Generador de contraseñas

Crea contraseñas fuertes y aleatorias con longitud y conjuntos de caracteres personalizados.

100 % privado — funciona totalmente en tu navegador. Tus datos se procesan en tu dispositivo y nunca se envían a Internet.

Acerca del generador de contraseñas

Este generador de contraseñas gratuito crea contraseñas fuertes y aleatorias. Elija la longitud y los tipos de caracteres y obtendrá al instante una contraseña única, con un medidor de fortaleza que indica la entropía real en bits, no un color impreciso.

Las contraseñas se generan en su navegador con crypto.getRandomValues, la fuente de aleatoriedad criptográficamente segura del navegador. No se envía nada, no se registra nada y ninguna contraseña que vea aquí ha existido jamás en un servidor. No es un detalle menor: un generador de contraseñas que genera en un servidor es un generador en el que tiene que confiar por completo.

Qué hace realmente fuerte a una contraseña

No los símbolos. No una mayúscula al principio y un 1 al final. La longitud y la aleatoriedad: son los dos únicos factores, y de los dos importa más la longitud.

La medida es la entropía, contada en bits. Cada bit duplica el número de posibilidades que un atacante debe recorrer. Una contraseña extraída al azar de un conjunto de 62 caracteres (letras y dígitos) aporta unos 5,95 bits por carácter, así que una de 12 caracteres ronda los 71 bits y una de 16 unos 95.

Lo que significan esas cifras en la práctica, frente a un atacante con hardware serio adivinando sin conexión:

  • Menos de 40 bits — cae en segundos
  • 50–60 bits — de horas a días
  • 70–80 bits — años, e inviable para la mayoría de atacantes
  • 90 bits o más — imposible con la tecnología actual

Añadir cuatro caracteres logra mucho más que añadir un !. Cada carácter adicional multiplica el trabajo; un símbolo solo amplía ligeramente el alfabeto.

Por qué «Contraseña1!» es débil y una larga y aleatoria no

Las reglas de contraseñas enseñaron a toda una generación a crear contraseñas difíciles de recordar para las *personas* y fáciles de adivinar para los *ordenadores*. Mayúscula delante, dígito detrás, una @ en lugar de una a. Los atacantes lo saben todo. Cada herramienta de descifrado aplica esas mismas sustituciones automáticamente, porque todo el mundo hace las mismas.

Un ataque real no recorre aaaa, aaab, aaac. Empieza con listas de contraseñas filtradas —miles de millones de contraseñas reales de filtraciones reales— y después aplica las mutaciones previsibles. C0ntr@señ4! aparece muchas veces en esas listas. Tiene 11 caracteres y una entropía efectiva prácticamente nula.

Una contraseña aleatoria de 16 caracteres no ofrece ningún patrón que explotar, así que nada de esa maquinaria sirve. Hay que romperla por fuerza bruta, y la fuerza bruta a 95 bits no llega a término.

La otra mitad del asunto es la reutilización. Cuando un sitio sufre una filtración, el par de correo y contraseña robado se prueba automáticamente en cientos de otros sitios. Una contraseña reutilizada convierte el error de una empresa en su problema en todas partes. Una contraseña aleatoria única por sitio limita el daño a esa única cuenta, que es el verdadero argumento a favor de un gestor de contraseñas.

Elegir una longitud

  • 16 caracteres — un buen valor por defecto para casi todo
  • 20 o más — correo, banca, la contraseña maestra de su gestor, y todo lo que pueda restablecer otras cuentas
  • 12 caracteres — mínimo aceptable cuando un sitio no admite más
  • Menos de 12 — solo si un sistema lo impone, y trate esa cuenta como poco protegida

Su cuenta de correo merece la contraseña más larga que use. Quien controle su correo puede restablecer casi todo lo demás.

Sobre la opción de excluir caracteres parecidos

Activar excluir caracteres parecidos elimina O, 0, l, 1, I y compañía: los caracteres que la gente confunde al leer una contraseña en pantalla para teclearla en otro sitio.

Úsela cuando la contraseña vaya a escribirse a mano: una clave wifi en la tarjeta de un router, un dispositivo configurado con un mando a distancia, algo dictado por teléfono, algo impreso y entregado.

Déjela desactivada cuando la contraseña vaya directamente a un gestor de contraseñas y solo se vaya a pegar. Excluir caracteres reduce el alfabeto, lo que cuesta algo de entropía, fácilmente recuperable añadiendo uno o dos caracteres a la longitud.

Cómo usarlo

  • Fije la longitud y elija los tipos de caracteres (mayúsculas, minúsculas, números, símbolos)
  • Genere — aparece una contraseña nueva (pulse otra vez para otra)
  • Copie — use el botón de copiar y péguela donde la necesite

Conviene saber

  • Nunca reutilice una contraseña generada. Su fortaleza no sirve de nada si la misma cadena protege cinco cuentas.
  • Guárdela en un gestor de contraseñas, no en una nota, una hoja de cálculo o una pestaña del navegador. Una contraseña fuerte que no puede recordar solo sirve si algo la recuerda por usted.
  • Algunos sitios truncan en silencio. Ciertos sistemas cortan las contraseñas a 16 o 20 caracteres sin decirlo. Si una contraseña larga se rechaza al iniciar sesión pero se aceptó al registrarse, esa suele ser la causa.
  • Unos pocos sitios aún prohíben los símbolos. Desactívelos y añada longitud en su lugar: no pierde casi nada.
  • El portapapeles no olvida enseguida: una contraseña copiada se queda ahí. Copie otra cosa después si comparte el equipo.
  • La autenticación en dos pasos supera a una contraseña más larga. Pasados unos 16 caracteres aleatorios, su siguiente mejora de seguridad es la 2FA, no el carácter 17.

Preguntas frecuentes

¿Cuánto debe medir una contraseña?

Dieciséis caracteres aleatorios son un valor por defecto sensato y suficientemente fuerte para casi cualquier cuenta. Use veinte o más para su correo, su banco y la contraseña maestra de su gestor, ya que esas pueden desbloquear todo lo demás. Doce es un suelo razonable cuando un sitio no admite más. La longitud aporta mucha más seguridad que añadir símbolos exóticos a una contraseña corta.

¿Estas contraseñas son realmente aleatorias?

Sí. Proceden de crypto.getRandomValues, el generador de números aleatorios criptográficamente seguro del navegador, la misma clase de fuente que se usa para las claves de cifrado. No es Math.random(), que es predecible e inadecuado para cualquier uso de seguridad. La generación ocurre enteramente en su dispositivo.

¿Es seguro generar una contraseña en una página web?

Depende por completo de dónde se genere. Si un sitio genera en su servidor, ese servidor ha visto su contraseña y usted confía plenamente en él. Este la genera en su navegador: la contraseña se crea en su dispositivo, nunca se transmite y no existe en ningún otro lugar. Puede comprobarlo desconectándose de internet, porque la herramienta sigue funcionando.

¿Necesito símbolos en mi contraseña?

Ayudan un poco, pero mucho menos de lo que se supone. Los símbolos amplían el alfabeto de 62 a unos 94 caracteres, lo que equivale a unos 0,6 bits extra por carácter. Añadir dos caracteres más vale más que eso. Si un sitio rechaza los símbolos, alargue la contraseña y no habrá perdido nada significativo.

¿Qué significa el número de bits?

Es la entropía: cuánta aleatoriedad genuina contiene la contraseña. Cada bit adicional duplica el número de intentos que necesita un atacante. Por debajo de 40 bits se rompe deprisa; entre 70 y 80 bits resulta inviable; por encima de 90 queda fuera del alcance de la tecnología actual. Es una medida mucho más honesta que una barra roja-ámbar-verde, que suele limitarse a contar tipos de caracteres.

¿Debo cambiar mis contraseñas con regularidad?

No por calendario. La rotación forzosa hace que la gente elija contraseñas más débiles y previsibles: Verano2024! pasa a Verano2025!. La recomendación actual del NIST es usar contraseñas largas y únicas y cambiarlas cuando haya un motivo: un aviso de filtración, una contraseña compartida o cualquier sospecha de acceso a la cuenta.

¿Y si un sitio limita la longitud de mi contraseña?

Genérela con la mayor longitud que acepte y desactive los símbolos si los rechaza. Vigile el truncado silencioso: si una contraseña funciona al establecerla pero falla en el siguiente inicio de sesión, es probable que el sitio la cortara sin avisar. En ese caso, fije deliberadamente una más corta para saber exactamente qué se guardó.

Herramientas relacionadas

Tutorial en vídeo

Añadimos herramientas nuevas con frecuencia — suscríbete en YouTube para enterarte de cada novedad.

Más herramientas

Ver todo

Aplicaciones recomendadas

Ver todo