadiense y su región de datos europea le dan un perfil democrático sólido; calcula unos 36 dólares al año. Si buscas coste cero, código abierto auditado con dinero público y una bóveda que nunca abandona la jurisdicción que tú eliges, KeePass o KeePassXC encajan mejor, siempre que aceptes la responsabilidad de las copias de seguridad y de la seguridad de tus dispositivos. Lo que desaconsejamos es cualquier gestor de contraseñas cuyo desarrollador responda ante un Estado autoritario o no pueda identificarse en absoluto. En esta categoría, más que en casi ninguna otra, el origen no es una declaración de valores superpuesta al producto. Forma parte del modelo de seguridad.



