Generador de Contraseñas
Crea contraseñas con la longitud y conjuntos de caracteres que necesites. Calcula la entropía en bits y muestra el nivel de seguridad. Generación con crypto.getRandomValues.
Entropía
128 bits
Charset de 84 caracteres
Nivel de seguridad
Muy fuerte
Resumen
Una contraseña fuerte sigue siendo, en 2026, la primera línea de defensa de tu negocio digital. Filtraciones masivas (Have I Been Pwned ya rastrea más de 13.000 millones de credenciales comprometidas) demuestran que reutilizar la misma clave en varios servicios es un riesgo crítico. Esta página explica cómo se mide la fortaleza de una contraseña con el concepto de entropía en bits, qué recomienda el estándar NIST SP 800-63B y cómo generar claves seguras 100% en tu navegador sin enviarlas a ningún servidor.
Conceptos clave
- Entropía (bits)
- Medida logarítmica de impredecibilidad:
bits = log₂(charset^longitud). Una contraseña de 16 caracteres con charset 94 (a-z, A-Z, 0-9 y símbolos) tiene ≈ 104.9 bits. NIST considera 80+ bits "fuerte" y 100+ "muy fuerte". - Charset (espacio de caracteres)
- Tamaño del alfabeto del que se eligen los caracteres. a-z = 26, +A-Z = 52, +0-9 = 62, +símbolos ASCII = ~94. Cuanto mayor el charset, más bits por carácter (≈4.7 → 5.95 bits).
- Passphrase (diceware)
- Frase formada por palabras aleatorias de una lista (EFF: 7.776 palabras). Cada palabra aporta ≈ 12.9 bits. 5 palabras = 64 bits, 6 palabras = 77 bits, 7 palabras = 90 bits. Mucho más fácil de memorizar que una cadena aleatoria.
- crypto.getRandomValues
- API del navegador que produce números aleatorios criptográficamente seguros (CSPRNG). Es la fuente recomendada por W3C Web Crypto, equivalente a /dev/urandom en sistemas Unix.
- Ataque de fuerza bruta
- Probar todas las combinaciones posibles. A 1 billón (10¹²) intentos/segundo con hardware GPU, una contraseña de 80 bits tardaría ≈ 38.000 años en romperse. Por eso 80+ bits es el umbral mínimo recomendado.
- NIST SP 800-63B
- Estándar federal de EE.UU. para autenticación digital. Recomienda: longitud mínima 8 caracteres, no forzar composición (mayúsculas + número + símbolo), permitir hasta 64 caracteres y bloquear contraseñas filtradas en breaches conocidos.
Cómo se calcula
entropía_bits = log2(tamaño_charset) × longitud
Una contraseña de 16 caracteres con mayúsculas, minúsculas y números tiene ≈ 95 bits de entropía.
Cómo usarla
- Ajusta longitud. 16+ recomendado.
- Activa conjuntos. Mayúsculas, minúsculas, números, símbolos.
- Copia. Un clic y va al portapapeles.
Ejemplo paso a paso: Generando una contraseña de administrador para una base de datos en producción
Escenario: Necesitas la contraseña del usuario "admin" de una base PostgreSQL en producción. No la vas a memorizar (irá a tu gestor de contraseñas) pero quieres entropía suficiente para resistir un ataque offline si hay un dump de hashes.
Paso a paso
- Longitud objetivo: 24 caracteres
- Charset: a-z + A-Z + 0-9 + símbolos = 94
- Bits por carácter: log₂(94) ≈ 6.555 bits
- Entropía total: 24 × 6.555 ≈ 157.3 bits
- Tiempo de fuerza bruta a 10¹² intentos/s: ≈ 5.8 × 10²⁹ años (muchísimo más que la edad del universo)
- Almacenamiento: Gestor de contraseñas (Bitwarden, 1Password) con autofill por dominio
- Rotación: No rotar arbitrariamente. Solo si hay sospecha de compromiso (recomendación NIST 2017+).
Conclusión: Con 24 caracteres y charset 94 obtienes ≈ 157 bits de entropía: matemáticamente imposible de romper por fuerza bruta. La pregunta deja de ser "es fuerte" y pasa a ser "dónde la guardo de forma segura".
Casos de uso reales
WiFi familiar — 15 caracteres aleatorios
Una familia necesita una clave WiFi resistente a vecinos curiosos pero "compartible". Solución: 15 caracteres alfanuméricos (charset 62) = ≈ 89 bits. Se imprime en una tarjeta plastificada en la nevera y se rota una vez al año. Suficiente contra cualquier ataque WPA2 capturado por aircrack-ng.
Admin DB producción — 24 caracteres con símbolos
Equipo DevOps de una fintech rota la contraseña de su usuario superuser de PostgreSQL: 24 chars, charset 94, ≈ 157 bits. Se guarda en HashiCorp Vault con rotación automática cada 90 días por política PCI-DSS. Acceso humano solo break-glass, registrado en SIEM.
Passphrase memorable estilo Diceware — 5 palabras
Un periodista necesita una passphrase para el disco cifrado de su laptop (LUKS). Usa la lista EFF Diceware: 5 palabras aleatorias = ≈ 64.6 bits. Ejemplo: "correcto-caballo-bateria-grapa-luna". Fácil de memorizar, resistente a fuerza bruta offline en boot.
Errores comunes a evitar
- Reutilizar la misma contraseña en varios servicios. Una sola filtración (LinkedIn, Adobe, etc.) compromete todas tus cuentas vía credential stuffing.
- Sustituir letras por símbolos ("P@ssw0rd") creyendo que añade seguridad. Los diccionarios de cracking (hashcat, John the Ripper) ya conocen todas estas transformaciones.
- Forzar rotación mensual sin motivo. NIST SP 800-63B desaconseja la rotación periódica obligatoria — fomenta patrones débiles tipo "Verano2026!".
- Generar contraseñas en sitios online que envían la cadena a un servidor. Si la página no usa
crypto.getRandomValuesen cliente, asume que es insegura. - Usar charset reducido (solo minúsculas) compensando con longitud excesiva sin medir entropía. 20 chars solo minúsculas = 94 bits; 16 chars charset 94 = 105 bits.
- Memorizar contraseñas críticas en vez de usar un gestor. El cerebro humano no escala a docenas de claves aleatorias.
Consejos prácticos
- Usa un gestor de contraseñas (Bitwarden gratis, 1Password, KeePassXC offline). El maestro debería ser una passphrase Diceware de 6-7 palabras.
- Activa 2FA (TOTP por Aegis/2FAS, o llaves físicas FIDO2 como YubiKey) en cada servicio que lo permita. Mitiga incluso filtraciones de contraseñas.
- Suscríbete a Have I Been Pwned con tu correo. Te avisa cuando una filtración expone tu email.
- Para contraseñas que SÍ debes memorizar (gestor, disco cifrado), prefiere passphrases: 6 palabras Diceware ≈ 77 bits y se recuerdan fácil.
- Nunca compartas contraseñas por chat. Usa enlaces de un solo uso (onetimesecret.com, password.link) que se autodestruyen tras la primera lectura.
Preguntas frecuentes
¿Qué es la entropía?
Una medida de cuán impredecible es la contraseña. 80+ bits es Fuerte, 100+ Muy Fuerte. Más bits = más difícil de adivinar.
¿Es seguro generar contraseñas en el navegador?
Sí. Usamos crypto.getRandomValues, criptográficamente seguro. La contraseña nunca sale de tu dispositivo.