Generador de contraseñas
Cómo crear una contraseña fuerte — y qué hace distinto este generador
Una contraseña es tan fuerte como el número de intentos que hacen falta para encontrarla. Este generador crea contraseñas desde una fuente aleatoria criptográfica, te dice exactamente cuánto mide el espacio de búsqueda en bits y muestra cuánto tarda en recorrerse bajo tres escenarios de ataque reales, en vez de un adjetivo tranquilizador. Todo se ejecuta en tu navegador: la página nunca envía una contraseña, no tiene cuenta y funciona sin conexión una vez cargada.
Qué ocurre al pulsar Generar
- 1
La API Web Crypto de tu navegador (crypto.getRandomValues) produce los números aleatorios, la misma fuente que usan los gestores de contraseñas. Nada se deriva del reloj ni de una semilla reproducible, y ninguna petición sale de la página.
- 2
Cada carácter se extrae uniformemente del conjunto elegido, con muestreo por rechazo, para que ningún carácter sea más probable que otro. Una contraseña de 20 caracteres con los cuatro tipos tiene 90 posibilidades por posición: unos 130 bits.
- 3
Se garantiza al menos un carácter de cada tipo activado y luego se baraja a una posición aleatoria, así una contraseña nunca incumple la regla «debe contener un número» perdiendo casi nada de entropía.
- 4
La fortaleza mostrada se calcula por cómo se construyó la contraseña, no por su aspecto. Por eso una frase de 5 palabras y una cadena aleatoria de 12 caracteres pueden mostrar los mismos bits con formas muy distintas.
Entropía: el único número que importa
La entropía es el tamaño del espacio que un atacante tiene que buscar, en bits: cada bit extra duplica los intentos. Depende de la longitud y de cuántas posibilidades tenía cada posición, no de si el resultado «parece aleatorio». 12 caracteres de un conjunto de 90 dan 90¹² ≈ 2⁷⁸ posibilidades; 5 palabras de una lista de 7.776 dan 7.776⁵ ≈ 2⁶⁵. La tabla la calcula en vivo el mismo motor que el generador de arriba.
| Contraseña | Bits | En línea (100/s) | Filtración, hash lento (100k/s) | Filtración, hash rápido (100 mil M/s) |
|---|---|---|---|---|
| 8 minúsculas | 38 | 66 años | 24 días | 2 segundos |
| 8 caracteres, todos los tipos | 52 | 1 millones de años | 1 mil años | 12 horas |
| 12 caracteres, todos los tipos | 78 | más que el universo | más que el universo | 89 mil años |
| 16 caracteres, todos los tipos | 104 | más que el universo | más que el universo | más que el universo |
| 20 caracteres, todos los tipos | 130 | más que el universo | más que el universo | más que el universo |
| Frase de 4 palabras | 52 | 1 millones de años | 1 mil años | 10 horas |
| Frase de 6 palabras | 78 | más que el universo | más que el universo | 70 mil años |
| PIN de 6 dígitos | 20 | 3 horas | 10 segundos | al instante |
Los tiempos son el peor caso para el atacante (todo el espacio); de media una contraseña se encuentra a mitad de camino. «En línea» es un formulario de acceso con límite de intentos. «Filtración» significa que robaron la base de datos y el atacante adivina contra los hashes guardados en su propio hardware; la velocidad depende entonces de cómo el sitio hasheó las contraseñas, algo que no puedes ver, así que asume el caso rápido.
Tres atacantes, tres respuestas
100/ s
Adivinar en línea
Adivinar en línea. El atacante escribe intentos en el formulario real. Los límites, bloqueos y CAPTCHAs lo dejan en quizá cien intentos por segundo, a menudo muchos menos: una contraseña aleatoria de 8 caracteres ya tarda siglos aquí. Es el escenario para el que está pensado un PIN, y el único que sobrevive.
100.000/ s
Filtración, hash lento
Sin conexión, hash lento. La base de datos se filtró, pero las contraseñas se guardaron con un algoritmo deliberadamente lento (bcrypt, scrypt, Argon2). Una GPU consigue decenas de miles de intentos por segundo por hash. Sesenta bits (10 caracteres aleatorios o 5 palabras) son décadas.
100.000.000.000/ s
Filtración, hash rápido
Sin conexión, hash rápido. La base se filtró y las contraseñas estaban en MD5, SHA-1, NTLM o sin hash. Un solo equipo de GPU prueba cien mil millones de intentos por segundo. Aquí «8 caracteres con símbolo» muere en horas, y 80 bits o más es el mínimo razonable, porque nunca sabes en qué tipo de sitio estás.
Aleatoria, frase o PIN: cuál usar
Caracteres aleatorios
La mayor entropía por carácter. Para todo lo que un gestor de contraseñas escribe por ti: webs, apps, redes Wi-Fi, claves de API. Con 16 caracteres y todos los tipos superas los 100 bits; con 20 no hay escenario en que sea el punto débil.
Frase de contraseña
Palabras elegidas al azar de una lista de 7.776, cada una vale 12,9 bits. Para las contraseñas que de verdad tienes que recordar o teclear: la maestra de tu gestor, el inicio de sesión del portátil, el cifrado del disco. Cinco palabras (65 bits) son el mínimo sensato; seis (78 bits) resisten con holgura incluso ataques rápidos sin conexión, y «correct-horse-battery-staple» se escribe en el móvil mucho mejor que «x7#Kq$2v».
PIN
Solo dígitos, así que la entropía es mínima: seis dígitos no llegan a 20 bits. Un PIN solo es seguro donde lo que protege se bloquea o borra tras pocos intentos: un teléfono, una tarjeta, una llave física. Nunca reutilices un PIN como contraseña web.
Siete reglas que aguantan
- 01
La longitud gana a la complejidad. Cada carácter extra multiplica el espacio por el tamaño del conjunto; exigir un símbolo añade unos pocos bits una sola vez. Dieciséis caracteres aleatorios o seis palabras al azar, y se acabó el debate.
- 02
Una contraseña por sitio. Cuando un sitio se filtre (y uno lo hará), una contraseña reutilizada se prueba en todos los demás servicios en horas (credential stuffing). La unicidad es lo que te compra un gestor.
- 03
Aleatoria, no ingeniosa. Cambiar a por @ y añadir 1! es lo primero que prueban las herramientas. Una contraseña que diseñaste lleva los patrones de un humano; una generada, ninguno.
- 04
No la cambies por cambiar. Las guías modernas (NIST SP 800-63B) dicen: cambia una contraseña cuando haya un motivo (una filtración, un dispositivo compartido), no por calendario. La rotación forzada produce Verano2024!, Otoño2024!.
- 05
Activa la autenticación en dos pasos y prefiere passkeys donde existan. Una contraseña fuerte protege contra adivinar; un segundo factor protege contra el robo directo por phishing o malware.
- 06
Mira dónde la escribes. Una contraseña perfecta escrita en una página de acceso falsa es una contraseña robada. La barra de direcciones importa más que el número de símbolos.
- 07
Nunca envíes una contraseña a un servicio para «comprobarla». Esta página comprueba la tuya localmente y puedes verificarlo en la pestaña de red del navegador; cualquier comprobador que la suba ya la ha filtrado.
Contraseñas que parecen fuertes y no lo son
Una palabra con mayúscula y un año: Miguel1987 — unos 20 bits, palabra de diccionario más fecha, rota al instante sin conexión.
Leetspeak: P@$$w0rd! — toda herramienta aplica esas sustituciones automáticamente; es «password» disfrazada.
Recorridos de teclado: qwerty, 1qaz2wsx, asdfghjkl — en todas las listas, en todos los órdenes.
Un patrón más el nombre del sitio: Hunter2-amazon, Hunter2-netflix — tras una filtración el esquema es evidente.
Dos palabras y un número: cocheazul42 — unos 35 bits, minutos en una GPU.
Reutilizar una contraseña fuerte. 25 caracteres aleatorios usados en tres sitios son exactamente tan seguros como el más débil de esos tres sitios.
Cuando un sitio rechaza la contraseña
«No se permiten caracteres especiales» o solo algunos: usa Más opciones → Símbolos a excluir, o desactiva los símbolos y añade cuatro caracteres de longitud; no pierdes nada.
«Debe empezar por una letra»: activa Empezar con una letra.
«Máximo 16 caracteres»: pon la longitud al máximo que acepte el sitio y mantén los cuatro tipos; si debes acortar, deja los símbolos activados.
«Debe contener un número» con una frase: marca Añadir un número a una palabra (o un símbolo); un carácter cumple la regla y añade unos bits.
Un código que leerás en voz alta o copiarás de papel: activa Evitar parecidos para que 0/O y 1/l/I nunca provoquen un error.
Un generador es la mitad del trabajo
Una contraseña aleatoria que no puedes recordar solo sirve si algo la recuerda por ti. Un gestor guarda una contraseña única por sitio, la rellena en el dominio real (y se niega en uno falso) y solo te pide una frase maestra fuerte, que es exactamente para lo que existe la pestaña Frase.
Todos los gestores habituales, incluidos los integrados en navegadores y teléfonos, cifran la bóveda con una clave derivada de tu frase maestra, así que una filtración de la bóveda es otro ataque sin conexión contra esa única frase. Seis palabras al azar la sitúan en 78 bits.
Donde un sitio ofrezca passkey, acéptala: es un par de claves criptográficas que no se puede suplantar, reutilizar ni adivinar, y elimina la contraseña de la ecuación. Hasta entonces, contraseñas aleatorias únicas más un segundo factor es el estándar.
Lo que hace este generador y la mayoría no
La mayoría de generadores son un gancho para un gestor de contraseñas. Este es una herramienta, y se juzga como herramienta.
| Función | CalculatorAI | Generador típico |
|---|---|---|
| Modos aleatorio, frase y PIN | Sí | Aleatorio y memorable |
| Fortaleza como entropía en bits | Sí, según cómo se construyó | Barra de color |
| Tiempo de descifrado en tres escenarios | En línea, hash lento, hash rápido | Una estimación o ninguna |
| Comprobar una contraseña que ya tienes | Sí, localmente, con avisos de patrones | Rara vez |
| Excluir símbolos, evitar parecidos, empezar con letra | Sí | A veces |
| Generar una lista y exportarla | 5–50, copiar o .txt | De una en una |
| Cuenta, avisos de registro, rastreo de lo generado | Ninguno | Botón de registro |
| Funciona sin conexión tras cargar | Sí | Normalmente |
Preguntas frecuentes
¿Es seguro usar este generador?
Sí. Las contraseñas las produce el generador aleatorio criptográfico integrado de tu navegador (Web Crypto) y nunca salen de la página: no hay petición que pueda llevarlas, ni cuenta, ni almacenamiento de resultados. Puedes confirmarlo en la pestaña de red del navegador. Solo tus opciones (longitud, tipos de carácter) se recuerdan localmente para que el generador se abra como lo dejaste.
¿Qué longitud debe tener una contraseña en 2026?
Dieciséis caracteres aleatorios con letras, números y símbolos (unos 105 bits) o una frase de seis palabras (unos 78 bits) para todo lo que importe. Veinte caracteres aleatorios no cuestan nada cuando los escribe un gestor. Ocho caracteres, sea cual sea la mezcla, ya no son seguros frente a un ataque sin conexión a una base filtrada.
¿Una frase es más débil que una contraseña aleatoria?
Por carácter, sí; por contraseña, no necesariamente. Cada palabra al azar de la lista EFF de 7.776 añade 12,9 bits: cinco palabras son 65 bits y seis, 78, comparable a 12 caracteres aleatorios. La frase es mucho más fácil de recordar y teclear, por eso es la elección correcta para las pocas contraseñas que debes saber de memoria, como la maestra de tu gestor.
¿Qué significan las estimaciones de tiempo de descifrado?
Cuánto tardaría probar todas las posibilidades a una velocidad dada. Se muestran tres velocidades porque la respuesta honesta depende del ataque: adivinar en un formulario es lento (limitado), adivinar contra una base filtrada con hashes lentos es rápido, y contra hashes rápidos o inexistentes es muy rápido. Planifica para el último caso, porque no puedes ver cómo guarda un sitio las contraseñas.
¿Por qué mostrar la entropía en bits y no una puntuación?
Una puntuación esconde la aritmética. Los bits son la aritmética: cada bit duplica el trabajo del atacante, 40 bits son un café en una GPU, 80 bits décadas, 128 bits más allá de cualquier hardware previsible. Conocer el número permite comparar honestamente una frase con una cadena aleatoria.
¿Debo apuntar las contraseñas?
En un gestor, sí: para eso existe. En papel, solo una frase maestra o los códigos de recuperación, guardados en un lugar físicamente seguro. Nunca en una app de notas que sincroniza sin cifrar, un correo a ti mismo o un navegador que no bloquea las contraseñas guardadas tras el inicio de sesión del dispositivo.
¿Añadir símbolos fortalece mucho una contraseña?
Un poco, una vez. Pasar de 62 a 90 caracteres posibles añade medio bit por carácter. Pasar de 12 a 16 caracteres añade unos 26 bits. Si un sitio limita los símbolos, añade longitud y sales ganando.
¿Puedo generar contraseñas en lote?
Sí: elige 5, 10, 25 o 50 bajo el generador y luego copia la lista o descárgala como .txt. Cada entrada se genera de forma independiente con las opciones actuales. Útil para dar de alta cuentas o códigos de Wi-Fi para invitados.
Glosario
- Entropía
- El tamaño del espacio de búsqueda, en bits. 2ⁿ posibilidades = n bits. Cada bit extra duplica el trabajo del atacante.
- Fuerza bruta
- Probar todas las combinaciones posibles en orden. Su coste lo fijan solo la entropía y la velocidad del atacante.
- Ataque de diccionario
- Probar primero palabras, nombres, filtraciones anteriores y sus variantes comunes. Por eso «Miguel1987» cae en segundos y las contraseñas generadas resisten.
- Credential stuffing
- Tomar pares correo/contraseña de una filtración y probarlos en otros sitios automáticamente. Solo lo vencen las contraseñas únicas.
- Hash
- Cómo deberían guardar los sitios las contraseñas: como salida de una función de un solo sentido. Los hashes lentos (bcrypt, Argon2) encarecen los intentos; los rápidos (MD5, SHA-1), no.
- Sal
- Datos aleatorios añadidos a cada contraseña antes del hash, para que contraseñas idénticas den hashes distintos y las tablas precalculadas sean inútiles.
- Passkey
- Una credencial de clave pública guardada en tu dispositivo y desbloqueada con su biometría o PIN. No se puede suplantar ni reutilizar; sustituye a la contraseña en los sitios que la admiten.
- Autenticación en dos pasos
- Una segunda prueba además de la contraseña (un código de autenticador, una llave física o una passkey) para que una contraseña robada no baste por sí sola.
Herramientas relacionadas
Creada en esta página con el generador aleatorio criptográfico de tu navegador (Web Crypto). Nada se envía, guarda ni registra.