Generador de contraseñas
Crea contraseñas seguras o frases de contraseña en tu navegador. No se envía ni se guarda nada.
Tu contraseña
- Seguridad
- Muy fuerte
- Entropía
- 104 bits
- Tiempo para probar todas las combinaciones
- Más de mil millones de años
Estimación para un ataque sin conexión de 10 mil millones de intentos por segundo contra un hash rápido. Un ataque real puede ser más lento o más rápido; una contraseña reutilizada o filtrada se descifra al instante.
Más opciones
Las contraseñas se generan en tu navegador. Nunca se envían a ningún lado ni se guardan, ni siquiera en este navegador.
Cómo se usa
- Elige Contraseña para una cadena de caracteres al azar, o Frase de contraseña para varias palabras aleatorias.
- Para una contraseña, ajusta la longitud con el control deslizante o el campo numérico y marca los tipos de caracteres que acepta el sitio.
- Elige cuántas generar a la vez: 1, 5 o 10.
- Presiona Copiar junto a la que quieras y pégala en el formulario de registro o en tu gestor de contraseñas.
- Presiona Generar nuevas para obtener otras. Cambiar cualquier opción también crea contraseñas nuevas.
Se genera en tu navegador, no se envía ni se guarda
Este generador de contraseñas funciona por completo en tu dispositivo. La página llega sin ninguna contraseña adentro: la primera se crea solo cuando la herramienta arranca en tu navegador. Cada carácter se elige con crypto.getRandomValues, el generador de números aleatorios criptográfico del navegador, no con Math.random. Los resultados existen solo en la memoria de la página: no se suben, no se registran, no van al almacenamiento local ni a la barra de direcciones. Si recargas o cierras la pestaña, desaparecen.
Cómo se elige cada carácter
Convertir un número aleatorio en «uno de 90 caracteres» parece sencillo, pero el atajo habitual de usar el residuo de dividir entre 90 hace que algunos caracteres salgan un poco más seguido que otros. Esta herramienta usa muestreo por rechazo: los números que causarían ese sesgo se descartan y se vuelven a sortear, así que todos los caracteres tienen exactamente la misma probabilidad.
Con «Incluir al menos uno de cada tipo elegido» activado, primero se saca un carácter de cada tipo marcado (por ejemplo una mayúscula, un número y un símbolo), el resto de la contraseña se completa con todo el conjunto y luego se mezclan todas las posiciones con el algoritmo de Fisher–Yates. Así los caracteres obligatorios no quedan siempre al principio, un patrón que los atacantes prueban primero. Es justo lo que piden muchos bancos y apps: «al menos una mayúscula, un número y un carácter especial».
La entropía, en pocas palabras
La entropía mide cuántas posibilidades tendría que probar un atacante. Para una contraseña es longitud × log2(cantidad de caracteres posibles). Con los cuatro tipos marcados hay 90 caracteres, cada uno aporta unos 6.5 bits y la contraseña de 16 caracteres que viene por defecto tiene unos 104 bits. Para una frase es palabras × log2(tamaño de la lista): la lista tiene 976 palabras, cada una suma unos 9.9 bits y cinco palabras dan unos 50 bits. Agregar un número suma unos bits más.
La etiqueta de seguridad depende de los bits: menos de 40 es débil, de 40 a 59 aceptable, de 60 a 79 fuerte y 80 o más muy fuerte. El tiempo indicado es lo que tardaría un atacante en probar todas las combinaciones a 10 mil millones de intentos por segundo, un ataque rápido contra una base de datos robada; en promedio, se acierta en la mitad de ese tiempo. Estas cifras solo valen para contraseñas generadas al azar como estas. Una que inventes tú, como el nombre de tu perro más tu año de nacimiento, es mucho más débil de lo que su longitud sugiere.
Buenos hábitos que pesan más que cualquier generador
- Una contraseña distinta por sitio. La mayoría de los robos de cuentas usan claves filtradas de un sitio y probadas en otro. Una contraseña única y aleatoria corta eso de raíz.
- Usa un gestor de contraseñas. Nadie recuerda decenas de claves aleatorias. Un gestor las guarda cifradas y las completa por ti; solo debes recordar una frase maestra fuerte.
- Frases de contraseña para lo que escribes a mano. Para la clave maestra o el inicio de sesión de tu computadora, siete o más palabras al azar (unos 70 bits) se escriben más fácil que 16 caracteres aleatorios y siguen fuera del alcance de la fuerza bruta.
- Activa la verificación en dos pasos (2FA). Una app de autenticación o una llave de seguridad protege la cuenta aunque la contraseña se filtre.
¿Necesitas sortear nombres o números de forma justa? El sorteo online usa el mismo método sin sesgo. Y si quieres saber cuántos caracteres tiene un texto antes de pegarlo en un campo con límite, prueba el contador de palabras.
Preguntas frecuentes
¿Es seguro usar este generador de contraseñas?
Las contraseñas se crean en tu propio navegador con crypto.getRandomValues, el generador aleatorio criptográfico que los navegadores usan para claves de cifrado. No se envía nada a un servidor y no se guarda nada: ni cookies, ni almacenamiento local, ni historial. Al cerrar la pestaña desaparecen.
¿De cuántos caracteres debe ser una contraseña segura?
Con mayúsculas, minúsculas, números y símbolos, 16 caracteres dan unos 104 bits de entropía, muy por encima de lo que un ataque de fuerza bruta puede llegar a probar. Usa 12 como mínimo para cuentas poco importantes y 20 o más, o una frase de contraseña, para la clave maestra de tu gestor de contraseñas.
¿Qué hago si el sitio no acepta símbolos?
Desmarca Símbolos y agrega dos o tres caracteres más para compensar. Si el sitio solo acepta algunos símbolos, escríbelos en Símbolos personalizados (por ejemplo -_.@) y se usarán solo esos.
¿Para qué sirve excluir caracteres parecidos?
La I mayúscula, la l minúscula, el 1, la O mayúscula y el 0 se confunden fácilmente al copiar una contraseña a mano desde un papel u otra pantalla. Esta opción los quita. El conjunto de caracteres queda un poco más pequeño y la entropía que se muestra baja un poco.
¿Es mejor una frase de contraseña?
Una frase como river-cold-number-paper-table es más fácil de recordar y escribir, ideal para la clave maestra o el inicio de sesión de la computadora. Tiene que ser más larga: cada palabra de la lista de 976 aporta unos 10 bits, así que usa 7 palabras o más para las cuentas que más importan.
¿Por qué las palabras están en inglés?
Las palabras en inglés no llevan tildes ni ñ, que algunos sitios rechazan o que cuesta escribir en teclados de otros países. Así la frase funciona en cualquier formulario y se escribe igual en cualquier dispositivo.
¿Qué tan exacto es el tiempo para descifrarla?
Es una estimación. Supone que el atacante tiene el hash de la contraseña y prueba 10 mil millones de combinaciones por segundo. Si el sitio usa un hash lento como bcrypt, el ataque es mucho más lento; si la contraseña ya se filtró o la reutilizas, es de las primeras que se prueban y se descifra enseguida.
Herramientas relacionadas
- Sorteo onlineSaca números aleatorios, elige ganadores de una lista de nombres o arma equipos parejos al azar.
- Contador de palabrasCuenta palabras, caracteres, oraciones y párrafos mientras escribes, con tiempo de lectura.
- Test de velocidad de escrituraEscribe palabras comunes al azar contra el reloj y mira tus palabras por minuto y tu precisión.
- Test de tecladoPresiona cada tecla y mira cómo se ilumina en el teclado en pantalla para encontrar teclas que no funcionan.