La respuesta directa, primero

Casi nunca necesitas una herramienta empresarial sofisticada para darle una contraseña de base de datos a un contratista durante seis semanas. Lo que necesitas es un método que (a) no deje la credencial en la bandeja de entrada de alguien años después de que termine el trabajo, (b) te diga cuándo la abrió el contratista y (c) te permita revocarla el día que se vaya sin tener que perseguirlo.

Tres enfoques prácticos cubren casi todas las situaciones de un fundador solitario o un equipo pequeño:

  1. Un gestor de contraseñas de equipo con función de uso compartido, ideal cuando el contratista trabaja con tus herramientas durante semanas o meses y quieres registros de auditoría completos y revocación sencilla.
  2. Carpetas compartidas en la bóveda, un punto medio: una carpeta dentro de tu gestor actual a la que el contratista accede por invitación.
  3. Enlaces efímeros de un solo uso, perfectos cuando necesitas enviar un único secreto a una persona, una vez, y no quieres que vuelva a existir.

Aquí tienes cómo elegir entre ellos, qué vigilar y cómo montar cada uno sin convertir el onboarding en un proyecto.

Por qué el correo, Slack y los documentos compartidos fallan en silencio

La mayoría de los fundadores no comparten credenciales a la ligera. Las comparten por el camino más rápido porque el trabajo apremia. El problema es que la misma velocidad que pone al contratista en marcha hoy crea una credencial que vive en un hilo de mensajes, una cadena de correos reenviados o un Google Doc con el enlace compartido activado indefinidamente.

  • Correo electrónico. Buscable para siempre en cada bandeja por la que pase. Si el proveedor del destinatario sufre una brecha, todas las credenciales enviadas quedan expuestas.
  • Slack o Teams DM. Persiste en el historial. Administradores del workspace (actuales y antiguos) pueden leerlo. Cualquiera que comprometa una cuenta puede retroceder y encontrarlo.
  • Documento compartido de Google. Cualquiera con el enlace puede abrirlo. No hay registro de acceso. Seis meses después nadie recuerda que sigue abierto.
  • SMS. A menudo sin cifrar en tránsito, guardado en el dispositivo y respaldado en una cuenta en la nube que no controlas.

El patrón es el mismo: la herramienta no fue diseñada para secretos y su valor por defecto es persistir. La persistencia es enemiga de una relación temporal.

Enfoque 1: un gestor de contraseñas de equipo con uso compartido

Esta es la opción que mejor escala cuando tienes más de dos o tres contratistas y quieres un único lugar para gobernar quién ve qué.

Qué hace realmente. Creas una bóveda, invitas al contratista por correo y compartes credenciales concretas. Nunca ve la contraseña en texto plano: la desbloquea desde su propio inicio de sesión, y muchas herramientas permiten que use la credencial sin ver el valor sin procesar.

Cuándo es la elección correcta:

  • El contratista necesitará acceso recurrente a los mismos sistemas durante semanas o meses.
  • Quieres un rastro de auditoría claro: quién abrió qué, cuándo y desde dónde.
  • Quieres una desvinculación con un clic. Cuando termina el encargo, le revoques el acceso y la credencial desaparece de su dispositivo en la siguiente sincronización.

Qué buscar, según lo que los equipos necesitan de verdad:

  • Velocidad de alta y baja. La herramienta debe permitirte invitar a un contratista por correo en menos de un minuto y revocarlo igual de rápido. Si requiere sesión de formación, es excesivo para un encargo de seis semanas.
  • Uso compartido granular. Debes poder compartir un acceso sin exponer toda la bóveda. La idea es acceso con el menor privilegio posible.
  • Compatibilidad multiplataforma. Tu contratista usa Mac, tú Windows, tu diseñador Linux. La herramienta tiene que funcionar en todos sin fricciones.
  • Cifrado explicable. Cifrado de extremo a extremo y arquitectura zero-knowledge significan que el proveedor no puede leer tu bóveda aunque quisiera. Es una base razonable.
  • Soporte de MFA. La autenticación multifactor en la propia bóveda es innegociable si guardas algo sensible.

El compromiso que debes aceptar. Ahora pagas una suscripción por usuario por alguien que no es parte del equipo y confías tus secretos a un tercero. Para un fundador con uno o dos contratistas, se siente como comprar una flota de furgonetas para entregar un paquete.

Enfoque 2: carpetas compartidas en la bóveda

Una carpeta compartida dentro del gestor que ya usas es la versión más ligera de la misma idea. La mayoría de los gestores de consumo y prosumer (1Password, Bitwarden, NordPass, Keeper) permiten crear una carpeta o colección compartida a la que el contratista accede por invitación.

Cuándo gana al plan de equipo completo:

  • Ya pagas un plan personal o familiar y no quieres subir al plan de empresa solo por un contratista.
  • El contratista solo necesita acceso a unos pocos servicios, no a toda la bóveda.
  • Quieres mantener tu flujo actual en lugar de aprender una segunda herramienta.

Qué vigilar:

  • Las carpetas compartidas suelen estar atadas al modelo de consumo. Es posible que no tengas los mismos informes administrativos ni SSO que ofrece un plan de empresa.
  • Algunas herramientas permiten que los miembros vean la contraseña real. Si quieres la credencial enmascarada, comprueba que la herramienta lo permita para entradas compartidas.
  • La baja suele ser un clic, pero pruébala. “Quitar de la carpeta” debe significar que la credencial desaparece de su dispositivo, no que solo se oculta.

Enfoque 3: enlaces efímeros de credenciales

Esta categoría está pensada específicamente para el caso incómodo que los otros dos manejan con torpeza: un único secreto, a una persona, que no tiene (ni debe tener) un asiento en tu bóveda.

Cómo funciona en la práctica. Pegas la credencial en una herramienta, defines una expiración (tras una vista, tras unas horas, tras un día) y la herramienta te da un enlace. Lo envías por tu canal habitual (correo, Slack, lo que sea), el contratista hace clic, copia el secreto y el enlace se destruye. Tú recibes un registro con cuándo se abrió.

Este patrón es el núcleo de herramientas como Password Pusher. El contratista no necesita cuenta, ni app, ni asiento en la bóveda. Clic, copiar, listo.

Cuándo es la elección correcta:

  • La credencial es para un único uso o un encargo corto y la vas a rotar después igualmente.
  • El contratista es un proveedor, autónomo o contacto de agencia que no debería acumular acceso continuo.
  • Estás recogiendo una credencial de un contratista (clave de API, clave SSH del servidor) y prefieres un enlace de solicitud segura en vez de pedirle que la pegue en un correo.

Dos detalles prácticos que importan:

  • Los escáneres de enlaces se comen tu enlace. Los productos de seguridad de correo como Microsoft 365 y Google Workspace suelen pre-clicar enlaces para analizarlos. Si tu expiración es “una vista”, el escáner puede quemarlo antes de que el contratista lo vea. Define una ventana de tiempo más amplia (unas horas) para la primera versión y prepárate para reenviar.
  • Añade una frase de paso para lo sensible. Comunícala por otro canal, una llamada de teléfono, un chat aparte, para que un enlace filtrado por sí solo no baste.

El compromiso que debes aceptar. Los enlaces efímeros no son un sistema de registro. Son un mecanismo de transporte. Sigues necesitando guardar la credencial canónica en algún sitio (tu propia bóveda, un gestor de secretos) y sigues necesitando rotarla al terminar el encargo.

Cómo elegir el método según la situación

Usa esto como regla rápida en lugar de una regla rígida:

  • Encargo largo, varios sistemas, acceso recurrente: gestor de contraseñas de equipo.
  • Encargo corto o medio, unos pocos servicios, montaje mínimo: carpeta compartida dentro de tu gestor actual.
  • Una credencial, una persona, una vez, sin cuenta: enlace efímero.
  • Recoger una credencial de un contratista: enlace de solicitud segura de la misma categoría efímera.

Un ritmo práctico de alta y baja

Independientemente de la herramienta, este ritmo de cinco pasos mantiene todo limpio:

  1. Decide el acceso antes de enviar el enlace. Anota qué sistemas necesita el contratista y por qué. Si no puedes explicar el porqué, no lo necesita.
  2. Comparte lo mínimo. Un acceso, no toda la bóveda. Una carpeta, no toda tu biblioteca de contraseñas.
  3. Fija una fecha de expiración al encargo. Pon un recordatorio un día antes para rotar credenciales y revocar accesos.
  4. Registra el acceso. Asegúrate de que la herramienta te da un rastro de auditoría: quién abrió qué, cuándo. Si no lo hace, elige otra.
  5. Rota al salir. Cuando termina el encargo, cambia la contraseña y luego revoca el acceso. Hacerlo en ese orden evita que el contratista quede bloqueado a mitad de tarea y evita dejar una credencial funcional en manos de otra persona.

Compromisos que conviene tener presentes

Cada enfoque tiene un coste real más allá del precio de la suscripción.

  • Los gestores de equipo añaden coste por usuario y ponen tus secretos en la infraestructura de otro. Está bien para contratistas continuos, es caro para colaboradores puntuales.
  • Las carpetas compartidas simplifican pero heredan el modelo de seguridad del plan de consumo. Lee la letra pequeña sobre qué pasa con los datos compartidos si cancelas.
  • Los enlaces efímeros trasladan la carga a ti: ahora eres la fuente de verdad para la rotación y debes acordarte de hacerla.

Ninguna herramienta elimina la disciplina operativa. Solo hace más fácil hacer lo correcto de forma constante.

Preguntas frecuentes

¿Puedo añadir a un contratista a mi cuenta personal de 1Password o Bitwarden?

Puedes, mediante una bóveda o elemento compartido, pero trátalo como una función, no como un parche. Asegúrate de que el elemento compartido sea lo único que pueda ver y retírale el acceso el día que termine el encargo.

¿Qué pasa si el contratista necesita compartir una credencial conmigo?

Usa un enlace de solicitud segura en vez de pedirle que la envíe por correo. La misma categoría de enlaces efímeros cubre el sentido inverso: pega el secreto en un enlace, tú lo recuperas una vez y desaparece.

¿Necesito un gestor de contraseñas si soy un fundador solitario?

Sí, y los motivos van más allá del acceso de contratistas. Los gestores generan y guardan credenciales únicas y robustas para cada servicio que usas, lo cual importa mucho más para tus propias cuentas que para cualquier encargo puntual.

¿Qué hay de las herramientas empresariales que enmascaran la contraseña por completo?

Las plataformas de gama alta pueden intermediar el acceso para que el contratista use la credencial a través de una sesión sin ver el valor real. Es un salto de seguridad relevante, pero también tiene precio y complejidad de empresa. Para un fundador con unos pocos contratistas, es excesivo.

¿Cada cuánto debo rotar las credenciales compartidas?

Un ritmo práctico: rota cuando termine el encargo, rota de inmediato si el dispositivo del contratista se pierde o se ve comprometido, y rota periódicamente (trimestral es un valor habitual) para cualquier cuenta de servicio con acceso permanente.

Fuentes