Generador de contraseñas seguras

Contraseñas realmente aleatorias, generadas en tu dispositivo. No viajan por internet ni se guardan en ninguna parte.

Incluir:

100 % privado. El cálculo ocurre dentro de tu navegador: no se envia ni se guarda ningún dato. Sin registro y sin límite de usos.

Como funciona

  1. 1. Ajusta lo que necesitesLongitud, tipos de caracteres o modo frase.
  2. 2. Mira la fuerza realEn bits de entropia, no en estrellitas.
  3. 3. CópialaUn clic. Guárdala en tu gestor de contraseñas.

Que hace fuerte a una contraseña (y que no)

La intuición de casi todo el mundo sobre contraseñas es equivocada. Sustituir letras por simbolos parecidos (P@ssw0rd) no aporta practicamente nada: los programas que las descifran conocen todas esas sustituciones desde hace decadas y las prueban primero.

Lo único que importa de verdad: la entropia

La fuerza de una contraseña se mide en bits de entropia, que es el número de intentos que necesitaria un atacante para adivinarla probando todas las combinaciones. Se calcula a partir de dos cosas: cuantos simbolos distintos puede contener y cuantos caracteres tiene. De ahí salen dos conclusiones prácticas:

La referencia práctica: por debajo de 45 bits una contraseña cae en poco tiempo; entre 65 y 90 esta bien para cualquier cuenta normal; por encima de 90 es excesiva para casi todo salvo tu contraseña maestra.

El modo frase

Cuatro o cinco palabras aleatorias unidas (puente-cereza-motor-nieve) dan una entropia comparable a una contraseña compleja mucho más corta, y además se pueden recordar y teclear en un mando de televisión sin sufrir. Es la opción sensata para las poquisimas contraseñas que necesitas memorizar: la del ordenador y la maestra de tu gestor.

El truco solo funciona si las palabras se eligen al azar. Una frase que se te ha ocurrido a ti no es aleatoria: tiene sentido, y eso reduce muchisimo las combinaciones posibles.

Lo que de verdad protege tus cuentas

Por orden de importancia real: no reutilizar la misma contraseña en varios sitios (cuando filtran una web, prueban ese correo y esa clave en todas las demas), activar la verificación en dos pasos, y usar un gestor de contraseñas que las recuerde por ti. Con un gestor, que tus claves sean impronunciables deja de ser un problema, porque no vas a escribirlas nunca.

Por qué generarlas aquí es seguro

Esta página usa crypto.getRandomValues, el generador criptografico del propio navegador, no el Math.random de andar por casa, que es predecible. Y todo ocurre en tu dispositivo: la contraseña no se envia a ningún servidor, no se registra y no queda copia. Una web que generase contraseñas en su servidor sería, por definición, una mala idea.

Preguntas frecuentes

¿Se envían las contraseñas a algún servidor?

No, y es el punto central de la herramienta. Se generan con el generador criptografico de tu propio navegador y no salen de tu dispositivo. Puedes desconectar internet y seguiran generandose.

¿Qué longitud debería usar?

16 caracteres es un buen mínimo para cuentas normales y 20 o más para las importantes (correo, banco, gestor de contraseñas). Como las guardas en un gestor, que sean largas no te cuesta nada.

¿Qué son los bits de entropía?

Una medida real de cuanto costaria adivinarla probando combinaciones. Cada bit adicional duplica el esfuerzo necesario. Por debajo de 45 bits es débil; por encima de 65 es solida.

¿Es mejor una frase que una contraseña?

Para lo que tengas que memorizar, si: se recuerda y se teclea mucho mejor con seguridad equivalente. Para todo lo demas, que lo guarde el gestor y usa aleatoria.

¿Por qué existe la opción de evitar I, l, 1, O y 0?

Porque se confunden al leerlas. Es útil si vas a dictar la clave por teléfono o copiarla a mano; a cambio reduce ligeramente la entropia.

¿Cada cuánto debo cambiarlas?

Solo cuando haya sospecha de filtración. Cambiarlas cada tres meses por rutina esta desaconsejado desde hace años: empuja a la gente a usar variaciones predecibles.

Herramientas relacionadas