Seguimos las recomendaciones de NIST SP 800-63B modernas:
- Longitud mínima de 12 caracteres, sin expiración forzosa, verificación contra listas de contraseñas filtradas (HaveIBeenPwned).
- Hashing con bcrypt + sal única por usuario.
- MFA opcional para todos los usuarios (TOTP, WebAuthn/Passkeys) y obligatorio para administradores de cuenta y personal interno de Tendios.
- Lockout temporal tras intentos fallidos y detección de accesos sospechosos.