Generador de contraseñas
Cómo funciona
Elige la longitud con el control deslizante, de 4 a 64 caracteres, y los tipos de carácter que quieres: mayúsculas, minúsculas, números y símbolos. Con los símbolos activados puedes editar los caracteres especiales permitidos o elegir uno de los ajustes predefinidos (Completo, Compatible, Mínimo), para que la contraseña la acepten los sitios que rechazan caracteres como <, >, " o /.
Cada carácter se extrae del conjunto elegido con window.crypto.getRandomValues, el generador de números aleatorios criptográficamente seguro del navegador. Math.random() parte de la hora actual y es predecible; getRandomValues usa un CSPRNG apto para usos de seguridad. No se hace ninguna petición de red, no se guarda nada y al cerrar la pestaña el valor desaparece.
Una regla práctica sobre la fortaleza: con un conjunto de 96 caracteres (letras, cifras y símbolos habituales) cada carácter adicional suma unos 6 bits de entropía. Una contraseña de 12 caracteres de ese conjunto tiene unos 78 bits, muy fuera del alcance de un atacante en línea e incómodos incluso para un ataque sin conexión con hardware moderno. Una de 16 caracteres tiene unos 104 bits, el punto ideal para las cuentas que de verdad te importan.
Preguntas frecuentes
¿Las contraseñas generadas son realmente aleatorias?
- Sí. El generador usa la Web Crypto API (crypto.getRandomValues), que devuelve valores de un generador pseudoaleatorio criptográficamente seguro. Es la misma clase de generador que se usa para crear las claves de sesión TLS, y es mucho más fuerte que Math.random() de JavaScript.
¿Qué longitud debe tener una contraseña segura?
- Al menos 14–16 caracteres para una contraseña nueva, mezclando mayúsculas, minúsculas, números y símbolos. Por debajo de 12 caracteres, el espacio de combinaciones se puede atacar con las GPU de consumo; por encima de 16, la fuerza bruta cuesta una cantidad astronómica incluso a un atacante con muchos recursos.
¿Por qué querría personalizar los caracteres especiales?
- Porque muchos sitios rechazan en silencio ciertos símbolos (a menudo <, >, ", ', /, \, espacios, paréntesis o llaves y corchetes) aunque su página de reglas prometa aceptarlos. Al editar el conjunto permitido obtienes una contraseña que el sitio acepta a la primera, en lugar de gastar intentos para averiguar qué está prohibido.
¿Qué significan los ajustes Completo, Compatible y Mínimo?
- Completo usa el conjunto entero de símbolos !@#$%^&*()_+-=[]{}|;:,.<>?. Compatible usa !@#$%*_-, un subconjunto que casi todos los bancos, tiendas en línea y sitios SaaS aceptan. Mínimo usa solo !@#$, para los sitios con las políticas más estrictas, sobre todo portales de empresa y sistemas antiguos.
¿Cómo recuerdo una contraseña aleatoria de 16 caracteres?
- No la recuerdes. Usa un gestor de contraseñas: 1Password, Bitwarden, Proton Pass, el llavero de iCloud y el gestor de Chrome funcionan bien y son gratuitos o baratos. Guarda tu esfuerzo mental para la contraseña maestra, que sí debe ser fuerte y es la que las protege todas.
¿Debería usar una frase de contraseña en su lugar?
- Solo donde tengas que escribir la contraseña a mano: Wi-Fi, cifrado de disco, contraseña maestra. Ahí van muy bien las frases de cuatro a seis palabras aleatorias. Para todo lo que un gestor de contraseñas pueda rellenar por ti, una cadena aleatoria de 16 caracteres es más corta y igual de fuerte.
¿Es seguro usar este generador de contraseñas?
- Sí. La contraseña se genera por completo en tu navegador y no se envía a ningún servidor. Puedes comprobarlo abriendo las herramientas para desarrolladores y mirando la pestaña Red: al generar una contraseña no sale ninguna petición.
¿Qué es una contraseña segura en 2026?
- Tres cosas a la vez: al menos 14 caracteres, generada al azar y no elegida por una persona, y nunca reutilizada entre sitios. La tercera es la más importante, porque una contraseña débil usada en un solo sitio es asumible si, tras una filtración de ese sitio, no sirve para entrar en ningún otro. Usa un gestor de contraseñas y la reutilización se vuelve imposible.
¿Puede generar contraseñas fáciles de recordar?
- No, y una contraseña aleatoria fácil de recordar es una contradicción: la aleatoriedad es lo que la hace fuerte. Lo correcto es un gestor de contraseñas más una frase de contraseña para la maestra. Si necesitas sí o sí una que recordar (el Wi-Fi de casa, una memoria USB cifrada), una frase de 4 a 6 palabras es más fácil de escribir que una cadena aleatoria y igual de segura. Esta herramienta se centra en contraseñas de caracteres; un generador de frases de contraseña está previsto para más adelante.
¿Cada cuánto debería cambiar mis contraseñas?
- Solo cuando una contraseña se haya visto comprometida en una filtración (compruébalo en haveibeenpwned.com). Las recomendaciones actuales (NIST SP 800-63B, 2017 en adelante) revierten la vieja regla de "cambiar cada 90 días": los cambios periódicos obligatorios llevaban a elegir variantes más débiles y previsibles (Password1 pasa a ser Password2). Una contraseña larga, única y nunca filtrada te protege indefinidamente.
¿Por qué no funciona en este sitio la contraseña que he generado?
- Lo más habitual es que el sitio rechace alguno de los símbolos sin decir cuál. Cambia al ajuste "Compatible" (!@#$%*_-), que funciona en casi todos los sitios, o a "Mínimo" (!@#$) para los portales de empresa más estrictos. Si la rechaza por la longitud, baja a 16 o a 12: algunos sitios limitan a 16-20 caracteres, lo cual es absurdo pero legal.
Fortaleza de una contraseña según su longitud
Entropía y resistencia a la fuerza bruta de una contraseña totalmente aleatoria tomada de un conjunto de 96 caracteres (mayúsculas, minúsculas, cifras y símbolos). Los tiempos suponen un ataque sin conexión a 100.000 millones de intentos por segundo, al alcance de un clúster de GPU modernas contra un hash rápido como SHA-256 o MD5.
| Longitud | Entropía (bits) | Combinaciones distintas | Tiempo para romperla sin conexión |
|---|---|---|---|
| 6 | ~40 | ≈ 7,8 × 10¹¹ | ~8 segundos |
| 8 | ~53 | ≈ 7,2 × 10¹⁵ | ~20 horas |
| 10 | ~66 | ≈ 6,6 × 10¹⁹ | ~21 años |
| 12 | ~79 | ≈ 6,1 × 10²³ | ~193.000 años |
| 14 | ~92 | ≈ 5,6 × 10²⁷ | ~1800 millones de años |
| 16 | ~105 | ≈ 5,2 × 10³¹ | ~16 billones de años |
| 18 | ~118 | ≈ 4,8 × 10³⁵ | prácticamente infinito |
| 20 | ~132 | ≈ 4,4 × 10³⁹ | prácticamente infinito |
Las cifras suponen contraseñas aleatorias de máxima entropía. Las contraseñas elegidas por personas pierden entre un 30 y un 50% de la entropía teórica. Para contraseñas almacenadas usa un hash lento (bcrypt, Argon2): el tiempo para romperlas crece entre 10⁴ y 10⁶ veces respecto a SHA-256.