Guía práctica
Cómo enviar una contraseña sin ponerla en un correo
Mantener una contraseña legible fuera del cuerpo de un correo ordinario con un flujo de entrega sencillo.
Publicado: 21 de junio de 2026
Límites de la implementación actual
El cliente actual cifra el texto en el navegador y lleva el contenido cifrado en la URL. La contraseña compartida por separado no forma parte del enlace. No existe un servidor de aplicación que almacene, recupere, elimine o consuma mensajes una sola vez.
Contexto adicional
Respuesta directa: Cree una contraseña temporal y única; ponga solo esa contraseña en un mensaje de Collogue; envíe el enlace privado a un destinatario verificado; exija cambiar la contraseña después del primer inicio de sesión; y revóquela si el enlace se abre inesperadamente.
El peor lugar para una contraseña suele ser aquel que todo el mundo puede buscar para siempre.
El correo electrónico es excelente para conservar información. Normalmente eso es una ventaja. Para las credenciales temporales se convierte en un riesgo.
No envíe la credencial permanente del usuario.
Un enlace temporal y una contraseña temporal se refuerzan mutuamente.
No incluya una guía completa de acceso en el mensaje privado.
``text Contraseña temporal: [valor generado] ``
El canal ordinario puede incluir:
- la página oficial de inicio de sesión;
- el nombre de usuario;
- las instrucciones;
- el contacto de soporte;
- el requisito de cambiar la contraseña.
En sistemas de mayor riesgo, separe parte del contexto o confírmelo por otro canal. No cree complejidad innecesaria para accesos de bajo riesgo.
- la dirección de destino completa;
- la selección del autocompletado;
- la identidad del destinatario;
- si la cuenta es compartida;
- si es probable el reenvío externo.
Si la solicitud llegó inesperadamente, verifíquela por un canal conocido.
Este enlace contiene su contraseña temporal. Use la contraseña compartida por separado, cambie la contraseña después de su primer inicio de sesión y avíseme si el enlace o la contraseña pudieron divulgarse.
No diga al destinatario que pegue el enlace en un sitio web de comprobación de seguridad. Ese servicio podría solicitarlo.
La contraseña entregada debería dejar de ser válida después de que el destinatario cree sus propias credenciales.
- la cuenta de correo se ve comprometida más adelante;
- el enlace se copió;
- el remitente conservó el valor generado;
- una notificación expuso el enlace.
El sistema de destino, no Collogue, debe imponer este comportamiento.
Una contraseña temporal sigue siendo una contraseña.
Exija o fomente la MFA en la cuenta de destino. Cuando sea posible y adecuado, prefiera métodos resistentes al phishing.
No envíe todos los factores de recuperación en el mismo mensaje.
- Invalide la contraseña temporal.
- Compruebe si se utilizó la cuenta.
- Genere una contraseña nueva.
- Verifique al destinatario.
- Cree un mensaje nuevo de Collogue.
- Investigue el comportamiento repetido de los escáneres.
No vuelva a enviar la misma contraseña por correo ordinario.
- un equipo necesita acceso compartido permanente;
- los administradores deben revocar el acceso individual;
- el acceso requiere registros de auditoría;
- las credenciales rotan automáticamente;
- la contraseña debe mantenerse sincronizada;
- la política empresarial exige una bóveda aprobada.
El flujo no es seguro porque un enlace concreto sea mágico. Es más seguro porque cada parte tiene una función limitada.
Puede ser apropiado para un destinatario verificado cuando la contraseña es temporal y la organización entiende el comportamiento de los escáneres de enlaces.
Depende del riesgo. Separar el nombre de usuario puede reducir la comodidad y puede crear o no una independencia significativa. Dé prioridad a las credenciales temporales, la verificación del destinatario y la MFA.
Evítelo. Cree una cuenta temporal con permisos limitados o utilice un proceso aprobado de acceso privilegiado.
Sí, cuando el sistema de destino permite cambiarla en el primer inicio de sesión. El valor entregado debe ser una credencial de inicio, no un secreto permanente compartido.
Cree un enlace privado de Collogue, envíelo al destinatario verificado y exija cambiar la credencial después del primer uso.