Generador de contraseñas
Genera contraseñas con un RNG criptográficamente seguro (Web Crypto API). Control detallado de tipos de caracteres, longitud y exclusión de caracteres ambiguos, con medidor de fortaleza.
Usa RNG criptográfico (crypto.getRandomValues); las contraseñas nunca salen del navegador.
Sobre la seguridad
- Esta herramienta usa
crypto.getRandomValues()para aleatoriedad criptográficamente segura. - Todo ocurre en el navegador; las contraseñas nunca se envían al servidor.
- Se recomiendan 12+ caracteres con los 4 tipos y sin exclusión; para cuentas críticas usa 16+.
- Guarda siempre las contraseñas en un lugar seguro (gestor de contraseñas).
Copiado
📖 Dónde se suele tropezar
Genera contraseñas a partir de aleatoriedad criptográficamente segura mediante crypto.getRandomValues() de la API Web Crypto, con control de juegos de caracteres, longitud y exclusión de caracteres parecidos, y una estimación de entropía. Todo se ejecuta en el navegador y nada se transmite. El medidor de fuerza informa de la entropía —cuántos intentos harían falta—, no de lo difícil que resulta romperla en la práctica. La seguridad real la deciden dónde y cómo la guardas, y si la reutilizas.
| Caso | Qué ocurre | Qué hacer |
|---|---|---|
| Creer que la complejidad es lo que la hace fuerte | La entropía sale del tamaño del juego de caracteres y de la longitud, pero no aportan igual: añadir tipos de carácter compra unos pocos bits más por carácter, mientras que cada carácter extra suma otra vez esa cantidad entera. Haz la cuenta y doce letras minúsculas (unos 56 bits) superan a ocho caracteres con los cuatro tipos (unos 52 bits). Aun así, muchos sitios exigen al menos una mayúscula, un dígito y un símbolo, y el resultado es un aluvión de contraseñas memorables y débiles del estilo Password1!. |
Prioriza la longitud. Con un gestor de contraseñas no tienes que recordarla, así que veinte caracteres aleatorios o más no te cuestan nada: copiar y pegar es el mismo esfuerzo a cualquier longitud. Para el puñado que sí debes recordar —el acceso al equipo, la contraseña maestra del gestor—, una frase de paso de cuatro a seis palabras sin relación entre sí combina memorabilidad y fuerza. La revisión de 2017 del NIST SP 800-63B eliminó de sus recomendaciones tanto los requisitos de composición como la rotación periódica obligatoria, y pide en su lugar longitud y comprobación contra una lista de contraseñas filtradas. Si eres quien redacta los requisitos, sustitúyelos por esos dos. |
| Excluir caracteres parecidos la debilita | Excluir 0 frente a O, y 1 frente a l e I, reduce las malas lecturas, pero encoge el juego de caracteres y baja la entropía por carácter: quita cinco de los 62 alfanuméricos y quedan 57, lo que cuesta algo más de dos bits en dieciséis caracteres. La pérdida en sí es pequeña; el problema es que se olvida con facilidad para qué se excluían. En una contraseña que sólo vas a copiar y pegar, excluir parecidos no aporta legibilidad alguna y sólo resta entropía. |
Decídelo según el uso. Excluir parecidos sólo importa allí donde una persona lee los caracteres: imprimirla para entregarla, dictarla en voz alta, teclearla a mano en otro equipo; una contraseña inicial enviada por correo postal, un dispositivo configurado in situ. Si va a un gestor y se pega, desactiva la exclusión y gasta la diferencia en uno o dos caracteres más. La clave es decidir primero si alguien podría teclearla a mano y elegir el ajuste a partir de ahí; activar la exclusión porque vagamente parece más seguro es una elección que contradice su propio propósito. |
| Generar una contraseña fuerte y luego reutilizarla | La fuerza de una contraseña reutilizada la fija el sitio más débil que la almacena. Por larga y compleja que sea, si un sitio la guarda en texto plano y sufre una brecha, esa cadena es la llave de todas las demás cuentas. Esto es el relleno de credenciales: tomar pares filtrados de correo y contraseña y probarlos automáticamente en otros servicios. La tasa de éxito es de unos pocos puntos, pero los intentos están automatizados, así que sobre decenas de millones de pares caen muchísimas cuentas. Que la contraseña generada sea fuerte no defiende de esto en absoluto. | Usa una contraseña distinta en cada sitio, lo que equivale en la práctica a decir usa un gestor de contraseñas. Nadie memoriza decenas de cadenas aleatorias, así que un gestor es la única forma de conseguir de verdad no reutilizarlas. Por encima de eso, activar la verificación en dos pasos tiene un efecto aún mayor: una contraseña filtrada, por sí sola, ya no deja entrar a nadie. Un orden realista es activar el segundo factor primero en las cuentas importantes —correo, banca, el propio gestor— y después ir eliminando la reutilización. Pon la cuenta de correo en primerísimo lugar: los restablecimientos de contraseña de todos los demás servicios llegan ahí, así que es en la práctica la llave de todos. |
Una contraseña generada acaba en más sitios de los que crees. Copiarla la lleva al portapapeles y, con el historial del portapapeles de Windows o el portapapeles universal de macOS e iPhone activos, se sincroniza también a otros dispositivos; y en principio cualquier aplicación puede leer el portapapeles. Para las contraseñas que de verdad importan, usa el generador integrado en tu gestor: generación y almacenamiento ocurren dentro de una misma aplicación, sin pasar por el portapapeles ni por un navegador. Esta página se gana su sitio donde no hay gestor disponible: la configuración inicial de un equipo, una credencial temporal que entregas a alguien, datos de prueba. Un criterio práctico más que conviene llevar encima: cuando un formulario de registro te dice que no se admiten símbolos o que el máximo son doce caracteres, es señal de que ese sitio guarda las contraseñas en texto plano o algo parecido. Con un hash correcto, la longitud y el juego de caracteres de la entrada no influyen en la longitud del hash, así que no hay motivo para restringirlos. En un sitio así, usar una contraseña que no uses en ningún otro lugar importa más que de costumbre.
📖 Cómo usar
-
1
Configura tipos y longitudElige tipos de caracteres y longitud.
-
2
Indica la cantidad y generaIngresa la cantidad y haz clic en Generar.
-
3
Copia y guarda la contraseñaHaz clic en Copiar y guarda en tu gestor de contraseñas.
❓ Preguntas frecuentes
¿Usa números realmente aleatorios?
¿Qué hace "excluir similares"?
¿Se envían las contraseñas al servidor?
🐛 ¿Encontró un problema con esta herramienta?
Gratis, sin registro. Incluso solo los pasos para reproducir ayudan. Los informes van directamente al operador y se usan para corregir.
¡Gracias por tu reporte!
Tu reporte llegó al operador y se usará para mejorar.