Generador de Contraseñas Seguras

Crea contraseñas aleatorias y realmente seguras en un clic: elige la longitud y los tipos de caracteres, comprueba la fortaleza en bits de entropía y cópiala al portapapeles. Todo se genera en tu navegador, sin enviar nada a ningún servidor.

16
Publicidad

¿Qué hace segura a una contraseña?

Contra lo que solemos pensar, lo que más protege una contraseña no es lo «rara» que parezca, sino lo larga y lo aleatoria que sea. Un atacante moderno no adivina contraseñas a mano: usa programas que prueban miles de millones de combinaciones por segundo, empezando por diccionarios, nombres, fechas y patrones habituales como Nombre2024! o qwerty123.

Frente a ese tipo de ataque, la defensa es puramente matemática: cuantas más combinaciones posibles tenga que probar el atacante, más tiempo necesitará. Y el número de combinaciones crece de dos formas: ampliando el alfabeto (añadir mayúsculas, números y símbolos) y, sobre todo, aumentando la longitud. Cada carácter extra multiplica las combinaciones por el tamaño completo del alfabeto, así que la longitud gana siempre a la complejidad: una contraseña de 20 caracteres solo con letras minúsculas es muchísimo más difícil de romper que una de 8 caracteres con símbolos incluidos.

La otra condición imprescindible es la aleatoriedad real. Las personas somos pésimas generando azar: tendemos a poner la mayúscula al principio, el número al final y el símbolo de cierre. Este generador usa la API criptográfica de tu navegador (crypto.getRandomValues), la misma fuente de aleatoriedad que emplean los protocolos de cifrado, para que cada carácter sea impredecible de verdad.

Entropía: cómo se mide la fortaleza en bits

La forma estándar de medir la fortaleza de una contraseña aleatoria es su entropía, expresada en bits. Se calcula así:

entropía = longitud × log₂(tamaño del alfabeto)

El «alfabeto» es el conjunto de caracteres posibles: 26 minúsculas, 26 mayúsculas, 10 números y 27 símbolos suman 89 caracteres. Con los cuatro grupos activados, cada carácter aporta log₂(89) ≈ 6,5 bits, así que una contraseña de 16 caracteres ronda los 104 bits de entropía. Cada bit adicional duplica el número de combinaciones que habría que probar.

Para hacerte una idea de lo que significan esos bits, esta tabla estima el tiempo de crackeo por fuerza bruta asumiendo un atacante potente capaz de probar 10.000 millones de combinaciones por segundo (un ataque offline contra hashes robados):

EntropíaEjemploTiempo estimado de crackeo
40 bits8 minúsculas + númerosMenos de 2 minutos
50 bits10 minúsculas + números≈ 1,3 días
60 bits12 caracteres variados≈ 3,7 años
70 bits11 caracteres con símbolos≈ 3.700 años
80 bits13 caracteres con símbolos≈ 3,8 millones de años
100 bits16 caracteres con símbolos≈ 4 billones de años
128 bits20 caracteres con símbolosMiles de veces la edad del universo

Por eso el medidor del generador marca como débil todo lo que baja de 50 bits, aceptable hasta 75, fuerte hasta 100 y muy fuerte a partir de 100 bits. Ten en cuenta que la fórmula solo es válida para contraseñas aleatorias: «MiPerroFirulais2024» tiene muchos caracteres, pero al estar formada por palabras y patrones predecibles su entropía real es una fracción de la teórica.

Nota de privacidad: las contraseñas se generan localmente en tu navegador con criptografía segura (crypto.getRandomValues); nunca se envían ni se guardan. Ni esta web ni ningún servidor llegan a ver la contraseña que generas: puedes comprobarlo usando el generador sin conexión a internet.

Errores comunes al crear contraseñas

Consejos para gestionar tus contraseñas

Usa un gestor de contraseñas

Es el consejo que más seguridad aporta de golpe. Un gestor (Bitwarden, KeePass, 1Password, o el integrado en tu navegador) guarda todas tus contraseñas cifradas y las rellena automáticamente, lo que te permite usar una contraseña única, larga y aleatoria para cada servicio sin memorizar ninguna. Genera aquí la contraseña, cópiala y guárdala directamente en tu gestor.

Activa la verificación en dos pasos (2FA)

El segundo factor —una app de códigos, una llave física o la huella— hace que una contraseña robada no baste por sí sola para entrar en tu cuenta. Actívalo al menos en el correo electrónico, la banca y el propio gestor de contraseñas: el correo es la llave maestra con la que se restablecen todas las demás cuentas.

Considera una passphrase para lo que debas memorizar

Para las pocas contraseñas que necesitas recordar de cabeza (la maestra del gestor, la de tu ordenador), una passphrase de 5 o 6 palabras aleatorias («farol-túnel-noventa-brisa-clavo») combina alta entropía con facilidad de memorización. La clave es que las palabras sean realmente aleatorias, no una frase con sentido.

Cambia las contraseñas solo cuando toque

Las recomendaciones actuales del NIST desaconsejan los cambios periódicos forzosos: llevan a variantes predecibles («Clave2024» → «Clave2025»). Cambia una contraseña cuando haya motivo: filtración del servicio, actividad extraña o sospecha de que alguien la conoce. Puedes comprobar si tu correo aparece en filtraciones conocidas en servicios como Have I Been Pwned.

Publicidad

Preguntas frecuentes

¿Cuál es la longitud recomendada para una contraseña?

Un mínimo de 16 caracteres para cuentas normales y 20 o más para cuentas críticas (correo principal, banca, gestor de contraseñas). La longitud aporta más seguridad que la complejidad: cada carácter adicional multiplica el número de combinaciones posibles.

¿Es seguro generar contraseñas online?

Con este generador, sí: la contraseña se crea localmente en tu navegador usando crypto.getRandomValues, la API criptográfica del propio navegador. Nada se envía a ningún servidor ni se guarda en ninguna parte. Puedes comprobarlo desconectando internet: el generador sigue funcionando.

¿Cada cuánto tiempo hay que cambiar las contraseñas?

La recomendación actual (NIST y otros organismos) es cambiarlas solo cuando haya indicios de compromiso: una filtración del servicio, actividad sospechosa o si la compartiste. Los cambios periódicos forzosos llevan a contraseñas más débiles y predecibles. Es más eficaz usar contraseñas largas, únicas por servicio y activar la verificación en dos pasos.

¿Qué es la entropía de una contraseña?

Es la medida de su imprevisibilidad, expresada en bits: entropía = longitud × log₂(tamaño del alfabeto). Cada bit adicional duplica el número de combinaciones que un atacante tendría que probar. A partir de 75-80 bits una contraseña aleatoria se considera fuerte, y con 100 bits o más es prácticamente incrackeable por fuerza bruta.

¿Es mejor una passphrase que una contraseña aleatoria?

Depende del uso. Una passphrase de 5-6 palabras aleatorias (tipo diceware) es más fácil de memorizar y alcanza una entropía comparable, así que es ideal para las pocas contraseñas que debes recordar, como la maestra de tu gestor. Para todo lo demás, una contraseña aleatoria larga guardada en el gestor es la mejor opción.

¿Cómo puedo recordar contraseñas seguras?

No intentes memorizarlas todas: usa un gestor de contraseñas (Bitwarden, KeePass, 1Password…) que las guarde cifradas y las rellene por ti. Solo necesitas recordar una contraseña maestra fuerte, idealmente una passphrase de varias palabras, y proteger el gestor con verificación en dos pasos.

Herramientas relacionadas

Publicidad