Saltar al contenido

Generador de contraseñas

Genera contraseñas con un RNG criptográficamente seguro (Web Crypto API). Control detallado de tipos de caracteres, longitud y exclusión de caracteres ambiguos, con medidor de fortaleza.

100% Gratis Sin registro Solo navegador Basado en OSS 5 idiomas Modo oscuro

Usa RNG criptográfico (crypto.getRandomValues); las contraseñas nunca salen del navegador.

Sobre la seguridad

Si algo no funciona o se muestra mal, escríbenos vía Formulario de contacto.

📖 Dónde se suele tropezar

Genera contraseñas a partir de aleatoriedad criptográficamente segura mediante crypto.getRandomValues() de la API Web Crypto, con control de juegos de caracteres, longitud y exclusión de caracteres parecidos, y una estimación de entropía. Todo se ejecuta en el navegador y nada se transmite. El medidor de fuerza informa de la entropía —cuántos intentos harían falta—, no de lo difícil que resulta romperla en la práctica. La seguridad real la deciden dónde y cómo la guardas, y si la reutilizas.

Caso Qué ocurre Qué hacer
Creer que la complejidad es lo que la hace fuerte La entropía sale del tamaño del juego de caracteres y de la longitud, pero no aportan igual: añadir tipos de carácter compra unos pocos bits más por carácter, mientras que cada carácter extra suma otra vez esa cantidad entera. Haz la cuenta y doce letras minúsculas (unos 56 bits) superan a ocho caracteres con los cuatro tipos (unos 52 bits). Aun así, muchos sitios exigen al menos una mayúscula, un dígito y un símbolo, y el resultado es un aluvión de contraseñas memorables y débiles del estilo Password1!. Prioriza la longitud. Con un gestor de contraseñas no tienes que recordarla, así que veinte caracteres aleatorios o más no te cuestan nada: copiar y pegar es el mismo esfuerzo a cualquier longitud. Para el puñado que sí debes recordar —el acceso al equipo, la contraseña maestra del gestor—, una frase de paso de cuatro a seis palabras sin relación entre sí combina memorabilidad y fuerza. La revisión de 2017 del NIST SP 800-63B eliminó de sus recomendaciones tanto los requisitos de composición como la rotación periódica obligatoria, y pide en su lugar longitud y comprobación contra una lista de contraseñas filtradas. Si eres quien redacta los requisitos, sustitúyelos por esos dos.
Excluir caracteres parecidos la debilita Excluir 0 frente a O, y 1 frente a l e I, reduce las malas lecturas, pero encoge el juego de caracteres y baja la entropía por carácter: quita cinco de los 62 alfanuméricos y quedan 57, lo que cuesta algo más de dos bits en dieciséis caracteres. La pérdida en sí es pequeña; el problema es que se olvida con facilidad para qué se excluían. En una contraseña que sólo vas a copiar y pegar, excluir parecidos no aporta legibilidad alguna y sólo resta entropía. Decídelo según el uso. Excluir parecidos sólo importa allí donde una persona lee los caracteres: imprimirla para entregarla, dictarla en voz alta, teclearla a mano en otro equipo; una contraseña inicial enviada por correo postal, un dispositivo configurado in situ. Si va a un gestor y se pega, desactiva la exclusión y gasta la diferencia en uno o dos caracteres más. La clave es decidir primero si alguien podría teclearla a mano y elegir el ajuste a partir de ahí; activar la exclusión porque vagamente parece más seguro es una elección que contradice su propio propósito.
Generar una contraseña fuerte y luego reutilizarla La fuerza de una contraseña reutilizada la fija el sitio más débil que la almacena. Por larga y compleja que sea, si un sitio la guarda en texto plano y sufre una brecha, esa cadena es la llave de todas las demás cuentas. Esto es el relleno de credenciales: tomar pares filtrados de correo y contraseña y probarlos automáticamente en otros servicios. La tasa de éxito es de unos pocos puntos, pero los intentos están automatizados, así que sobre decenas de millones de pares caen muchísimas cuentas. Que la contraseña generada sea fuerte no defiende de esto en absoluto. Usa una contraseña distinta en cada sitio, lo que equivale en la práctica a decir usa un gestor de contraseñas. Nadie memoriza decenas de cadenas aleatorias, así que un gestor es la única forma de conseguir de verdad no reutilizarlas. Por encima de eso, activar la verificación en dos pasos tiene un efecto aún mayor: una contraseña filtrada, por sí sola, ya no deja entrar a nadie. Un orden realista es activar el segundo factor primero en las cuentas importantes —correo, banca, el propio gestor— y después ir eliminando la reutilización. Pon la cuenta de correo en primerísimo lugar: los restablecimientos de contraseña de todos los demás servicios llegan ahí, así que es en la práctica la llave de todos.

Una contraseña generada acaba en más sitios de los que crees. Copiarla la lleva al portapapeles y, con el historial del portapapeles de Windows o el portapapeles universal de macOS e iPhone activos, se sincroniza también a otros dispositivos; y en principio cualquier aplicación puede leer el portapapeles. Para las contraseñas que de verdad importan, usa el generador integrado en tu gestor: generación y almacenamiento ocurren dentro de una misma aplicación, sin pasar por el portapapeles ni por un navegador. Esta página se gana su sitio donde no hay gestor disponible: la configuración inicial de un equipo, una credencial temporal que entregas a alguien, datos de prueba. Un criterio práctico más que conviene llevar encima: cuando un formulario de registro te dice que no se admiten símbolos o que el máximo son doce caracteres, es señal de que ese sitio guarda las contraseñas en texto plano o algo parecido. Con un hash correcto, la longitud y el juego de caracteres de la entrada no influyen en la longitud del hash, así que no hay motivo para restringirlos. En un sitio así, usar una contraseña que no uses en ningún otro lugar importa más que de costumbre.

📖 Cómo usar

  1. 1
    Configura tipos y longitud
    Elige tipos de caracteres y longitud.
  2. 2
    Indica la cantidad y genera
    Ingresa la cantidad y haz clic en Generar.
  3. 3
    Copia y guarda la contraseña
    Haz clic en Copiar y guarda en tu gestor de contraseñas.

❓ Preguntas frecuentes

¿Usa números realmente aleatorios?
Sí. Usa crypto.getRandomValues(), no Math.random().
¿Qué hace "excluir similares"?
Excluye 0/O/o, 1/l/I para evitar confusiones.
¿Se envían las contraseñas al servidor?
No. Todo ocurre en el navegador.
🐛 ¿Encontró un problema con esta herramienta?

Gratis, sin registro. Incluso solo los pasos para reproducir ayudan. Los informes van directamente al operador y se usan para corregir.

* Se envía automáticamente la info del navegador (UA / pantalla / idioma / URL) para reproducir