Qué hace fuerte a una contraseña
Una contraseña no es fuerte porque tenga un símbolo raro al final ni porque cambie la a por una arroba. Es fuerte porque nadie puede adivinarla probando, y eso depende de una sola cosa: cuántas contraseñas distintas podrían haber salido del mismo método. Esa cantidad se mide en bits de entropía, y cada bit que sumas duplica el trabajo de quien intenta descifrarla.
El cálculo es sencillo: se multiplica la longitud por el logaritmo en base 2 del número de caracteres posibles. Una contraseña aleatoria de 12 caracteres con los cuatro tipos activados ronda los 78 bits. La misma de 24 caracteres pasa de 155. A partir de ahí, la diferencia deja de importar en la práctica, porque ya ninguna máquina existente puede recorrer ese espacio: por eso las longitudes de 96 o 120 no son para tu correo, sino para claves de administración, semillas y tokens que nunca vas a teclear.
Lo que sí importa es de dónde sale el azar. Si una contraseña se genera con un aleatorio previsible, la longitud no sirve de nada: un atacante reproduce la secuencia y la encuentra en segundos. Esta herramienta usa crypto.getRandomValues(), la fuente aleatoria criptográfica que expone el sistema operativo a través del navegador, y hace un muestreo por rechazo para que todos los caracteres tengan exactamente la misma probabilidad de salir. Nunca Math.random(), que es rápido pero predecible y no está pensado para seguridad.
Contraseña aleatoria o frase de contraseña
Las dos son buenas, y sirven para cosas distintas. La contraseña aleatoria de caracteres es imbatible en densidad: mete la máxima seguridad en el mínimo espacio, y es la opción natural cuando solo la va a escribir tu gestor. La frase de contraseña reparte esa misma seguridad entre palabras que puedes leer, recordar y dictar por teléfono.
Con un diccionario de 1.321 palabras, cada palabra aporta unos 10,4 bits. Cinco palabras rondan los 52 bits, seis superan los 62 y siete llegan a 72. Por eso la frase de contraseña es la mejor elección para las tres o cuatro claves que sí tienes que memorizar: la del portátil, la del wifi de casa y, sobre todo, la contraseña maestra del gestor que guarda todas las demás.
Por qué generarla aquí y no a mano
Las personas somos malísimas siendo aleatorias. Cuando inventamos una contraseña tiramos de fechas, nombres, patrones del teclado y sustituciones que los diccionarios de ataque conocen de memoria desde hace veinte años. Un generador no tiene ese sesgo: cada carácter se elige con la misma probabilidad que cualquier otro, sin preferencias inconscientes.
Y como todo ocurre dentro de tu navegador, generar aquí no añade riesgo. No hay un servidor que reciba tu contraseña, ni un registro donde quede anotada, ni una cuenta que pueda filtrarse más adelante. El archivo del lote también se construye en tu equipo y se descarga directo, sin subir nada.