Generador de contraseñas seguras

Contraseñas aleatorias de 12 a 120 caracteres, creadas en tu navegador. Sin registro, sin límites y sin que tu clave salga de este dispositivo.

Generando…

— bits un ataque a la fuerza bruta tardaría

Longitud
24 caracteres
Qué puede contener

Tu contraseña nunca sale de tu dispositivo. Se genera dentro de tu navegador con crypto.getRandomValues(), el generador aleatorio criptográfico del sistema. No se envía, no se guarda y no se registra en ningún sitio. Si desconectas internet después de cargar la página, el generador sigue funcionando.

Cómo funciona, en 3 pasos

  1. Elige la longitud

    Toca 12, 24, 48, 96 o 120 caracteres, o mueve la barra para afinar el número exacto. Cada vez que cambias algo aparece una contraseña nueva al instante.

  2. Ajusta qué contiene

    Activa mayúsculas, minúsculas, números y símbolos según lo que acepte la web donde vas a usarla. Si tienes que teclearla a mano, excluye los caracteres que se confunden al leerlos.

  3. Cópiala y guárdala

    Pulsa copiar y pégala directamente en tu gestor de contraseñas. Si necesitas muchas de golpe, usa el modo por lotes y descárgalas en un archivo .txt o .csv.

Qué hace fuerte a una contraseña

Una contraseña no es fuerte porque tenga un símbolo raro al final ni porque cambie la a por una arroba. Es fuerte porque nadie puede adivinarla probando, y eso depende de una sola cosa: cuántas contraseñas distintas podrían haber salido del mismo método. Esa cantidad se mide en bits de entropía, y cada bit que sumas duplica el trabajo de quien intenta descifrarla.

El cálculo es sencillo: se multiplica la longitud por el logaritmo en base 2 del número de caracteres posibles. Una contraseña aleatoria de 12 caracteres con los cuatro tipos activados ronda los 78 bits. La misma de 24 caracteres pasa de 155. A partir de ahí, la diferencia deja de importar en la práctica, porque ya ninguna máquina existente puede recorrer ese espacio: por eso las longitudes de 96 o 120 no son para tu correo, sino para claves de administración, semillas y tokens que nunca vas a teclear.

Lo que sí importa es de dónde sale el azar. Si una contraseña se genera con un aleatorio previsible, la longitud no sirve de nada: un atacante reproduce la secuencia y la encuentra en segundos. Esta herramienta usa crypto.getRandomValues(), la fuente aleatoria criptográfica que expone el sistema operativo a través del navegador, y hace un muestreo por rechazo para que todos los caracteres tengan exactamente la misma probabilidad de salir. Nunca Math.random(), que es rápido pero predecible y no está pensado para seguridad.

Contraseña aleatoria o frase de contraseña

Las dos son buenas, y sirven para cosas distintas. La contraseña aleatoria de caracteres es imbatible en densidad: mete la máxima seguridad en el mínimo espacio, y es la opción natural cuando solo la va a escribir tu gestor. La frase de contraseña reparte esa misma seguridad entre palabras que puedes leer, recordar y dictar por teléfono.

Con un diccionario de 1.321 palabras, cada palabra aporta unos 10,4 bits. Cinco palabras rondan los 52 bits, seis superan los 62 y siete llegan a 72. Por eso la frase de contraseña es la mejor elección para las tres o cuatro claves que sí tienes que memorizar: la del portátil, la del wifi de casa y, sobre todo, la contraseña maestra del gestor que guarda todas las demás.

Por qué generarla aquí y no a mano

Las personas somos malísimas siendo aleatorias. Cuando inventamos una contraseña tiramos de fechas, nombres, patrones del teclado y sustituciones que los diccionarios de ataque conocen de memoria desde hace veinte años. Un generador no tiene ese sesgo: cada carácter se elige con la misma probabilidad que cualquier otro, sin preferencias inconscientes.

Y como todo ocurre dentro de tu navegador, generar aquí no añade riesgo. No hay un servidor que reciba tu contraseña, ni un registro donde quede anotada, ni una cuenta que pueda filtrarse más adelante. El archivo del lote también se construye en tu equipo y se descarga directo, sin subir nada.

Consejos de seguridad que sí cambian algo

Nunca repitas la misma contraseña

Es la regla que más protege de todas. Cuando una web sufre una filtración, los atacantes prueban automáticamente ese correo y esa contraseña en decenas de servicios más: banco, correo, redes, tiendas. Se llama credential stuffing y funciona porque casi todo el mundo repite. Una contraseña distinta por sitio convierte una filtración en un problema pequeño en vez de en un efecto dominó.

Cuántos caracteres según el caso

De 16 a 24 caracteres aleatorios para cuentas normales. De 24 en adelante para correo, banco y cualquier cuenta que sirva para recuperar otras. De 48 a 120 para claves técnicas que solo copia y pega una máquina. Y si la tienes que memorizar, cambia de estrategia: una frase de 6 o 7 palabras es más segura que una contraseña corta con símbolos.

Usa un gestor de contraseñas

Es lo que hace posible todo lo anterior. Nadie recuerda cuarenta contraseñas distintas de 24 caracteres, y no hace falta: el gestor las guarda cifradas y las rellena por ti. Solo memorizas una, la maestra, y ahí es donde encaja la frase de contraseña larga. Bitwarden, KeePassXC, 1Password o el gestor integrado de tu navegador: cualquiera de ellos es mejor que un cuaderno o un archivo de notas.

No las mandes por WhatsApp ni por correo

Esos mensajes quedan guardados para siempre en dos móviles, en copias de seguridad en la nube y a veces en el ordenador de alguien más. Si tienes que compartir un acceso, usa la función de compartir del gestor de contraseñas, que caduca y se revoca. Si no hay más remedio, manda la contraseña por un canal distinto al usuario y cámbiala después.

Activa la verificación en dos pasos

Una contraseña larga y única protege de que la adivinen; el segundo factor protege de que te la roben. Con una app de códigos o una llave física, saber la contraseña ya no basta para entrar. Actívala al menos en el correo principal, porque desde ahí se recuperan casi todas las demás cuentas.

Cambia solo cuando haga falta

Cambiar la contraseña cada tres meses por rutina es un consejo viejo que hoy se desaconseja: empuja a usar variantes previsibles terminadas en un número que va subiendo. Cambia una contraseña cuando haya un motivo real: una filtración del servicio, una sospecha, un dispositivo perdido o una clave que compartiste con alguien.

Preguntas frecuentes

¿Es seguro generar contraseñas online?

Depende de dónde se generen. En esta web la contraseña se crea dentro de tu navegador con el generador criptográfico del propio sistema y nunca se envía a ningún servidor. No hay formulario que se suba, ni base de datos, ni registro. Puedes comprobarlo tú mismo: desconecta el wifi después de cargar la página y el generador sigue funcionando igual.

¿Guardáis las contraseñas que se generan?

No. No existe ningún sitio donde guardarlas: esta web es un archivo estático sin base de datos. Las contraseñas viven solo en la memoria de tu navegador y desaparecen al cerrar o recargar la pestaña. Tampoco se escriben en la dirección de la página, así que no quedan en el historial.

¿Cuántos caracteres necesito?

Para cuentas normales, de 16 a 24 caracteres aleatorios sobran de largo. Para correo, banco o el acceso a tu gestor, sube a 24 o más. Las longitudes de 48, 96 y 120 tienen sentido cuando la contraseña no la vas a teclear nunca: claves de administración de servidores, semillas, tokens o cuentas que solo abre tu gestor de contraseñas.

¿Qué es la entropía y por qué la mostráis en bits?

La entropía mide cuántas contraseñas distintas podrían haber salido del mismo método. Se expresa en bits porque cada bit duplica las posibilidades: 40 bits son un billón de combinaciones, 41 son dos billones. Se calcula multiplicando la longitud por el logaritmo en base 2 del número de caracteres posibles. Por debajo de 45 bits una contraseña es débil, entre 45 y 80 es buena, y por encima de 80 es excelente frente a cualquier ataque conocido hoy.

¿De dónde sale el tiempo de descifrado que aparece?

Es una estimación deliberadamente pesimista: suponemos un atacante con acceso a la contraseña cifrada y capacidad para probar un billón de combinaciones por segundo, que es el orden de magnitud de un buen equipo con varias tarjetas gráficas contra un cifrado rápido. Sirve para comparar longitudes entre sí, no como una promesa. Con un cifrado moderno y lento el ataque sería muchísimo más costoso.

¿Por qué las palabras de la frase no llevan tildes ni eñes?

A propósito. Una frase de contraseña está pensada para teclearla a mano, y las tildes y la eñe dan problemas en teclados de otros países, en pantallas de login antes de cargar el idioma, en paneles de administración de routers y en sistemas antiguos que no manejan bien la codificación. Usando solo letras de la a a la z la frase funciona en cualquier sitio y no pierde seguridad: lo que aporta entropía es el tamaño del diccionario, no los acentos.

¿Qué pasa si excluyo los caracteres ambiguos?

Que se quitan del sorteo la l minúscula, la I mayúscula, el 1, la O, el 0 y algunos más que se confunden al leerlos o dictarlos. Quedan menos caracteres posibles, así que la entropía baja un poco y la herramienta te enseña el número real recalculado al instante. Si la contraseña va a vivir solo dentro de tu gestor, no lo actives; si la vas a copiar a mano desde un papel, merece la pena.

¿La herramienta garantiza al menos un carácter de cada tipo?

Sí, porque muchas webs lo exigen y si no la contraseña es rechazada. Para conseguirlo se reserva un carácter de cada tipo activado y después se baraja todo el conjunto con el mismo generador criptográfico. Técnicamente eso reduce la entropía en una fracción de bit frente al sorteo puro: es una diferencia irrelevante en cualquier longitud a partir de 12 caracteres, y a cambio la contraseña te la aceptan a la primera.

Listo, tu descarga ya está en marcha