Generador de Contraseñas
Contraseñas fuertes y aleatorias, generadas localmente.
Se genera en tu equipo y no se transmiteGenerar una contraseña segura y aleatoria
Longitud y entropía
Con las opciones por defecto (los cuatro conjuntos y sin caracteres parecidos) el alfabeto tiene 82 caracteres, así que cada carácter suma unos 6,4 bits de entropía:
Por debajo de ~60 bits una contraseña filtrada se puede romper sin conexión con hardware alquilado. De 80 bits en adelante estás cómodo, y con un gestor de contraseñas alargarla no te cuesta nada. Ninguna contraseña generada aquí sale de tu navegador: no se guarda, no se envía y no se registra.
Sobre este generador de contraseñas
Elige una longitud y qué conjuntos de caracteres incluir — minúsculas, mayúsculas, dígitos, símbolos — y obtén una contraseña construida con el generador aleatorio criptográficamente seguro de tu navegador. Es crypto.getRandomValues, que la especificación Web Cryptography exige alimentar desde una fuente de entropía del sistema operativo, como /dev/urandom. Una opción excluye los caracteres que se confunden (l, 1, I, O, 0): vale la pena activarla para cualquier clave que tengas que leer en pantalla, dictar por teléfono o escribir en el teclado del celular.
La generación es completamente local: la contraseña existe solo en tu pantalla hasta que la copias, no se transmite nada, y puedes cargar esta página, desconectarte de internet y seguir generando. La línea debajo del campo muestra la entropía en bits, calculada como longitud × log2(tamaño del conjunto): la misma cuenta que haría un auditor de seguridad, en vez de una etiqueta débil / media / fuerte que no te deja comparar nada con nada.
La entropía mide al generador, no a la cadena. Una contraseña de 20 caracteres hecha aquí vale unos 129 bits porque cada carácter se sacó de forma independiente de un conjunto de 87; una de 20 caracteres que inventaste tú vale mucho menos, por enredada que se vea, porque las decisiones humanas se agrupan alrededor de palabras reales, secuencias de teclado y sustituciones predecibles (a por @, e por 3). Con esa misma cuenta se le pone precio honesto a la opción de excluir parecidos: baja el conjunto de 87 a 82 caracteres y cuesta unos 0.09 bits por carácter, menos de 2 bits en una clave de 20. Es un precio bajo por poder dictarla sin equivocarte.
La referencia actual de política de contraseñas es NIST SP 800-63B-4, publicada en versión final el 31 de julio de 2025, y desmonta buena parte de lo que todavía te exigen los formularios. Fija un mínimo de 15 caracteres cuando la contraseña es el único factor (8 cuando es uno de varios), recomienda aceptar al menos 64 caracteres y admitir Unicode, prohíbe imponer reglas de composición del tipo “una mayúscula y un símbolo” y prohíbe obligar al cambio periódico: el cambio forzado solo se exige cuando hay evidencia de que la clave se comprometió. También obliga a permitir gestores de contraseñas y autocompletado, y a verificar la contraseña completa en vez de truncarla. Si un sitio te la vence cada 90 días y te limita a 12 caracteres, está aplicando una política que NIST ya retiró.
Un detalle que en español muerde: NIST recomienda aceptar Unicode, pero muchísimos sistemas no lo hacen. Una contraseña con ñ, tildes o ¿ puede guardarse bien y luego fallar al escribirla desde otro teclado, desde una app móvil o desde un terminal con otra codificación, y lo único que ves es un “contraseña incorrecta” que no da ninguna pista. Por eso este generador se queda en ASCII imprimible. Y dos límites más: esta página no puede decirte si tu clave ya apareció en una filtración, porque esa consulta — el rango de Have I Been Pwned, donde envías los primeros cinco caracteres del hash SHA-1 y comparas los sufijos localmente — requiere una llamada de red que este sitio nunca hace; y una cadena aleatoria de 20 caracteres no se memoriza ni pretende memorizarse. Genera aquí una contraseña maestra o una frase de paso que sí puedas recordar, y deja que un gestor cree y guarde una distinta para cada sitio.
Cuántos bits de entropía tiene una contraseña
La entropía no es una opinión. Si cada carácter se elige de forma independiente y uniforme dentro de un conjunto de N posibilidades, una contraseña de longitud L tiene L × log2(N) bits: literalmente el número de preguntas de sí o no que un atacante tiene que responder para encontrarla. El conjunto depende solo de qué casillas marcaste arriba.
| Conjunto de caracteres | Tamaño | Bits por carácter |
|---|---|---|
| Solo minúsculas (a–z) | 26 | 4.70 |
| Minúsculas + dígitos | 36 | 5.17 |
| Mayúsculas + minúsculas | 52 | 5.70 |
| Mayúsculas + minúsculas + dígitos | 62 | 5.95 |
| Los cuatro conjuntos de esta página | 87 | 6.44 |
| Los cuatro, sin caracteres parecidos | 82 | 6.36 |
Multiplica por la longitud y se ve el intercambio real. Una contraseña larga de puras minúsculas le gana a una corta que marca todas las casillas: eso es “la longitud importa más que la complejidad” dicho con números.
| Longitud | Solo minúsculas | Los cuatro conjuntos |
|---|---|---|
| 8 caracteres | 38 bits | 52 bits |
| 12 caracteres | 56 bits | 77 bits |
| 16 caracteres | 75 bits | 103 bits |
| 20 caracteres | 94 bits | 129 bits |
| 24 caracteres | 113 bits | 155 bits |
| 32 caracteres | 150 bits | 206 bits |
Convertir bits en tiempo exige declarar un supuesto, porque cualquier “tiempo para descifrar” sin ese dato no significa nada. Supongamos 10¹² (un billón) de intentos por segundo, una velocidad que un atacante bien equipado alcanza con GPUs y de forma offline contra un hash rápido y mal elegido como SHA-1 sin sal. Agotar 40 bits toma alrededor de 1 segundo; 52 bits (8 caracteres con los cuatro conjuntos), unos 75 minutos; 77 bits (12 caracteres), unos 4.8 millones de años. En promedio la clave aparece a la mitad del recorrido, así que divide esas cifras entre dos.
Esos números solo valen para un ataque offline contra una base de datos robada. Un ataque en línea contra un formulario de login es muchísimo más lento, porque SP 800-63B-4 obliga a limitar la cantidad de intentos fallidos; y un ataque offline contra un hash bien salado y deliberadamente lento también queda muy por debajo de 10¹²/s. La conclusión incómoda es que una decisión técnica de un sitio que tú no controlas pesa tanto como tu contraseña. Por eso lo que de verdad importa es no repetirla nunca.
Las frases de paso siguen la misma aritmética, con palabras como unidad. La lista larga de la EFF tiene 7,776 palabras (6⁵, o sea cinco dados por palabra), lo que da log2(7776) ≈ 12.9 bits por palabra: seis palabras ≈ 77 bits, siete ≈ 90 bits. Cualquier lista de 7,776 palabras distintas da la misma cifra, en el idioma que sea, siempre que las palabras salgan al azar y no las elijas tú. Una frase de seis palabras vale entonces más o menos lo mismo que una contraseña aleatoria de 12 caracteres de esta página, con la ventaja de que sí te la puedes aprender: es la forma correcta para las dos o tres claves que escribes a mano. Para todas las demás, genera 20 caracteres arriba y pégalas en un gestor.
Preguntas frecuentes
¿Es seguro generar contraseñas en un sitio web?
En este sí: la generación usa crypto.getRandomValues en tu navegador y no se transmite nada. Incluso puedes cargar la página, desconectarte de internet y generar.
¿Qué tan larga debe ser una contraseña?
16+ caracteres con conjuntos mixtos para cualquier cosa importante. La longitud importa más que la complejidad: cada carácter extra multiplica el tiempo de descifrado.
¿Debería usar un gestor de contraseñas?
Sí. Genera aquí una contraseña maestra fuerte, y deja que un gestor cree y guarde contraseñas únicas para cada sitio.