Generador de contraseñas

Genera contraseñas seguras con aleatoriedad criptográfica. Longitud, conjuntos de caracteres y filtro de caracteres ambiguos. Solo en el navegador.

generators

Generador de contraseñas

Longitud:20

Generada con crypto.getRandomValues. Para almacenarla, hashea con bcrypt / Argon2, nunca con SHA a secas.

Se ejecuta completamente en tu navegador. Tus datos nunca salen de tu dispositivo.

What next?

How it works

Lo que "fuerte" realmente significa

La fortaleza de la contraseña se mide en bits de entropía — log2 del número de contraseñas posibles que su esquema de generación podría haber producido. Una contraseña de 20 caracteres extraída de 95 caracteres imprimibles tiene ~131 bits de entropía. Una "P@ssw0rd!" podría tener 8 caracteres pero la entropía es mucho más baja porque los atacantes saben probar sustituciones comunes.

La intuición: la longitud aplasta la complejidad. Una contraseña de 20 caracteres con solo letras minúsculas (94 bits) es mucho más fuerte que una de 8 caracteres con todos los símbolos (52 bits), y más fácil de recordar.

La orientación moderna (NIST SP 800-63B) refleja esto:

  • 12+ caracteres mínimo, 16+ recomendado
  • Sin rotación periódica obligatoria (hace las contraseñas más débiles, no más fuertes)
  • Sin reglas "debe incluir mayúscula + símbolo" (impulsa a usuarios a patrones predecibles)
  • Rechazar contraseñas encontradas en bases de datos de violaciones conocidas

Cómo genera esta herramienta

Usamos crypto.getRandomValues, el generador de números aleatorios criptográficamente seguro del navegador. Cada carácter se elige uniformemente al azar de su conjunto de caracteres elegido. No hay semilla, no hay Math.random (que no es seguro), sin predictibilidad.

El conjunto de caracteres que selecciona determina directamente la entropía:

Conjunto de caracteresTamaño del conjuntoBits por carácter
solo minúsculas264.7
+ mayúsculas525.7
+ dígitos625.95
+ símbolos~946.55

La estimación en la parte superior del generador multiplica longitud × bits por carácter y convierte a una estimación de tiempo de crack, asumiendo un atacante sin conexión con una granja de GPU de gama alta a 10 mil millones de intentos/segundo. Eso es deliberadamente pesimista — la mayoría de los atacantes reales no pueden sostener esa velocidad.

El interruptor de exclusión de ambiguos

Algunos caracteres se ven igual en tamaños de fuente pequeños: 0 y O, l y 1 e I, el acento grave y el apóstrofo. Cuando se excluyen, sacrifica ~6% de entropía a cambio de poder dictar la contraseña por teléfono o leerla de una impresión. Vale la pena en escenarios de una sola vez; omita cuando genere para uso exclusivo de gestor de contraseñas.

La regla única que todos rompen: no almacene contraseñas como SHA-256

Si su aplicación acepta contraseñas de usuario y las almacena, tiene un trabajo: no las hashee con un algoritmo rápido. SHA-256, SHA-1, MD5 — todos prohibidos. La respuesta correcta es un hash lento, resistente a la memoria, salado:

  • Argon2id — estado actual del arte
  • bcrypt — más antiguo pero aún aceptable
  • scrypt — está bien para algunos casos de uso

Estos son intencionalmente ~100ms por hash, lo que es invisible para un usuario que inicia sesión pero ruinoso para un atacante que intenta mil millones de intentos contra una base de datos robada. Use una biblioteca, no improvise la suya.

Dónde realmente almacenar contraseñas

No en su cabeza, no en una hoja de cálculo, no en un archivo de texto. Use un gestor de contraseñas:

  • 1Password (pago, pulido, planes familiares)
  • Bitwarden (código abierto, nivel gratuito cubre la mayoría de usuarios)
  • Apple Passwords / iCloud Keychain (usuarios de iOS/macOS)
  • KeePassXC (sin conexión, autohospedado)

El gestor genera y almacena contraseñas para usted, por lo que solo necesita recordar una contraseña maestra. Haga esa contraseña maestra 20+ caracteres de disparates memorables (una frase como correct horse battery staple funciona bien — son ~44 bits pero puede recordarla).

Casos de uso en esta herramienta

  • Generar credenciales de servicio que guardará en un gestor de contraseñas
  • Generar claves API aleatorias, secretos de webhook, claves de firma JWT
  • Generar contraseñas temporales de una sola vez para compartir sobre un canal seguro
  • Generar semillas de base de datos o accesorios de prueba

Privacidad

La generación es completamente en el lado del cliente. La página nunca envía su contraseña generada a ningún lado. Abra la pestaña de Red — silencio mientras hace clic en Generar. El CSPRNG del navegador es la fuente de entropía; nunca vemos la salida.

Herramientas relacionadas

  • Generador de hash — vea qué parece SHA-256 de su contraseña (y aprenda por qué así no es como deben almacenarse las contraseñas).
  • Generador de UUID — cuando necesita un ID único estructurado, no una contraseña.

FAQ

¿Cuán larga debe ser mi contraseña?

Mínimo 12+ caracteres, 16+ recomendado para cualquier cosa importante, 20+ para contraseñas maestras. La longitud importa más que la complejidad — una contraseña de 20 caracteres en minúsculas es más fuerte que una de 8 caracteres con mezcla de símbolos.

¿Las frases de contraseña (correct horse battery staple) son mejores que cadenas aleatorias?

Para la memorabilidad, sí. Cuatro palabras inglesas aleatorias dan ~44 bits de entropía, suficiente para contraseñas de cuenta cotidiana (aunque inclinaríamos a cinco o seis palabras para cuentas de mayor riesgo). Las cadenas aleatorias tienen mayor entropía por carácter pero solo importan cuando no las está memorizando — para credenciales almacenadas en gestor de contraseñas, tome la cadena aleatoria.

¿Por qué la exclusión de caracteres ambiguos pierde entropía?

Elimina ~6% del conjunto de caracteres, lo que reduce ligeramente bits por carácter. Recupera la capacidad de leer la contraseña en voz alta o de una impresión sin ambigüedad. Vale la pena el intercambio para contraseñas de una sola vez o escritas; omita para uso exclusivo de gestor de contraseñas.

¿La aleatoriedad aquí es segura?

Sí. Usamos crypto.getRandomValues, el CSPRNG del navegador, que es adecuado para generar claves criptográficas. No usamos Math.random, que es predecible e inseguro.

¿Mi contraseña generada se envía a su servidor?

No. La página hace toda la generación localmente. Abra DevTools Network y haga clic en Generar — verá cero solicitudes.

¿Debería rotar mis contraseñas periódicamente?

NIST ya no recomienda rotación periódica obligatoria. Fuerza a los usuarios a patrones predecibles (Spring2024!Summer2024!). Rote cuando tenga razones para creer que una contraseña se ha comprometido (notificación de violación, actividad sospechosa); de lo contrario, mantenga contraseñas únicas y fuertes en su lugar.

¿Por qué "P@ssw0rd!" es débil aunque tenga los cuatro tipos de caracteres?

Porque los atacantes saben probar primero patrones comunes de palabra + sustitución común. La entropía real proviene de ser uno de muchas posibilidades igualmente probables — P@ssw0rd! es uno de quizás unos pocos miles de "variantes inteligentes obvias", no uno de 95^9 = 6e17 posibilidades aleatorias.

More generators tools