Generador de contraseñas aleatorias

Contraseñas criptográficamente seguras, generadas en tu dispositivo.

Ajustes

Cómo funciona este generador de contraseñas

Cada contraseña de esta página la produce la Web Crypto API de tu navegador (crypto.getRandomValues), la misma fuente de aleatoriedad que se usa para las claves TLS y los tokens criptográficos. No es el predecible Math.random() en el que se apoyan muchas herramientas rápidas. El generador usa muestreo por rechazo para que cada carácter del conjunto elegido sea igual de probable, garantiza que aparezca al menos un carácter de cada grupo activado, y luego mezcla el resultado para que esos caracteres garantizados no queden en posiciones predecibles.

Como la generación ocurre por completo en tu dispositivo, la contraseña nunca se transmite, registra ni almacena en ningún lugar. Puedes cargar esta página, desconectarte de la red y seguir generando contraseñas.

Cómo elegir una buena contraseña

La longitud importa más que cualquier otra cosa. Una contraseña de 16 caracteres tomada de letras, dígitos y símbolos tiene aproximadamente 100 bits de entropía, mucho más de lo que cualquier ataque sin conexión puede resolver por fuerza bruta. Para servicios que limitan los caracteres especiales, mantener letras y dígitos pero subir la longitud a 20 o más da una fuerza equivalente. El medidor de entropía debajo de la contraseña muestra el número de bits, calculado como longitud × log2(tamaño del conjunto de caracteres), así que puedes comparar configuraciones de forma objetiva en lugar de adivinar.

Activa Excluir caracteres ambiguos cuando vayas a necesitar leer la contraseña en voz alta o teclearla desde una pantalla: elimina 0, O, 1, l, I y | que son fáciles de confundir en muchas tipografías. Genera varias contraseñas a la vez cuando necesites configurar varias cuentas, y guárdalas todas en un gestor de contraseñas en lugar de reutilizar una.

Por qué lo aleatorio gana a lo memorable

Las personas eligen contraseñas de un espacio pequeño y predecible: palabras del diccionario, nombres, fechas, patrones de teclado y sustituciones simples como a→@. Las herramientas de descifrado prueban esas primero y superan la mayoría de las contraseñas elegidas por humanos con rapidez. Una cadena uniformemente aleatoria no tiene esa estructura, así que la única opción de un atacante es probar todas las combinaciones. Combina una contraseña aleatoria con un gestor de contraseñas y autenticación de dos factores y tus cuentas quedan protegidas contra los ataques que ocurren de verdad: relleno de credenciales, bases de datos filtradas y phishing de contraseñas reutilizadas.

Contexto: de las contraseñas a los gestores de contraseñas

Las contraseñas de computadora se remontan al CTSS del MIT en 1961, y durante décadas el consejo fue hacerlas memorables. Eso cambió cuando los atacantes pudieron probar miles de millones de intentos por segundo contra bases de datos de hashes filtradas: las directrices de NIST de 2017 (SP 800-63B) abandonaron las reglas obligatorias de complejidad y la rotación periódica en favor de la longitud, la unicidad y la comprobación contra listas de filtraciones conocidas. La consecuencia práctica es que una persona no puede retener en la memoria decenas de cadenas únicas de 16 caracteres, así que un generador como este está pensado para usarse junto a un gestor de contraseñas, que las almacena, las rellena y las sincroniza entre dispositivos.

Dónde se usa

Más allá de los registros de cuentas, las cadenas aleatorias de este generador sirven como claves de API y secretos de webhooks, frases de contraseña de Wi-Fi que luego incrustas en un código QR de Wi-Fi, credenciales de bases de datos y SMTP en archivos .env, contraseñas temporales para la incorporación de un nuevo empleado, frases de cifrado para archivos comprimidos e imágenes de disco, y tokens de un solo uso en scripts, incluida la clave secreta de una firma HMAC. Para URLs de bases de datos o cabeceras de Basic-auth, recuerda que símbolos como @, : y / deben codificarse por porcentaje, o genera sin símbolos y usa más longitud en su lugar. Cuando un secreto tiene que vivir dentro de un archivo de configuración o una cabecera, codificarlo en Base64 lo mantiene en una sola línea.

Preguntas frecuentes

¿Es seguro generar una contraseña en un sitio web?

En esta página, sí: la generación usa el generador de números aleatorios criptográfico del navegador y no se envía ningún dato a ningún lugar. Puedes comprobarlo desconectándote de internet: la herramienta sigue funcionando.

¿Qué longitud debería tener mi contraseña?

Usa al menos 12 caracteres para cuentas normales y 16 o más para el correo, la banca y cualquier cosa que proteja otras cuentas. Cuando un sitio restringe los símbolos, compénsalo con más longitud.

¿Qué significa el número de entropía?

La entropía en bits mide cuántos intentos necesitaría un atacante en promedio. Cada bit adicional duplica el trabajo. Cualquier valor por encima de 80 bits está fuera del alcance de los ataques de fuerza bruta sin conexión con el hardware actual.

¿El generador recuerda mi configuración?

Tus opciones (longitud, grupos de caracteres) se guardan en el almacenamiento local de tu navegador para que se restauren la próxima vez. Las contraseñas generadas nunca se guardan.

¿Puedo usar esto para frases de contraseña o PIN?

Para un PIN numérico, activa solo Dígitos y define la longitud. Esta herramienta genera cadenas de caracteres; para frases de contraseña basadas en palabras usa una lista diceware dedicada.