Generador de contraseñas
Genera contraseñas seguras con reglas configurables.
Passwords are generated locally via crypto.getRandomValues — nothing is sent to the server.
Sobre esta herramienta
Una contraseña fuerte es el control de seguridad más barato que puede aplicar. Este generador construye contraseñas aleatorias íntegramente en su navegador usando crypto.getRandomValues() — el RNG criptográficamente seguro que los navegadores exponen exactamente para este fin. Establezca la longitud (8 a 64), elija qué clases de caracteres incluir (mayúsculas, minúsculas, dígitos, símbolos), excluya caracteres ambiguos (0/O, 1/l/I) si va a leerlos en voz alta y genere tantos candidatos como quiera.
Junto a las contraseñas aleatorias ofrecemos dos variantes: frases de paso (4–8 palabras del diccionario unidas por un separador — el famoso estilo «correcthorsebatterystaple») y PIN (solo dígitos, 4–10 caracteres, útiles para códigos de desbloqueo de dispositivo). Cada valor generado viene con una estimación de fortaleza basada en la entropía de Shannon: 60+ bits son cómodos para la mayoría de cuentas, 80+ bits son grado paranoico. Nada sale de su dispositivo — no hay llamada de red, ni registro, ni paso de generación en el servidor.
Cuándo utilizar esta herramienta
- Creación de cuentas. Genere una contraseña única de 20 caracteres por servicio, guárdela en un gestor de contraseñas.
- Tokens de API y secretos. Produzca rápidamente cadenas de alta entropía para archivos
.env, claves de firma y credenciales de administración. - Claves de red Wi-Fi. Una PSK WPA2 de 16 caracteres con clases mixtas es sólida; más larga es mejor y se configura una vez.
- Contraseñas memorables para cuentas de uso raro. Use el modo frase de paso para el puñado de contraseñas que realmente tiene que teclear a mano.
Qué significa «fortaleza»
La fortaleza se reporta en bits de entropía — log2(contraseñas-posibles-de-esta-forma). Una contraseña de 12 caracteres extraída uniformemente de 94 caracteres ASCII imprimibles tiene 12 × log2(94) ≈ 79 bits. A las velocidades actuales de crackeo (~10^12 hashes/seg para SHA-256 sin salt), 80 bits resiste todo ataque offline durante la vida del universo. El eslabón débil casi nunca es la longitud de la contraseña por encima de 60 bits — es la reutilización, el phishing y las bases de datos de filtraciones. Combine un generador fuerte con un gestor de contraseñas y 2FA.Preguntas frecuentes
¿La aleatoriedad es realmente aleatoria?
window.crypto.getRandomValues(), que está respaldado por el CSPRNG del sistema operativo (p. ej. /dev/urandom en Linux, CryptGenRandom en Windows). Esta es la misma fuente que TLS usa para generar claves de sesión; es criptográficamente segura e indistinguible de la aleatoriedad verdadera para todos los efectos prácticos. NO se usan métodos anteriores como Math.random() — son deterministas e inadecuados para seguridad.
¿Cuánto debería medir mi contraseña?
¿Qué hace «excluir caracteres ambiguos»?
0/O/o, 1/l/I, a veces 2/Z. El compromiso es una pequeña pérdida de entropía (~3% por cada carácter excluido), a cambio de muchas menos frustraciones de «lo escribí mal» cuando la contraseña se lee desde papel o pantalla. Recomendado para claves Wi-Fi impresas y tokens de configuración de un solo uso; innecesario para entradas que solo viven en el gestor.