Ciberseguridad · Review

Bitwarden a examen: acierta en lo que importa, y lo dice en abierto

20 de julio de 2026 · 4 min de lectura · Por Redacción Cubix Academia · Nivel iniciación

Review de Bitwarden centrada en lo que se puede comprobar desde fuera: cifrado de conocimiento cero, código publicado y auditorías externas fechadas, con un plan gratuito que cubre a la mayoría. Precios y auditorías comprobados el 20 de julio de 2026.

Veredicto sobre Bitwarden

El gestor que recomendaríamos por defecto a casi cualquiera: sus afirmaciones de seguridad se pueden comprobar desde fuera y su plan gratuito ya cubre lo que la mayoría necesita.

8,8 / 10

Nota por criterio

Seguridad verificable
9 / 10

Cifrado de extremo a extremo con arquitectura de conocimiento cero. La ETH de Zúrich la examinó suponiendo un servidor plenamente malicioso.

Transparencia
9 / 10

Auditorías externas listadas con firma, fecha y alcance. Baja medio punto porque la empresa resume sus licencias de forma más simple de lo que son.

Precio
9,5 / 10

19,80 dólares al año en Premium, frente a los 2,99 al mes de 1Password, que además no tiene plan gratuito permanente.

Cobertura del plan gratuito
9 / 10

Contraseñas y dispositivos ilimitados sin pagar nada.

Funciones del plan de pago
7,5 / 10

TOTP integrado, adjuntos, acceso de emergencia e informes de salud. Correcto, sin nada exclusivo frente a la competencia.

A favor

  • Auditorías externas fechadas y con alcance declarado, por firmas distintas cada año
  • Plan gratuito con contraseñas y dispositivos ilimitados
  • Premium por 19,80 dólares al año, y Families para seis personas por 47,88
  • SOC 2 Tipo 2, SOC 3 e ISO 27001 declaradas

En contra

  • Tres licencias distintas conviven en el código, y la empresa lo resume como si fuera una
  • TOTP integrado, acceso de emergencia e informes de salud quedan detrás del plan de pago
  • El plan Premium no ofrece nada exclusivo frente a la competencia
  • Esta review no puntúa usabilidad: no hay banco de pruebas propio detrás
Merece la pena si
Quieres un gestor cuyas afirmaciones de seguridad puedas verificar por tu cuenta, y no quieres pagar por lo básico.
No es para ti si
Prefieres pagar por acabado y soporte antes que por transparencia, o no quieres que tu bóveda viva en un servidor ajeno bajo ningún concepto.
Visitar Bitwarden
bit2

Qué estamos valorando, y con qué límite

Bitwarden es un gestor de contraseñas con cifrado de extremo a extremo: la bóveda se cifra en tu dispositivo y el servidor guarda un bloque que no puede leer. Eso se llama arquitectura de conocimiento cero y es el mínimo exigible en esta categoría, no una ventaja.

Conviene decir antes de nada cómo está hecha esta review, porque cambia lo que puedes concluir de ella. No hemos montado un banco de pruebas propio ni medido tiempos de autocompletado. Valoramos solo dimensiones que cualquiera puede verificar por su cuenta: qué dice el código publicado, quién ha auditado la aplicación y cuándo, y qué cuesta cada plan. Por eso no verás aquí una nota de usabilidad: sería una impresión disfrazada de medida.

Lo que sí se puede verificar

Bitwarden publica su código en GitHub, con repositorios separados para servidor, extensión de navegador, bóveda web, móvil, escritorio y línea de comandos. Conviene precisar las licencias, porque la propia empresa las resume de forma más simple de lo que son: el repositorio del servidor declara AGPL v3.0 por defecto, el de los clientes declara GPL v3.0, y ambos reservan un directorio bitwarden_license para el código bajo licencia propia. Son tres licencias, no una. Eso importa por un motivo concreto: permite que la afirmación de cifrado de extremo a extremo no dependa de la palabra del fabricante.

Encima hay auditoría externa recurrente, no un sello único de hace años. Según la propia documentación de la empresa, en 2025 la revisaron el grupo de criptografía aplicada de la ETH de Zúrich, que examinó las operaciones criptográficas del núcleo partiendo del supuesto de un servidor plenamente malicioso, Unit 42 de Palo Alto Networks (aplicaciones móviles) y Fracture Labs (aplicación web y red). En 2024 pasaron por ahí IOActive (aplicaciones cliente y SDK), Mandiant (aplicaciones móviles y de autenticación), Cure53 (aplicaciones móviles y SDK) y de nuevo Fracture Labs. También figura Paragon Initiative Enterprises, pero conviene no meterla en el mismo saco: su alcance fue la web de marketing, no el producto. La empresa declara además SOC 2 Tipo 2, SOC 3 e ISO 27001.

Esa combinación, código revisable más auditoría anual por firmas distintas, es lo que sostiene la nota alta. No significa que Bitwarden sea inexpugnable. Significa que sus afirmaciones son contrastables, y en un gestor de contraseñas esa es la propiedad que más pesa: le estás entregando la llave de todo lo demás.

Inicia sesión para leer este artículo

Es una publicación gratuita: solo hace falta una cuenta, sin suscripción.