Generador de contraseñas seguras

Genera contraseñas con la API criptográfica del navegador. No se envían a ningún servidor ni se guardan en ningún sitio.

Para qué sirve esta herramienta

Una contraseña es segura cuando es imprevisible, y lo imprevisible se mide en bits de entropía: cuántas veces habría que doblar el número de intentos para agotar todas las posibilidades. Ni la complejidad aparente ni los símbolos raros sirven de nada si el patrón es adivinable.

Este generador usa crypto.getRandomValues, el generador criptográfico del navegador, no el Math.random habitual, que es predecible. Todo ocurre en tu dispositivo: la contraseña no se envía a ningún servidor, no se guarda en ningún almacenamiento y desaparece al cerrar la página.

Cómo usar el generador de contraseñas

  1. Ajusta la longitud. Es el factor que más influye. Pasar de 12 a 16 caracteres multiplica por millones el esfuerzo necesario para romperla.
  2. Elige los tipos de carácter. Cuantos más conjuntos actives, mayor es el alfabeto y más entropía por carácter. Algunos servicios no aceptan ciertos símbolos: si es tu caso, desactívalos.
  3. Evita ambigüedades si vas a teclearla. La opción de caracteres ambiguos quita las parejas que se confunden al leer (l/I/1, O/0). Pierdes un poco de entropía a cambio de no equivocarte al transcribirla.
  4. Cópiala y guárdala en un gestor. Una contraseña aleatoria solo es útil si no tienes que recordarla. Guárdala en un gestor de contraseñas nada más generarla.

Ejemplos resueltos

Longitud frente a complejidad

Una contraseña de 8 caracteres con todos los tipos tiene unos 52 bits de entropía. Una de 16 solo en minúsculas tiene 75. La longitud gana.

El mínimo razonable hoy

16 caracteres con los cuatro conjuntos activos dan unos 104 bits, muy por encima del umbral que se considera seguro a largo plazo.

Para una wifi

Marca la casilla de caracteres ambiguos y usa 20 caracteres sin símbolos: es larga, segura y se puede dictar por teléfono sin errores.

Varias a la vez

Con la casilla de generar cinco obtienes un lote para configurar varias cuentas de golpe y copiarlas todas juntas.

Qué hace segura de verdad una contraseña

La entropía en bits

Se calcula como la longitud multiplicada por el logaritmo en base 2 del tamaño del alfabeto. Por debajo de 40 bits es débil, entre 60 y 80 es razonable y por encima de 80 se considera fuerte para cualquier uso normal.

Las sustituciones no engañan a nadie

Cambiar «contraseña» por «c0ntr4s3ñ4» no aporta seguridad real: los diccionarios de ataque incluyen esas sustituciones desde hace veinte años. Lo único que cuenta es la aleatoriedad genuina.

Frases de paso

Cuatro o cinco palabras elegidas al azar de un diccionario grande son fáciles de recordar y muy resistentes. Lo importante es que las elija un sorteo, no tú: las palabras que se nos ocurren no son aleatorias.

Lo que más importa: no reutilizarlas

La causa más común de cuentas comprometidas no es que la contraseña sea débil, sino que es la misma en varios sitios y uno de ellos ha sufrido una filtración. Una contraseña distinta por servicio y verificación en dos pasos protegen más que cualquier símbolo extra.

Preguntas frecuentes sobre las contraseñas seguras

¿Es seguro generar una contraseña en una página web?

Depende de dónde se genere. Aquí todo el proceso ocurre en tu navegador mediante JavaScript, sin ninguna petición al servidor: puedes comprobarlo desactivando la conexión antes de pulsar el botón. Si una web te pide generar contraseñas enviando datos a su servidor, desconfía.

¿Qué longitud debe tener una contraseña?

Al menos 12 caracteres para cuentas normales y 16 o más para correo, banca y gestores de contraseñas. Cada carácter añadido multiplica la dificultad, así que alargar es la mejora más barata que existe.

¿Qué significan los bits de entropía?

Son una medida de imprevisibilidad. Cada bit adicional duplica el número de intentos necesarios para adivinarla. Una contraseña de 60 bits requiere de media unos 576 billones de intentos, y una de 80 bits, un millón de veces más.

¿Se guarda la contraseña en algún sitio?

No. No se envía a ningún servidor ni se almacena en localStorage. Al recargar la página desaparece, así que cópiala antes de cerrarla.

¿Cada cuánto hay que cambiar las contraseñas?

Las recomendaciones actuales, incluidas las del NIST, desaconsejan los cambios periódicos obligatorios porque llevan a elegir variantes previsibles. Conviene cambiarlas cuando haya indicios de filtración o cuando se hayan compartido con alguien.

Ver todas las informática o el listado completo de herramientas.