Security

Generador de contraseñas

Genera contraseñas seguras con reglas configurables.

Generate a strong password All randomness happens in your browser — passwords never leave your device.
Entropy
Strength Very weak Weak Reasonable Strong Very strong
Crack time Instant Seconds Minutes Hours Days Years Millennia Millions of years Eons

Passwords are generated locally via crypto.getRandomValues — nothing is sent to the server.

Sobre esta herramienta

Una contraseña fuerte es el control de seguridad más barato que puede aplicar. Este generador construye contraseñas aleatorias íntegramente en su navegador usando crypto.getRandomValues() — el RNG criptográficamente seguro que los navegadores exponen exactamente para este fin. Establezca la longitud (8 a 64), elija qué clases de caracteres incluir (mayúsculas, minúsculas, dígitos, símbolos), excluya caracteres ambiguos (0/O, 1/l/I) si va a leerlos en voz alta y genere tantos candidatos como quiera.

Junto a las contraseñas aleatorias ofrecemos dos variantes: frases de paso (4–8 palabras del diccionario unidas por un separador — el famoso estilo «correcthorsebatterystaple») y PIN (solo dígitos, 4–10 caracteres, útiles para códigos de desbloqueo de dispositivo). Cada valor generado viene con una estimación de fortaleza basada en la entropía de Shannon: 60+ bits son cómodos para la mayoría de cuentas, 80+ bits son grado paranoico. Nada sale de su dispositivo — no hay llamada de red, ni registro, ni paso de generación en el servidor.

Cuándo utilizar esta herramienta

  • Creación de cuentas. Genere una contraseña única de 20 caracteres por servicio, guárdela en un gestor de contraseñas.
  • Tokens de API y secretos. Produzca rápidamente cadenas de alta entropía para archivos .env, claves de firma y credenciales de administración.
  • Claves de red Wi-Fi. Una PSK WPA2 de 16 caracteres con clases mixtas es sólida; más larga es mejor y se configura una vez.
  • Contraseñas memorables para cuentas de uso raro. Use el modo frase de paso para el puñado de contraseñas que realmente tiene que teclear a mano.

Qué significa «fortaleza»

La fortaleza se reporta en bits de entropía — log2(contraseñas-posibles-de-esta-forma). Una contraseña de 12 caracteres extraída uniformemente de 94 caracteres ASCII imprimibles tiene 12 × log2(94) ≈ 79 bits. A las velocidades actuales de crackeo (~10^12 hashes/seg para SHA-256 sin salt), 80 bits resiste todo ataque offline durante la vida del universo. El eslabón débil casi nunca es la longitud de la contraseña por encima de 60 bits — es la reutilización, el phishing y las bases de datos de filtraciones. Combine un generador fuerte con un gestor de contraseñas y 2FA.

Preguntas frecuentes

¿La aleatoriedad es realmente aleatoria?

Sí — usamos window.crypto.getRandomValues(), que está respaldado por el CSPRNG del sistema operativo (p. ej. /dev/urandom en Linux, CryptGenRandom en Windows). Esta es la misma fuente que TLS usa para generar claves de sesión; es criptográficamente segura e indistinguible de la aleatoriedad verdadera para todos los efectos prácticos. NO se usan métodos anteriores como Math.random() — son deterministas e inadecuados para seguridad.

¿Cuánto debería medir mi contraseña?

Para la mayoría de cuentas, 16 caracteres con clases mixtas son suficientes (~95 bits de entropía — incrackeables offline). Para cuentas de alto valor (correo, banca, master del gestor de contraseñas), suba a 20+ caracteres. Para frases de paso (4–6 palabras del diccionario) necesita al menos 5 palabras de una lista de 7.776 = ~65 bits. Las credenciales solo de PIN deberían alcanzar 8+ dígitos si se usan fuera de dispositivos bloqueados por hardware.

¿Qué hace «excluir caracteres ambiguos»?

Elimina los caracteres visualmente confundibles del pool de candidatos: 0/O/o, 1/l/I, a veces 2/Z. El compromiso es una pequeña pérdida de entropía (~3% por cada carácter excluido), a cambio de muchas menos frustraciones de «lo escribí mal» cuando la contraseña se lee desde papel o pantalla. Recomendado para claves Wi-Fi impresas y tokens de configuración de un solo uso; innecesario para entradas que solo viven en el gestor.

¿Es más seguro que el generador integrado de mi gestor de contraseñas?

No — son equivalentes. 1Password, Bitwarden, LastPass y KeePass usan todos el mismo CSPRNG del navegador/SO con las mismas opciones de clases de caracteres. Use el que encaje con su flujo. Nuestro generador existe para los casos en que necesita una contraseña puntual fuera de un gestor (configuración por CLI, variables de entorno, notas en papel) y quiere una interfaz web rápida en la que no tiene que iniciar sesión.