Generador de contraseñas

Generador de contraseñas
Cargando…

Elige una longitud, activa mayúsculas, minúsculas, números y símbolos, y el generador creará una contraseña con el generador criptográfico de números aleatorios de tu navegador. Es el mismo tipo de fuente de entropía que se usa para claves SSL y monederos de criptomonedas. No hay seudoaleatoriedad predecible ni viaje al servidor. Una contraseña de 16 caracteres con las cuatro clases de caracteres ofrece unos 95 bits de entropía, suficiente para resistir ataques de descifrado sin conexión con el hardware actual.

Cómo se crean contraseñas fuertes

  1. 1

    Elige la longitud

    El valor predeterminado es 16. Menos de 12 caracteres es débil para cuentas importantes.

  2. 2

    Selecciona clases de caracteres

    Mayúsculas, minúsculas, números y símbolos. Cuantas más clases, más entropía por carácter.

  3. 3

    Opcional: excluye caracteres ambiguos

    Quita 0/O y 1/l/I si la contraseña se va a copiar manualmente desde la pantalla a una terminal o dispositivo.

  4. 4

    Genera

    crypto.getRandomValues() elige cada carácter de forma uniforme dentro del conjunto permitido.

  5. 5

    Copia y guarda

    Pégala enseguida en tu gestor de contraseñas. No la reutilices.

Entropía por longitud y conjunto de caracteres

Longitud Solo minúsculas Minúsculas + números Minúsculas + mayúsculas + números Las cuatro clases
8 38 bits 41 bits 48 bits 52 bits
12 57 bits 62 bits 71 bits 79 bits
16 75 bits 83 bits 95 bits 105 bits
20 94 bits 103 bits 119 bits 131 bits
24 113 bits 124 bits 143 bits 158 bits

Qué significa la entropía en la práctica

  • 40 bits: hoy puede romperse en días con una sola GPU. Vale para cuentas desechables.
  • 60 bits: resiste ataques en línea, pero es vulnerable a descifrado sin conexión dedicado.
  • 80 bits: fuerte frente a descifrado sin conexión con hardware actual.
  • 100 bits: en la práctica no merece un ataque hasta que la computación cuántica madure.
  • 128 bits: equivale a la fuerza de una clave AES-128.

Para la mayoría de cuentas en línea, 16 caracteres del conjunto completo (105 bits) es más que suficiente. Cuentas bancarias, contraseñas maestras de gestores, monederos cripto y cifrado completo de disco merecen 20 caracteres o más.

Por qué importan las clases de caracteres

Cada clase añade opciones por carácter. Con 26 letras minúsculas, un carácter aporta log₂(26) = 4,7 bits. Añadir mayúsculas da 52 caracteres y 5,7 bits por carácter. Añadir dígitos da 62 caracteres y 5,95 bits. Añadir símbolos llega a 94 caracteres y 6,55 bits. En 16 caracteres, esa diferencia suma unos 30 bits: la distancia entre “se puede romper” y “no compensa intentarlo”.

Cuándo conviene excluir caracteres ambiguos

Si la contraseña se va a escribir desde la pantalla en un dispositivo sin copiar y pegar, como instaladores de consola, algunos monederos hardware o una contraseña dictada en voz alta, excluir 0, O, 1, l e I evita errores de transcripción. El coste de entropía es mínimo, normalmente 2-3 bits de más de 80.

Flujo recomendado con un gestor de contraseñas

  1. Instala un gestor de contraseñas como Bitwarden, 1Password o KeePass.
  2. Configura una frase maestra fuerte, de 6 a 8 palabras aleatorias. Puedes usar el generador de frases de contraseña.
  3. Usa el generador del gestor para cada sitio y acepta sus ajustes fuertes por defecto.
  4. No reutilices contraseñas entre sitios, ni siquiera en cuentas que parezcan temporales.
  5. Activa 2FA en todo servicio que lo admita.

Las contraseñas escritas a mano deberían ser raras: la maestra del gestor, el cifrado completo de disco y quizá el inicio de sesión del ordenador de trabajo.

Cosas que no ayudan

  • Cambiar cada 90 días. La rotación forzada fomenta patrones previsibles como Verano2024 a Otoño2024. NIST SP 800-63B lo desaconseja expresamente.
  • Apuntarla en un papel dentro de la cartera. Es más seguro que reutilizar contraseñas débiles, pero peor que usar un gestor.
  • Preguntas de seguridad con respuestas reales. “Primer colegio” suele poder encontrarse con una búsqueda. Genera respuestas falsas aleatorias y guárdalas en el gestor.

Preguntas frecuentes

16 caracteres de las cuatro clases (minúsculas, mayúsculas, números y símbolos) es fuerte para casi cualquier cuenta. Usa 20 o más para la contraseña maestra del gestor, monederos cripto y cifrado completo de disco. Menos de 12 es débil aunque haya reglas de complejidad.

La contraseña se genera en tu navegador con la Web Crypto API y no se envía a ningún sitio. Puedes abrir el panel Network de DevTools si quieres comprobarlo. Aun así, cópiala enseguida en un gestor de contraseñas en vez de guardarla en una captura o enviarla por correo.

Por las brechas de datos. Cuando un sitio filtra contraseñas, los atacantes prueban de inmediato la misma combinación de correo y contraseña en cientos de servicios. Una contraseña única por sitio limita el daño a una cuenta.

Genera una contraseña aleatoria de 16 caracteres para ese sitio. Un límite de 16 o menos suele ser una señal de alerta sobre cómo trata el sitio las contraseñas, así que activa 2FA ahí especialmente.

Herramientas relacionadas