Generador de contraseñas seguras

Claves aleatorias, frases de paso en español y PIN numéricos. Se crean con el motor criptográfico de tu navegador y no salen de tu equipo.

No disponible

Tu navegador no permite generar números aleatorios criptográficamente seguros. Actualízalo a una versión reciente para usar esta herramienta.

Tu contraseña

Muy fuerte

Un atacante con equipo profesional tardaría en adivinarla probando combinaciones.

Nada de esto viaja por internet. La contraseña se genera dentro de tu navegador con crypto.getRandomValues; puedes desconectar la red y comprobar que sigue funcionando.

Publicidad

Qué hace segura a una contraseña

No es la complejidad aparente, es la entropía: la cantidad de combinaciones posibles que tendría que probar alguien para acertar. Se mide en bits, y cada bit adicional dobla el trabajo del atacante.

La longitud pesa mucho más que los símbolos raros. Una contraseña de 20 caracteres solo con minúsculas es más difícil de romper que una de 8 llena de signos. Por eso la recomendación actual es sencilla: 20 caracteres o más, y distinta en cada servicio.

El clásico P@ssw0rd! parece complicado y en realidad es de los primeros patrones que prueba cualquier programa de descifrado: sustituir letras por símbolos parecidos es una técnica tan conocida que los diccionarios de ataque ya la incorporan.

Los tres modos, y cuándo usar cada uno

Contraseña aleatoria

Máxima entropía por carácter. Es la mejor opción cuando vas a guardarla en un gestor y nunca tendrás que teclearla de memoria. Con 20 caracteres y los cuatro juegos activados superas los 120 bits, muy por encima de lo que hoy es atacable por fuerza bruta.

Frase de paso

Varias palabras al azar unidas por guiones. La idea viene del método diceware: se sacrifica algo de densidad a cambio de que sea posible recordarla y teclearla sin errores. Nuestra lista tiene 843 palabras en español sin tildes, así que cada palabra aporta 9,7 bits: ocho palabras rondan los 78 bits, más que suficiente para una clave maestra que sí tengas que memorizar.

PIN

Solo dígitos. Es intrínsecamente débil —cada dígito aporta 3,3 bits— y solo tiene sentido donde el sistema limita los intentos, como el móvil o la tarjeta. No lo uses para nada que esté expuesto en internet.

Por qué no debes reutilizar contraseñas

Cada año se filtran bases de datos de servicios grandes. Cuando ocurre, los atacantes prueban automáticamente esas mismas combinaciones de correo y contraseña en decenas de servicios más. Es lo que se llama credential stuffing, y funciona precisamente porque casi todo el mundo repite contraseña.

Una contraseña distinta por servicio convierte una filtración en un problema aislado en lugar de en la pérdida de todas tus cuentas a la vez.

Dónde guardarlas

Nadie memoriza cuarenta contraseñas de veinte caracteres, y no hace falta. Un gestor las guarda cifradas y las rellena por ti; solo tienes que recordar una clave maestra —y para esa, la frase de paso de aquí arriba es justo lo que necesitas. Los navegadores modernos incluyen un gestor gratuito y decente, y varios de los antivirus que hemos analizado incorporan el suyo en los planes superiores.

Y por encima de todo: activa la verificación en dos pasos donde puedas. Aunque alguien consiga tu contraseña, sin el segundo factor no entra.

Cómo se genera aquí

Usamos crypto.getRandomValues, el generador de números aleatorios criptográficos del propio navegador, no el Math.random habitual, que es predecible. Se descarta el sesgo del módulo, se garantiza al menos un carácter de cada tipo activado y después se baraja el resultado con un Fisher-Yates, para que la posición de cada tipo tampoco sea previsible.

El tiempo de descifrado que ves está calculado suponiendo un atacante capaz de probar cien mil millones de combinaciones por segundo, que es el orden de magnitud de una granja de GPU actual contra un hash rápido. Contra un hash lento y bien configurado el tiempo real sería muchísimo mayor.

Publicidad

Preguntas frecuentes

¿Es seguro generar una contraseña en una web?

En esta sí, porque no hay servidor de por medio: la contraseña se crea con el generador criptográfico de tu propio navegador y nunca se envía a ningún sitio. Puedes comprobarlo desconectando internet una vez cargada la página.

¿De qué longitud debe ser una contraseña?

Al menos 16 caracteres, y 20 o más para cuentas importantes como el correo o el banco. La longitud protege mucho más que añadir símbolos raros a una contraseña corta.

¿Qué es una frase de paso y cuándo conviene?

Son varias palabras al azar unidas por guiones. Se recuerdan y se teclean mucho mejor que una cadena aleatoria, así que son ideales para la clave maestra del gestor de contraseñas o para el cifrado del disco.

¿Qué significan los bits de entropía?

Son una medida de cuántas combinaciones tendría que probar un atacante. Por debajo de 50 bits la contraseña es débil, entre 70 y 100 es fuerte, y por encima de 100 es prácticamente irrompible por fuerza bruta con la tecnología actual.

¿Debería cambiar mis contraseñas cada pocos meses?

Ya no. Las guías actuales de seguridad recomiendan lo contrario: una contraseña larga, única y bien guardada no necesita rotarse. Cámbiala solo si sospechas que el servicio ha sufrido una filtración.

¿Qué son los caracteres ambiguos?

La ele minúscula, la i mayúscula, el cero y la o mayúscula se confunden con muchas tipografías. Por defecto los excluimos para que puedas copiar la contraseña a mano sin errores; si vas a usar un gestor, actívalos para ganar algo de seguridad.

¿Guardáis las contraseñas que se generan?

No, y técnicamente no podríamos: todo el proceso ocurre dentro de tu navegador y ningún dato de esta herramienta llega a nuestros servidores.

Más herramientas gratuitas

¿Buscas software para tu empresa? Tenemos 39 herramientas analizadas en comparativas independientes, con precios en euros y sin contenido patrocinado.