Generador de contraseñas en línea - contraseñas fuertes aleatorias y frases
Contraseñas fuertes aleatorias / generación en lote
Generador de frases de contraseña (memorables y seguras)
Une varias palabras en inglés aleatorias — mucho más fácil de recordar que un galimatías, pero igual de fuerte con suficientes palabras. Ideal como contraseña maestra, código de desbloqueo del gestor o para uso hablado/manuscrito.
Referencia de fuerza y entropía de contraseñas
La fuerza se determina por "longitud × tamaño del conjunto de caracteres" y se mide en bits de entropía. La tabla siguiente está estimada para un conjunto mayúsculas+minúsculas+dígitos+símbolos (unos 94 caracteres imprimibles):
| Longitud | Aprox. combinaciones | Entropía | Nivel de seguridad |
|---|---|---|---|
| 8 caracteres | ≈10¹⁵ | ≈52 bits | Débil |
| 12 caracteres | ≈10²³ | ≈79 bits | Medio |
| 16 caracteres | ≈10³¹ | ≈105 bits | Fuerte |
| 20 caracteres | ≈10³⁹ | ≈131 bits | Muy fuerte |
Cada pocos caracteres extra elevan la dificultad de rotura exponencialmente. Esta herramienta genera 16 caracteres por defecto, admite hasta 1024 y usa aleatoriedad criptográficamente segura en todo. Verifica la entropía real con el Verificador de fuerza.
Qué es una contraseña fuerte y cómo generarla
Una contraseña fuerte suele contener mayúsculas/minúsculas, dígitos y símbolos especiales, y tiene al menos 12 caracteres. Esta herramienta usa el generador aleatorio criptográficamente seguro (crypto.getRandomValues), no el predecible Math.random(), así que cada contraseña es genuinamente aleatoria e impredecible. Tras generar, verifica la seguridad con el Verificador de fuerza. Las empresas que necesitan una política uniforme pueden generar aquí contraseñas aleatorias conformes en lote y usar un Generador UUID para identificadores únicos. Para código, el Codificador/Decodificador Base64 ayuda a codificar credenciales sensibles en reposo.
En profundidad: crypto.getRandomValues vs Math.random
Math.random() usa un generador pseudoaleatorio (PRNG) cuya semilla depende de factores predecibles como la hora actual — inadecuado para seguridad. crypto.getRandomValues() extrae semillas verdaderamente aleatorias de las fuentes de entropía de bajo nivel del sistema operativo (ruido de hardware, temporización de entrada) y cumple estándares criptográficos. Toda contraseña aquí se genera con crypto.getRandomValues, garantizando: (1) cada contraseña es impredecible; (2) dos ejecuciones nunca producen la misma secuencia; (3) un atacante que conozca el algoritmo no puede reconstruir las contraseñas generadas. Todos los datos viven solo en la memoria del navegador y se destruyen al recargar o cerrar la pestaña.
¿Qué es una frase de contraseña (diceware)?
Una frase de contraseña cose varias palabras en inglés aleatorias en una frase legible, p. ej. "river-cloud-tiger-music". Su ventaja: la memoria humana es mucho mejor con "un puñado de palabras" que con "un montón de símbolos ilegibles", pero con suficientes palabras alcanza alta entropía. La comunidad de seguridad (el paradigma xkcd 936 y el método diceware) la recomienda ampliamente para contraseñas maestras o códigos de desbloqueo de gestores — situaciones que valoran "memorable y larga" sobre "contiene símbolos especiales".
El generador de arriba produce frases: elige la cantidad de palabras (4 palabras ≈ 29 bits por defecto; 6 palabras ≈ 44 bits) y un separador, luego un clic. Para más fuerza, añade un dígito o símbolo al final, o sube la cantidad de palabras por encima de 8. Nota que la entropía viene de "tamaño de la lista × cantidad de palabras", así que usa un generador criptográficamente seguro como este en lugar de "inventar" palabras — las palabras inventadas por humanos suelen ser predecibles.
Cómo generar una contraseña segura con esta herramienta
Arrastra el control de longitud para fijar el tamaño (16+ recomendado), marca los tipos de caracteres a incluir (mayúsculas, minúsculas, dígitos, símbolos) y, opcionalmente, haz clic en los botones de símbolos para personalizar los caracteres especiales permitidos. Escribe los caracteres a excluir en el campo "Excluir caracteres ambiguos" (p. ej. 0OIl1), elige cuántas generar a la vez y haz clic en "Generar contraseñas" para producir contraseñas fuertes en lote, copiables una por una o todas a la vez.
Cómo configurar contraseñas según el escenario
Antes de generar, piensa "dónde se usará": quién la usa (humano o máquina), dónde se escribe (teclado o control de TV) y qué tan grave sería una filtración — esto decide la longitud y la mezcla de caracteres. La tabla siguiente lista configuraciones recomendadas para escenarios comunes:
| Escenario | Longitud recomendada | Mezcla de caracteres | Notas |
|---|---|---|---|
| Contraseña WiFi | 16-20 caracteres | letras + dígitos | TV/IoT manejan mal los símbolos |
| Inicio de sesión web / app | 16+ caracteres | mayús+min+dígitos+símbolos | Única por cuenta, nunca reutilizada |
| Servidor / SSH | 20-32 caracteres | mayús+min+dígitos+símbolos | Prefiere auth por clave, contraseña respaldo |
| Base de datos / middleware | 24-32 caracteres | mayús+min+dígitos+símbolos | En archivo de config, sin memorizar |
| Claves API | 32+ caracteres | letras + dígitos | Solo máquina, cuanto más larga mejor |
¿Cómo generar una contraseña WiFi y qué longitud ponerle?
Las claves previamente compartidas WPA2/WPA3 permiten 8-63 caracteres; 16-20 caracteres alfanuméricos bastan para mantener a los intrusos fuera. Desmarca "símbolos" al generar: escribir símbolos especiales con un control de TV o en dispositivos inteligentes es penoso, y algunos aparatos antiguos los codifican de forma inconsistente, causando "la contraseña está bien pero no conecta". Marca mayús/min + dígitos, fija 16-20, genera y pega en la consola del router.
¿Qué longitud debe tener la contraseña de servidor / SSH?
Los servidores están directamente en internet público y son objetivos primarios de fuerza bruta y ataques de diccionario — usa 20-32 caracteres con las cuatro clases. La práctica mayor: prefiere autenticación SSH por clave (p. ej. ed25519) y trata la contraseña como respaldo de consola; también desactiva el inicio de sesión root directo y añade limitación de tasa con algo como fail2ban. Genera contraseñas de 32 caracteres aquí y produce en lote varios conjuntos para root y cuentas de operación.
¿Cuál es la diferencia entre una clave API y una contraseña?
La contraseña autentica a un humano y debe equilibrar memorización con escritura. La clave API autentica a una máquina y la transporta el código, así que no necesita ser memorable. Por tanto las claves API pueden y deben ser más largas — 32+ caracteres — y normalmente no necesitan símbolos (la mayoría de los servicios solo permiten alfanuméricos). En producción, las claves suelen ser emitidas por el proveedor; si necesitas credenciales aleatorias para un sistema interno, genera 32 caracteres alfanuméricos aquí o usa un Generador UUID para ids globalmente únicos. El daño de una clave filtrada depende de sus permisos — aplica privilegio mínimo y rotación regular.
¿Cómo uso las contraseñas generadas en mi teléfono?
Abre esta herramienta en el navegador móvil y la generación sigue siendo local (no depende del entorno de escritorio). Mantén pulsado para copiar y luego pega en la página de registro. La vía más cómoda es emparejarla con una app de gestor de contraseñas (Bitwarden, 1Password, etc.): genera en tu computadora y guárdala directo en el gestor, y tu teléfono autocompleta desde la sincronización — sin teclear contraseñas largas en el teclado pequeño. Los portapapeles de iOS y Android se autoborran tras un tiempo, así que la preocupación por rastros al pegar es mínima.
Por qué no deberías inventar tus propias contraseñas
"123456", "password", cumpleaños más nombre en pinyin — las contraseñas "inventadas por humanos" encabezan año tras año las listas más comunes de bases de datos filtradas. Los ataques de diccionario explotan precisamente esto: los atacantes construyen un diccionario a partir de cientos de millones de contraseñas reales filtradas y luego permutan tus datos sociales (cumpleaños, nombre, teléfono). Una contraseña "hecha en casa" típica se rompe en segundos — parece compleja pero tiene cero aleatoriedad. Las contraseñas verdaderamente seguras deben provenir de aleatoriedad criptográficamente segura: sin patrones, sin sesgo, impredecibles. Por eso esta herramienta usa crypto.getRandomValues. ¿Curioso por saber qué tan débil es tu contraseña actual? Pásala por el Verificador de fuerza.
Preguntas frecuentes de seguridad de contraseñas
¿Cuántos caracteres debe tener una contraseña segura?
Al menos 12 caracteres para cuentas comunes y 16+ para las importantes. Cuanto más larga, más tiempo necesita un ataque de fuerza bruta — crece exponencialmente. Esta herramienta usa 16 caracteres por defecto y admite hasta 1024.
¿Se guardan o filtran las contraseñas generadas?
No. Todas las contraseñas se generan localmente en tu navegador con crypto.getRandomValues, que es criptográficamente seguro (no Math.random). Nada se sube ni se almacena, y ninguna contraseña sale de tu dispositivo.
¿Por qué incluir mayúsculas, minúsculas, números y símbolos?
Más tipos de caracteres significan muchas más combinaciones posibles. Una contraseña de 16 caracteres solo con minúsculas tiene unas 4×10²² combinaciones; añadir mayúsculas, dígitos y símbolos lo eleva a 10³²+ — muchísimo más difícil de romper.
¿Qué son los caracteres ambiguos y por qué excluirlos?
Los caracteres ambiguos se parecen visualmente, como el dígito 0 frente a la letra O, o el dígito 1 frente a la letra l. Al escribirlos a mano se confunden fácilmente. Excluirlos evita errores de tipeo.
¿Qué hago si no puedo recordar una contraseña aleatoria?
Usa un gestor de contraseñas (p. ej. Bitwarden, 1Password) para guardarlas y autocompletarlas. También puedes guardar las contraseñas en una nota cifrada — solo nunca reutilices la misma contraseña en varias cuentas.
¿Cómo debería ser una política de contraseñas empresarial?
Exige al menos 12 caracteres y al menos tres de las cuatro clases (mayúsculas, minúsculas, dígitos, símbolos). Recomienda rotar cada 90 días, usa esta herramienta para generar en lote contraseñas aleatorias conformes para los empleados y verifica su calidad con un verificador de fuerza.
¿Cuál es el riesgo de reutilizar la misma contraseña en muchos sitios?
Muy alto. Cuando un sitio se filtra, los atacantes prueban esa contraseña en tus otras cuentas (relleno de credenciales). Usa una contraseña aleatoria única por sitio importante — esta herramienta puede generar en lote muchas contraseñas fuertes distintas, dando protección independiente a cada cuenta.
¿Con qué frecuencia debo cambiar mis contraseñas?
Cada 3–6 meses para cuentas personales comunes; cada 90 días más autenticación de dos factores para cuentas con dinero o datos sensibles (banca, correo, el propio gestor). Más importante que la frecuencia es "nunca reutilizar la misma contraseña" — rota contraseñas fuertes únicas por cuenta. Para cuantificar la fuerza, verifica la entropía con un verificador de fuerza.
¿Qué es una frase de contraseña (passphrase) y es más fácil de recordar?
Una frase de contraseña (estilo passphrase / diceware) une varias palabras en inglés aleatorias con guiones o espacios, p. ej. "river-cloud-tiger-music". Convierte una cadena aleatoria ilegible en pocas palabras legibles, reduciendo mucho la carga de memoria y manteniéndose fuerte con suficientes palabras. Esta herramienta genera frases: elige la cantidad de palabras y el separador, un clic. Ideal como contraseña maestra, código de desbloqueo del gestor o para uso hablado/manuscrito.
¿Qué estándares de seguridad cumplen las contraseñas generadas?
Esta herramienta usa el crypto.getRandomValues del navegador, criptográficamente seguro — no un PRNG predecible. El valor por defecto de 16 caracteres cubre mayúsculas, minúsculas, dígitos y símbolos, cumpliendo NIST SP 800-63B y la OWASP Authentication Cheat Sheet para "lo suficientemente larga e impredecible". Todo se ejecuta localmente: nada se sube, almacena o transmite, por lo que es seguro para registros y restablecimientos.
¿Qué conjunto de caracteres es mejor para una contraseña WiFi?
Una mezcla de 16–20 caracteres de letras mayúsculas/minúsculas y dígitos, sin símbolos. WPA2/WPA3 permiten 8–63 caracteres, pero TV inteligentes, impresoras y dispositivos IoT manejan mal los símbolos especiales al escribirlos. Un conjunto puramente alfanumérico es lo más fiable: desmarca "símbolos", fija la longitud en 16–20 y pégala en la consola del router — mucho más fuerte que un PIN numérico de 8 dígitos.
¿Cómo deben configurarse las contraseñas de servidor y base de datos?
Los servidores están expuestos a internet público — usa 20–32 caracteres con las cuatro clases, prefiere autenticación SSH por clave con la contraseña como respaldo de consola. Contraseñas de base de datos y middleware: 24–32 caracteres, guardadas en archivos de configuración que lee el programa (sin necesidad de memorizarlas). Usa el modo por lotes aquí para generar varios conjuntos únicos para root, cuentas de operación y bases de datos.