Una buena contraseña es aleatoria y larga. Las personas no sabemos inventar al azar, y por eso «P@ssw0rd2024!» está en todos los diccionarios de ataque. Este generador saca los caracteres del generador criptográfico de números aleatorios de tu navegador, muestra cuánta aleatoriedad (entropía) tiene el resultado y la traduce en el tiempo que tardaría un ataque de fuerza bruta. La contraseña se crea en tu dispositivo y no se envía a ningún servidor.
Cómo funciona
- Los caracteres se eligen con la misma probabilidad del conjunto que activas, usando la Web Crypto API (crypto.getRandomValues), la misma fuente que usan los gestores de contraseñas. Se incluye al menos un carácter de cada tipo activado y después se mezcla el orden.
- Entropía = longitud × log₂(tamaño del conjunto). Una contraseña de 16 caracteres de un conjunto de 89 tiene 16 × 6.48 = 104 bits.
- Tiempo para descifrarla = 2entropía ÷ 2 ÷ intentos por segundo. Diez mil millones de intentos por segundo es un ritmo realista para un equipo con tarjetas gráficas contra un hash débil como MD5 o NTLM; contra bcrypt o Argon2 se acerca más a 100 000 por segundo, así que los tiempos que ves son prudentes.
Qué significan los números
Por debajo de 40 bits, una contraseña cae en segundos en un ataque sin conexión. Con 60 bits aguanta días frente a un atacante serio, con 80 bits aguanta años, y con más de 100 bits es prácticamente imposible de descifrar por fuerza bruta con el hardware previsible. Con todos los tipos de caracteres, una contraseña de 12 caracteres tiene unos 78 bits y una de 16, unos 104. La longitud pesa más que la complejidad: añadir cuatro caracteres suma más entropía que añadir símbolos.
Ejemplo
Ocho letras minúsculas dan 8 × log₂(26) = 38 bits: a diez mil millones de intentos por segundo se descifran en unos 10 segundos. Doce caracteres con minúsculas, mayúsculas, números y símbolos dan 78 bits y unos 391 000 años con el mismo ritmo. La diferencia está en la longitud y en el tamaño del conjunto, no en ningún truco.
Usa un gestor de contraseñas
Las contraseñas aleatorias son imposibles de recordar, y esa es la idea: guárdalas en un gestor de contraseñas y usa una distinta en cada sitio. Para dados, sorteos y loterías en lugar de caracteres, el generador de números aleatorios usa la misma fuente de aleatoriedad. La única contraseña que sí tienes que memorizar, la del propio gestor, conviene que sea una frase larga de cinco o seis palabras al azar: con una lista de 7776 palabras (la del método Diceware) da unos 65 a 78 bits y se escribe mucho más fácil que una con símbolos. Activa la verificación en dos pasos donde se ofrezca: te protege aunque se filtre una contraseña.
Preguntas frecuentes
¿Cómo hacer una contraseña difícil?
Que sea larga y aleatoria: al menos 12 caracteres con minúsculas, mayúsculas, números y símbolos, y 16 o más para el correo, el banco y el gestor de contraseñas. No uses palabras, nombres ni fechas con sustituciones como @ por a: los programas de ataque las prueban primero.
¿Cómo funciona un generador de contraseñas?
Elige cada carácter al azar del conjunto que activas con el generador criptográfico del navegador, se asegura de que haya al menos uno de cada tipo y mezcla el orden. La seguridad sale de la longitud y del tamaño del conjunto, que dan la entropía en bits.
¿Cuántos caracteres debe tener una contraseña segura?
Al menos 12 con todos los tipos de caracteres para cuentas normales y 16 o más para las importantes. La guía del NIST de EE. UU. recomienda que los sitios acepten contraseñas de al menos 64 caracteres y no impongan reglas de composición, así que alargar la contraseña rara vez es un problema.
¿Es seguro usar un generador de contraseñas online?
Este sí: la contraseña se genera en tu navegador con la fuente aleatoria criptográfica del sistema y nunca se transmite. Puedes desconectarte de internet y sigue funcionando. Aun así, para las cuentas sensibles lo habitual es usar el generador integrado de tu gestor de contraseñas.
¿Qué es la entropía de una contraseña?
Una medida de cuántos intentos necesitaría un atacante: cada bit duplica la cantidad. Una contraseña de 40 bits tiene unos 1.1 billones de posibilidades; una de 80 bits, un número de 25 cifras.
¿Conviene evitar los caracteres parecidos?
Solo si vas a escribir la contraseña a mano o leerla en un papel. Si la rellena un gestor de contraseñas, la confusión no importa y dejarlos suma un poco de entropía.
Fuentes
- NIST SP 800-63B: Digital Identity Guidelines — Authentication and Lifecycle Management — en inglés
- MDN: Crypto.getRandomValues()
- Hive Systems: Password table (tiempo para descifrar contraseñas según la longitud) — en inglés
Por el equipo de Calcelate. Fórmula de las fuentes indicadas arriba.
- 2026-10-06 · Fórmula y textos revisados