Saltar al contenido
Portada » Blog » YAPM: gestor de contraseñas local sin nube que sobrevive a hackeos

YAPM: gestor de contraseñas local sin nube que sobrevive a hackeos

Guardas 80 contraseñas en la nube de una empresa que ya sufrió dos brechas de seguridad. Un día abres el gestor y tus credenciales están expuestas. YAPM existe para que ese día nunca llegue.

Qué problema resuelve YAPM en 2026 y qué no

YAPM (Yet Another Password Manager) es un gestor de contraseñas para Android que almacena todo en local. Nada de servidores. Nada de cuentas. Nada de suscripciones. La bóveda vive cifrada en tu dispositivo y solo tú tienes la llave.

Lo instalé en un Pixel 8 con GrapheneOS en enero de 2026. El APK pesa 3,4 MB en su versión 1.9.2 (F-Droid). Pide cero permisos de red. Exodus Privacy le asigna 0 rastreadores. El código está en GitHub, bajo licencia GPL-3.0, con menos de 400 estrellas pero commits regulares: el último fue el 12 de mayo de 2026. No es un proyecto abandonado.

La app cubre un caso muy concreto: credenciales que no necesitas sincronizar entre dispositivos. Routers, NAS, cuentas de administración local, claves de WiFi, pines de tarjetas. Yo metí ahí 23 entradas de este tipo. Para el resto de contraseñas que sí uso en el portátil y la tablet, sigo con Bitwarden.

Si tu modelo de amenaza incluye «no quiero que un tercero almacene mis contraseñas bajo ninguna circunstancia», YAPM elimina ese vector de ataque por diseño. Si tu prioridad es la comodidad multi-dispositivo, esta app te va a frustrar. No tiene sincronización automática. Puedes exportar la bóveda cifrada y copiarla a mano, pero no es lo mismo.

YAPM frente a los gestores de pago: números y modelo de amenaza

La mayoría de comparativas que encuentras en Google repiten «YAPM es gratis y local». Eso ya lo sabes. Lo que no suelen decir es qué implica eso en uso diario y qué alternativas de pago existen en 2026 con precios reales.

Alternativa
LastPass Premium
36 €/año (2026)
Sincronización instantánea
Brechas en 2022 y 2024
Código cerrado

Alternativa
1Password Individual
36 €/año (2026)
UX pulida
Nube obligatoria
Código cerrado

Recomendada
YAPM
Gratis / Código abierto
0 rastreadores
100% local
Licencia GPL-3.0

El precio no es el factor diferencial. Lo es el modelo de amenaza. LastPass sufrió una brecha grave en 2022 que expuso bóvedas cifradas de millones de usuarios. En 2024 tuvo otro incidente menor con tokens de sesión. 1Password no ha tenido brechas públicas, pero su código es cerrado: no puedes auditar qué hace con tus datos. YAPM, al ser local y abierto, elimina la superficie de ataque del servidor. Si alguien quiere tus contraseñas, necesita acceso físico a tu dispositivo y tu contraseña maestra o huella.

Bitwarden merece mención aparte. Es código abierto, tiene sincronización, y puedes auto-hospedarlo con Vaultwarden. Pero la versión oficial en la nube sigue dependiendo de servidores de terceros. YAPM es más radical: no hay servidor que hackear porque no hay servidor.

Cómo instalar YAPM sin Google Play

YAPM no está en Google Play. Solo en F-Droid. Si vienes del ecosistema de Play Store, el proceso es distinto pero no complicado.

  1. 1
    Instala F-Droid desde f-droid.org. En Ajustes → Aplicaciones → Acceso especial → Instalar apps desconocidas, habilita la opción para el navegador o gestor de archivos que uses.
  2. 2
    Abre F-Droid, busca Yet Another Password Manager o el ID de.jepfa.yapm. Pulsa Instalar. La versión actual a mayo de 2026 es la 1.9.2.
  3. 3
    Al abrir la app, toca en Nueva bóveda. Define una contraseña maestra larga (mínimo 12 caracteres, con mayúsculas, números y símbolos). No hay opción de recuperación. Si la pierdes, pierdes todo.
  4. 4
    Activa el desbloqueo biométrico en Menú → Configuración → Autenticación biométrica. Así no escribes la maestra cada vez. En mi Pixel 8 con GrapheneOS funciona con huella y con PIN del sistema.

Lo que no encuentras en los artículos genéricos sobre YAPM

He usado YAPM a diario durante cinco meses. Estas son las cosas que solo sabes después de convivir con la app.

La importación desde otros gestores es el punto más débil. YAPM espera un CSV con un formato específico: columnas para título, usuario, contraseña, URL, notas. Si exportas desde Bitwarden, el CSV trae columnas adicionales (folder, favorite, type) que YAPM no reconoce. Tienes que limpiarlo a mano o con un script. Probé con 200 entradas de Bitwarden y tardé 25 minutos en dejar el CSV usable. No es un proceso de un clic. El desarrollador lo sabe: hay issues abiertos en GitHub sobre esto desde 2024.

El generador de contraseñas tiene opciones avanzadas que no son evidentes. Al pulsar el icono de dado, puedes definir longitud, activar «evitar caracteres ambiguos» (0/O, 1/l/I), y elegir si incluir símbolos. Pero no permite excluir símbolos concretos. Si un servicio rechaza el signo &, tienes que generar otra contraseña o editarla a mano. Es una limitación menor, pero existe.

La copia de seguridad cifrada funciona bien. Exportas la bóveda desde Menú → Exportar bóveda → Exportar cifrada. El archivo resultante está protegido con tu contraseña maestra. Lo guardo en una carpeta local que Syncthing sincroniza con mi NAS. Así tengo una copia fuera del teléfono sin depender de la nube de nadie. He restaurado esa copia dos veces tras reseteos de fábrica y funcionó sin errores.

El desbloqueo por huella falla si tienes los dedos mojados o sucios. No es culpa de YAPM, es el sensor del teléfono, pero en esos casos toca escribir la contraseña maestra. Si es larga, resulta tedioso. Por eso recomiendo usar también el PIN del sistema como alternativa biométrica si tu ROM lo permite.

La app no tiene autocompletado automático en navegadores. No integra con el teclado ni con WebView. Para usar una contraseña, abres YAPM, copias al portapapeles y pegas. El portapapeles se limpia automáticamente a los 60 segundos (configurable). Es menos cómodo que Bitwarden o 1Password, pero elimina el riesgo de que una app maliciosa lea el portapapeles mientras la contraseña está ahí.

Dos trucos que cambian cómo usas YAPM

Perfil de generación reutilizable

En el generador de contraseñas, pulsa Opciones avanzadas, define longitud 16, activa «evitar ambiguos» y guarda el perfil con un nombre como «estándar». La próxima vez que crees una entrada, el generador recordará esos ajustes. Así no configuras cada vez.

Sincronización offline con Syncthing

Exporta la bóveda cifrada a una carpeta vigilada por Syncthing. En tu otro dispositivo Android, importa esa bóveda en YAPM. No es sincronización en tiempo real, pero te permite compartir credenciales entre dispositivos sin pasar por ninguna nube. Yo lo hago entre el Pixel 8 y una tablet Galaxy Tab S6 con LineageOS. Funciona.

Campos personalizados para lo que no encaja

Al crear una entrada, puedes añadir campos personalizados. Yo los uso para guardar pines de tarjetas SIM, claves de recuperación de 2FA, y respuestas a preguntas de seguridad. Así no mezclo esos datos con las notas. Cada campo extra se cifra igual que el resto de la entrada.

Cuándo YAPM no es para ti

Si necesitas sincronización entre teléfono, portátil y tablet sin fricción, YAPM no es tu app. Bitwarden es la alternativa libre con sincronización real. Si vienes de LastPass o 1Password con 500 entradas, la importación te llevará una tarde entera. Si olvidas la contraseña maestra, no hay recuperación posible. No existe «restablecer contraseña» porque no hay servidor que valide tu identidad.

Tampoco es para ti si dependes del autocompletado en apps y navegadores. YAPM no se integra con el sistema de autocompletado de Android. Tienes que copiar y pegar manualmente. En mi caso, con 23 entradas locales, no me molesta. Con 200 entradas de uso diario, sería inviable.

El repositorio Git tiene menos de 400 estrellas y el desarrollador es una sola persona (jepfa). Si el proyecto se abandona, tu bóveda sigue siendo un archivo cifrado con AES-256 que puedes descifrar con cualquier herramienta compatible con el formato de YAPM, pero no tendrás actualizaciones de seguridad. Es un riesgo a considerar.

YAPM es la opción más limpia que conozco para credenciales locales en Android. No compite en funciones con Bitwarden o 1Password. Compite en algo más básico: en que nadie excepto tú puede tocar tus contraseñas. Para 23 entradas de routers, NAS y cuentas internas, es exactamente lo que necesito. Para las otras 200 contraseñas que uso a diario en tres dispositivos, sigo con Bitwarden. Elige según tu modelo de amenaza, no según el precio.