CodeKitHub
Herramientas cotidianas

Generador de contraseñas aleatorias seguras

Última actualización:

Genera una contraseña segura y aleatoria con un solo clic. Elige la longitud y los tipos de caracteres, y obtén una estimación en tiempo real de su seguridad. Las contraseñas se crean mediante el generador aleatorio criptográfico de tu navegador y nunca salen de tu dispositivo: no se transmite, almacena ni registra nada.

Fuerza:

Cómo utilizarlo

  1. Ajusta la longitud deseada con el control deslizante (se recomienda 16 o más).
  2. Marca los tipos de caracteres que quieras: cuantos más tipos, más segura será la contraseña.
  3. Si vas a escribir la contraseña a mano, puedes excluir los caracteres ambiguos si lo deseas.
  4. Haz clic en «Generar contraseña» (también aparece una nueva cada vez que cambias una opción).
  5. Haz clic en «Copiar» y guárdala en un gestor de contraseñas.

Ejemplo

Entrada

Length: 16, all character types enabled

Resultado

K7#mQv9!xR2pWz@e

Unos 105 bits de entropía: un clúster moderno de GPU tardaría más tiempo que la edad del universo en descifrarlo por fuerza bruta.

¿Qué es esta herramienta?

Un generador de contraseñas crea contraseñas aleatorias mucho más seguras que cualquier cosa que pueda inventar un ser humano. La gente elige patrones fáciles de recordar —nombres, fechas, secuencias de teclas— y los atacantes conocen todos y cada uno de esos patrones. Una contraseña aleatoria de 16 caracteres, generada a partir de un conjunto completo de caracteres, tiene unos 100 bits de entropía, lo que la pone fuera del alcance de cualquier ataque de fuerza bruta realista.

Este generador utiliza la API Web Crypto (la misma fuente de aleatoriedad segura que utiliza tu sistema operativo para las claves de cifrado), garantiza que haya al menos un carácter de cada conjunto que selecciones y muestra una estimación de la seguridad basada en la entropía para que puedas ver el efecto de cada opción.

La guía de contraseñas del NIST, la SP 800-63B, respalda este enfoque: recomienda admitir contraseñas largas (al menos hasta 64 caracteres), cotejar las candidatas con listas de filtraciones conocidas y abandonar las reglas de composición obligatorias y los cambios programados — porque la longitud y la aleatoriedad, y no los símbolos obligatorios, son lo que determina la seguridad real.

Consejos prácticos

  • La longitud es más importante que la complejidad: una contraseña de 20 caracteres compuesta únicamente por minúsculas y números es más segura que una de 10 caracteres que utilice todos los símbolos; fíjate en el medidor de entropía mientras mueves el control deslizante para comprobarlo por ti mismo.
  • Algunos sitios web limitan la longitud o prohíben el uso de símbolos (los bancos son famosos por ello). Adapta tu contraseña a sus normas utilizando las casillas de selección en lugar de editarla manualmente, ya que las modificaciones manuales aumentan la previsibilidad precisamente en los lugares donde las has introducido.
  • Crea una contraseña nueva para cada sitio web. La seguridad de cualquier contraseña deja de tener importancia en cuanto se reutiliza en un sitio web que sufre una filtración.
  • En el caso de una contraseña que debas memorizar (para iniciar sesión en el portátil o la contraseña maestra del gestor de contraseñas), una de más de 20 caracteres sin símbolos suele ser más fácil de escribir y ofrece el mismo nivel de seguridad.

¿Qué significa «fuerte»? Una comparación

Cifras concretas para contextualizar: una combinación de 8 caracteres (~52 bits) puede ser descifrada por un sistema moderno con GPU en cuestión de horas si se filtra el hash del sitio web. Una de 12 caracteres (~78 bits) resiste durante años. Una de 16 caracteres (~105 bits) dura más que el propio hardware que la atacaría. Las conjeturas en línea son mucho más lentas que estas cifras fuera de línea —los límites de velocidad restringen a los atacantes a miles de intentos, no a billones—, pero no puedes controlar qué tipo de filtración se produzca, así que genera contraseñas pensando en el caso fuera de línea.

Por eso también los gestores de contraseñas han supuesto un punto de inflexión: cuando no hay que memorizar nada, cada contraseña puede tener más de 16 caracteres aleatorios, y una filtración deja de afectar al resto de tus cuentas.

Generador de números aleatorios · Generador de MD5

Casos de uso habituales

  • Al crear una nueva cuenta en un sitio web que aplica una política de contraseñas específica (longitud mínima, debe incluir símbolos), configura aquí las opciones de coincidencia en lugar de modificar manualmente la contraseña para que cumpla los requisitos.
  • Generar un conjunto de contraseñas únicas al configurar varias cuentas o usuarios de prueba a la vez.
  • Sustituir una contraseña reutilizada tras recibir una notificación de filtración de datos; una contraseña única por cada cuenta afectada.
  • Crear una contraseña para un router Wi-Fi o un dispositivo compartido que sea segura, pero que no contenga caracteres ambiguos para quienes tengan que escribirla a partir de una tarjeta impresa.

Longitud frente a tiempo de descifrado por fuerza bruta

Estas cifras son estimaciones para un ataque fuera de línea contra el hash de la contraseña usando hardware de GPU moderno, asumiendo que se usan los cuatro tipos de caracteres (mayúsculas, minúsculas, números y símbolos).

LongitudEntropía aproximadaTiempo estimado de descifrado
8 caracteres~52 bitsHoras
10 caracteres~65 bitsVarios meses
12 caracteres~78 bitsVarios siglos
16 caracteres~105 bitsMás que la edad del universo
20 caracteres~131 bitsPrácticamente inviable con cualquier hardware conocido

¿Por qué utilizarlo?

Te acabas de dar de alta en la banca online de tu banco y el formulario exige 12 caracteres con símbolo y mayúscula: genera una que cumpla el requisito en un clic, sin inventar variantes de tu contraseña de siempre.

Vas a montar el Wi-Fi de una cafetería o Airbnb y necesitas una clave que los huéspedes puedan escribir a mano sin confundir el 0 con la O: activa «excluir caracteres ambiguos» y listo.

Te acaba de llegar un aviso de filtración de datos (Have I Been Pwned o similar) sobre una cuenta antigua: genera aquí una contraseña nueva y única en vez de reutilizar una variante de la anterior.

Estás dando de alta 20 cuentas de prueba para un equipo o un curso: genera contraseñas únicas una a una sin depender de un patrón repetido tipo Empresa2024.

Necesitas una contraseña que memorices tú mismo, sin gestor a mano (la del portátil del trabajo, por ejemplo): sube la longitud a 20+ caracteres sin símbolos, más fácil de teclear y con la misma seguridad real.

Todo ocurre en tu navegador con la Web Crypto API: puedes generar la contraseña de tu correo o tu banco sin que ese dato pase nunca por un servidor ajeno.

Preguntas frecuentes

¿Es seguro generar una contraseña en una página web?

En este caso, sí: la generación se realiza íntegramente en tu navegador mediante la API Web Crypto. Ninguna solicitud de red transmite la contraseña; incluso puedes cargar la página, desconectarte de Internet y generar la contraseña sin conexión.

¿Qué longitud debe tener mi contraseña?

Una contraseña de 16 caracteres con diferentes tipos de caracteres es una opción por defecto muy segura para cuentas importantes. 12 es un mínimo aceptable. La longitud es más importante que la complejidad: una contraseña más larga es más segura que una más corta con más símbolos.

¿Qué significa la estimación de la resistencia?

Se trata de la entropía: el número de bits que un atacante debe adivinar. Cada bit añadido duplica el esfuerzo que supone adivinarlo. Por debajo de 45 bits se considera débil; a partir de 70, fuerte para cuentas en línea; y a partir de 100, resiste incluso los ataques fuera de línea contra hash de contraseñas robadas.

¿Debería utilizar la misma contraseña generada en varias páginas web?

No. Cuando se produce una filtración en una página web, los atacantes prueban la contraseña filtrada en todas las demás. Crea una contraseña única para cada página web y guárdalas en un gestor de contraseñas: para eso sirven.

¿Por qué excluir los caracteres ambiguos?

Caracteres como 0/O y 1/l/I parecen idénticos en muchas fuentes. Si alguna vez tienes que leer la contraseña en voz alta o escribirla a partir de un papel, excluirlos evita errores frustrantes. Esto reduce ligeramente la entropía, algo que el indicador de seguridad refleja con precisión.

¿Cuánto debe durar una contraseña generada?

Si un sitio lo permite, 16 caracteres aleatorios de un conjunto de caracteres completo está más allá de cualquier ataque de fuerza bruta realista; 12 es un mínimo razonable para cuentas ordinarias. Si debes usar una contraseña más corta debido a un límite del sitio, compénsalo habilitando todos los tipos de caracteres — pero prefiere la longitud siempre que tengas la opción, que es también la postura de NIST SP 800-63B.

¿De dónde saca la aleatoriedad este generador?

De `crypto.getRandomValues()`, la implementación de la Web Crypto API de tu propio navegador, que usa el generador de números aleatorios seguro del sistema operativo (el mismo que se usa para crear claves de cifrado). No es un algoritmo pseudoaleatorio como `Math.random()`, que es predecible y nunca debería usarse para generar contraseñas o claves.

¿Qué significa exactamente que una contraseña sea «fuerte»?

Significa que tiene suficiente entropía (aleatoriedad medida en bits) para que probarlas todas por fuerza bruta resulte inviable en la práctica, incluso con hardware especializado. No tiene que ver con «parecer complicada» a simple vista: Contraseña123! parece compleja pero es débil porque sigue un patrón predecible; una cadena aleatoria de 16 caracteres sin ningún patrón es fuerte aunque parezca simple de leer.

Muchos formularios en España piden contraseña con un límite máximo de caracteres muy bajo, ¿qué hago?

Es habitual en banca online y algunos organismos públicos limitar a 8-10 caracteres, a veces sin símbolos. En ese caso, ajusta la longitud al máximo permitido por el sitio y activa todos los tipos de caracteres que acepte: no puedes compensar un límite corto con más longitud, pero sí maximizar la variedad disponible dentro de ese límite.

¿Puedo usar esta herramienta para generar el PIN de una tarjeta o de un DNI electrónico?

Técnicamente puedes generar una secuencia numérica corta con la opción de solo números, pero un PIN bancario o del DNIe suele estar sujeto a reglas propias de la entidad emisora (por ejemplo, no permitir dígitos repetidos): confírmalo siempre con tu banco o con el propio sistema antes de fijar uno.

Herramientas relacionadas