🔐

Generador de Contraseñas Seguras

Crea contraseñas verdaderamente aleatorias e indescifrables — generadas en tu navegador y jamás enviadas a ningún sitio.

Selecciona al menos un tipo de carácter

20
664

Generada con aleatoriedad criptográfica en tu navegador. Nada se transmite ni se guarda.

La fuerza de una contraseña no tiene casi nada que ver con lo ingeniosa que parezca y casi todo con cuánta aleatoriedad se usó para crearla. Este es el punto que la mayoría pasa por alto. Sustituir una a por una @ en una palabra del diccionario parece una medida de seguridad, pero el software de descifrado conoce ese truco desde los años noventa y lo prueba automáticamente. Lo que realmente derrota a un atacante es la entropía: aleatoriedad genuina e impredecible que ningún patrón puede atajar. Este generador usa la fuente de números aleatorios criptográficos de tu navegador, la misma clase de aleatoriedad que asegura las conexiones cifradas, y nunca transmite nada de lo que generas. La contraseña se crea en tu máquina y ahí se queda.

Cómo funciona el generador

Eliges una longitud y qué conjuntos de caracteres incluir —minúsculas, mayúsculas, dígitos, símbolos— y el generador extrae caracteres usando `crypto.getRandomValues()`, la fuente aleatoria criptográficamente segura del navegador. Esto importa más de lo que parece. La función `Math.random()` corriente que aparece en la mayoría de los tutoriales es lo bastante predecible como para que un atacante que vea unas cuantas salidas pueda potencialmente reconstruir la secuencia. El generador criptográfico no arrastra esa debilidad. Todo se ejecuta localmente en tu navegador; ninguna contraseña se envía por la red, se registra ni se almacena.

Cómo se mide la fuerza

Entropía (bits) = Longitud × log₂(Tamaño del conjunto) Tamaños de conjunto: solo minúsculas = 26 → 4,7 bits por carácter minús. + mayús. = 52 → 5,7 bits por carácter minús. + mayús. + dígitos = 62 → 5,95 bits por carácter los cuatro conjuntos = 94 → 6,55 bits por carácter Ejemplo: 16 caracteres de todos = 16 × 6,55 ≈ 105 bits

La entropía mide cuántos intentos debe hacer un atacante en promedio, y como es logarítmica, cada bit adicional duplica el trabajo necesario. Una contraseña de 105 bits tiene unas 4 × 10³¹ combinaciones posibles, fuera del alcance de cualquier hardware actual o previsible. La clave es que la longitud aporta más que la complejidad: una contraseña de 20 caracteres en minúsculas lleva unos 94 bits, mientras que una de 10 caracteres con los cuatro conjuntos solo lleva 65. Añadir símbolos a una contraseña corta es mucho más débil que simplemente alargarla.

Lo que conviene saber sobre contraseñas

  • 1La longitud supera a la complejidad, de forma consistente. Cada carácter extra multiplica el espacio de búsqueda por el tamaño de tu conjunto, mientras que añadir símbolos solo eleva un poco el multiplicador. Dieciséis caracteres es un suelo razonable para cualquier cosa importante; veinte o más para el correo y el banco, ya que esas cuentas pueden restablecer todo lo demás.
  • 2Nunca reutilices una contraseña entre sitios. Las filtraciones son rutinarias, y los atacantes prueban de inmediato las credenciales filtradas en todos los demás servicios importantes, una técnica llamada relleno de credenciales. Una contraseña reutilizada convierte la filtración de un foro en una cuenta bancaria comprometida. Es la forma más común en que la gente corriente acaba hackeada.
  • 3Usa un gestor de contraseñas y deja de intentar memorizarlas. Las contraseñas memorizables por humanos salen, por definición, de un espacio pequeño y predecible. Un gestor permite que cada cuenta tenga una contraseña larga y aleatoria mientras tú recuerdas exactamente una frase maestra fuerte.
  • 4Activa la autenticación en dos pasos donde se ofrezca. Incluso una contraseña perfecta falla si el propio sitio sufre una filtración o si caes en un phishing. Una app de autenticación es bastante más segura que el SMS, vulnerable a ataques de intercambio de SIM que no son ni raros ni difíciles de ejecutar.
  • 5Ignora el viejo consejo de cambiar contraseñas cada 90 días. La rotación forzada hace que la gente haga ediciones pequeñas y predecibles —Verano2024 pasa a Verano2025—, lo que debilita la seguridad en lugar de mejorarla. El NIST retiró formalmente esta recomendación. Cambia una contraseña cuando haya motivos para pensar que se expuso.

Preguntas frecuentes

¿Son seguras las contraseñas generadas aquí?

Sí. Se generan enteramente en tu navegador usando `crypto.getRandomValues()`, la fuente aleatoria criptográficamente segura estándar, y nunca se transmiten, registran ni almacenan en ningún sitio. Nada sale de tu dispositivo. Si quieres verificarlo, desconéctate de internet y el generador seguirá funcionando, porque no hay ningún servidor implicado en ningún momento.

¿Qué longitud debe tener mi contraseña?

Dieciséis caracteres es un mínimo sensato para cuentas que importan, y veinte o más para tu correo y tu banco, ya que esos pueden restablecer todo lo demás. Con dieciséis caracteres y conjuntos mixtos rondas los 105 bits de entropía, cómodamente fuera del alcance de la fuerza bruta. Por debajo de doce caracteres, los equipos modernos de descifrado por GPU se convierten en una amenaza real y no teórica.

¿Es mejor una frase de paso que una contraseña aleatoria?

Para cualquier cosa que debas memorizar, sí. Cuatro o cinco palabras genuinamente aleatorias —elegidas con dados o software, no por ti— producen buena entropía y siguen siendo recordables. El truco es que las palabras deben ser aleatorias. Una frase que inventaste refleja tus propias asociaciones, y esos patrones son precisamente lo que explotan los diccionarios de ataque. Para lo que guardes en un gestor, una cadena aleatoria es más simple y más fuerte.

¿Sustituir letras por símbolos hace la contraseña más fuerte?

Apenas. Convertir «password» en «p@ssw0rd» no añade casi nada, porque toda herramienta de descifrado aplica estas sustituciones automáticamente en una primera pasada. Eran lo bastante comunes a finales de los noventa como para ser estándar en los diccionarios de ataque. La palabra base sigue siendo la debilidad, y ninguna decoración arregla eso. La aleatoriedad es lo único que ayuda.

¿Cómo descifran realmente las contraseñas los atacantes?

Rara vez escribiendo intentos en un formulario de acceso: los sitios limitan eso. En su lugar roban una base de datos de contraseñas con hash en una filtración y la atacan sin conexión, donde las GPU modernas prueban miles de millones de candidatas por segundo. Empiezan con listas de contraseñas filtradas, luego diccionarios con reglas de sustitución, luego patrones como una palabra más un año. Las contraseñas verdaderamente aleatorias no tienen patrón que explotar, y por eso son la única defensa fiable.