Generador de Contraseñas y Frases
Generador gratis de contraseñas aleatorias fuertes y frases EFF Diceware. Entropía exacta y tiempos de descifrado en cuatro escenarios de ataque.
Caracteres independientes de las clases que elijas. La opción más corta para una fuerza dada, pero no la memorizarás.
Contraseña aleatoria: longitud frente a fuerza
Con las cuatro clases seleccionadas, un conjunto de 85 caracteres. Los veredictos usan los umbrales de intentos de zxcvbn.
| Longitud | Entropía | Veredicto |
|---|---|---|
| 8 caracteres | 50 bits | Muy fuerte |
| 12 caracteres | 76 bits | Muy fuerte |
| 16 caracteres | 102 bits | Muy fuerte |
| 20 caracteres | 128 bits | Muy fuerte |
| 24 caracteres | 154 bits | Muy fuerte |
| 32 caracteres | 205 bits | Muy fuerte |
Frase de contraseña: palabras frente a fuerza
Tomadas de la lista larga EFF de 7776 palabras, así que cada palabra aporta 12,92 bits sea cual sea su longitud.
| Palabras | Entropía | Veredicto |
|---|---|---|
| 3 | 39 bits | Muy fuerte |
| 4 | 52 bits | Muy fuerte |
| 5 | 65 bits | Muy fuerte |
| 6 | 78 bits | Muy fuerte |
| 7 | 90 bits | Muy fuerte |
| 8 | 103 bits | Muy fuerte |
Palabras de las frases: EFF's long wordlist, de la Electronic Frontier Foundation, con licencia CC BY 4.0.
Calculadoras Relacionadas
También podrías encontrar útiles estas calculadoras
Calculadora de Entropía de Contraseña
Entropía, resistencia a intentos y tiempo de descifrado
Tiempo para Descifrar Contraseña
Tiempo de descifrado por algoritmo hash, coste y número de GPU
Generador de UUID y GUID
Genera UUID v4, v6, v7, ULID y NanoID en lote — o decodifica uno.
Generador de Hash SHA-256 y MD5
Genera y verifica hashes SHA-256, MD5, SHA-1, SHA-512 y SHA-3
Generador de Contraseñas y Frases Gratis
Genera una contraseña aleatoria fuerte o una frase de contraseña EFF Diceware memorable, por completo en tu navegador. Cada carácter proviene de la fuente aleatoria criptográfica de tu dispositivo, nunca de Math.random, y nada se guarda, se registra ni se envía a ninguna parte. Lo que distingue a este generador es lo que te dice después: el tamaño exacto del espacio de claves que pueden producir tus ajustes, y cuánto resiste eso frente a cuatro atacantes concretos, desde un formulario de acceso que permite cien intentos por hora hasta un equipo de descifrado que prueba diez mil millones de intentos por segundo.
¿Qué Hace Fuerte a una Contraseña Generada?
La fuerza es el tamaño del espacio del que pudo extraerse la contraseña, medido en bits. Si duplicas ese espacio añades un bit, y cada bit duplica el trabajo del atacante. Dos cosas lo agrandan: cuántas opciones hay en cada posición y cuántas posiciones hay. Por eso la longitud gana a la complejidad: añadir un carácter a una contraseña de 16 sobre un conjunto de 85 aporta más que activar una clase de caracteres entera. Ten en cuenta que esto es el espacio de claves del proceso, no una estimación de lo aleatorio que parece el resultado: una contraseña generada no tiene ningún patrón que el atacante pueda aprovechar como atajo, y eso es justo lo que hace fiable la aritmética de abajo.
Entropía del espacio de claves
E = log₂(K), donde K = número de contraseñas que los ajustes pueden producirCómo Generar una Contraseña Fuerte
Elige un ajuste rápido, o decide entre contraseña aleatoria y frase de contraseña.
Define la longitud, o el número de palabras, y elige qué clases de caracteres incluir.
Si quieres, excluye los caracteres similares (I, l, 1, O, 0) cuando la contraseña vaya a teclearse con un mando o a dictarse en voz alta.
Pulsa Generar. No aparece nada hasta que lo haces, así que nunca hay una contraseña en pantalla antes de que la quieras.
Lee el veredicto: la banda, el tiempo de descifrado para una contraseña bien hasheada y la entropía en bits.
Abre la tabla de escenarios para ver cómo resiste esa misma contraseña ante un acceso con límite de intentos y ante un equipo de descifrado.
Cópiala directamente a tu gestor de contraseñas, o genera un lote y expórtalo como CSV.
Cuándo Usar un Generador de Contraseñas
Cuentas nuevas en línea
Una contraseña única por sitio hace que una filtración abra una sola cuenta. Dieciséis caracteres aleatorios quedan holgadamente por encima del punto en que adivinar deja de ser la vía más barata para el atacante.
Claves de redes Wi-Fi
Una clave larga sin símbolos ni caracteres similares es mucho más fácil de teclear en una consola o de dictar a un invitado, y la longitud extra compensa de sobra el conjunto más pequeño.
PIN y códigos de puerta
Seis dígitos son solo 20 bits, y por eso deben ir acompañados de un bloqueo tras varios intentos. La tabla de escenarios muestra exactamente qué te está comprando ese bloqueo.
Contraseñas maestras
El único secreto que tienes que recordar. Una frase de seis o siete palabras es más fácil de recordar que una cadena aleatoria y más fuerte que el mejor intento de la mayoría.
Desarrollo y administración
Genera hasta 50 credenciales a la vez para datos de prueba, semillas o la rotación de cuentas de servicio, y exporta el lote como CSV.
Sustituir una contraseña filtrada
Si una contraseña ha aparecido en una filtración, su fuerza da igual: ya está en una lista. Genera una nueva en lugar de editar la antigua.
¿Por Qué Usar Este Generador de Contraseñas?
Aleatoriedad criptográficamente segura
Cada carácter y cada palabra se extraen con crypto.getRandomValues, el CSPRNG del navegador, usando muestreo por rechazo para que ningún valor sea ni siquiera ligeramente más probable que otro. Math.random no se usa nunca: no está diseñado para resistir la predicción.
El espacio de claves se cuenta, no se estima
Casi todos los generadores imprimen longitud × log₂(conjunto). Eso solo es correcto cuando cada posición es una elección libre. Activa «sin caracteres repetidos» y las extracciones dejan de ser independientes; exige un carácter de cada clase y hay cadenas enteras que se vuelven imposibles. Aquí ambas cosas se cuentan de forma exacta, así que los bits que ves son los bits que obtuviste.
Cuatro atacantes, no una cifra suelta
«Tiempo de descifrado» no significa nada sin una tasa de intentos. Un PIN de seis dígitos cae en menos de un segundo ante un ataque sin conexión sobre un hash rápido y aguanta más de un año tras un acceso con límite de intentos. Las dos cifras están en pantalla.
Aleatoria o memorable
Alterna entre caracteres aleatorios y frases construidas con la lista larga EFF: las mismas 7776 palabras que la Electronic Frontier Foundation publica para Diceware, incluidas tal cual.
Nada sale de tu dispositivo
La generación es JavaScript local. Ninguna contraseña se transmite, se guarda ni se comparte, y ninguna aparece en ningún registro que se nos pudiera pedir.
Coherente con nuestro verificador de fuerza
Esta página y nuestro verificador de fuerza de contraseñas comparten un único modelo de ataque y unos únicos umbrales de banda, así que una contraseña generada aquí recibe el mismo veredicto si la pegas allí.
Preguntas Frecuentes sobre el Generador de Contraseñas
NIST SP 800-63B revisión 4, sección 3.1.1.2, exige que una contraseña usada como único factor de autenticación tenga al menos 15 caracteres, y al menos 8 cuando se usa junto a otro factor. Dieciséis caracteres aleatorios de un conjunto completo son unos 103 bits, muy por encima de cualquier ataque de fuerza bruta viable. La longitud es la palanca que más importa: cada carácter extra multiplica el trabajo.
Depende de qué necesites hacer con ella. Cada palabra de la lista larga EFF aporta log₂(7776) = 12,92 bits, así que una frase de seis palabras son unos 77,5 bits: fuerte y algo que puedes decir en voz alta. Una contraseña aleatoria de 16 caracteres llega a 103 bits con la cuarta parte de los caracteres. Usa una frase donde tengas que recordarla o dictarla, y caracteres aleatorios allí donde teclee tu gestor de contraseñas.
Una tasa de intentos, que es la mayor variable de todo el cálculo. Esta página muestra cuatro: 100 intentos por hora (un acceso con límite de intentos), 10 por segundo (un acceso sin protección), 10 000 por segundo (un ataque sin conexión sobre un hash lento como bcrypt) y 10 000 millones por segundo (un ataque sin conexión sobre un hash rápido sin sal). El titular usa la cifra del hash lento, porque es lo que un servicio bien administrado le deja a quien roba su base de datos. La misma contraseña puede variar un factor de un millón entre esos cuatro escenarios.
Porque las extracciones dejan de ser independientes. Sin la opción, cada posición es una elección libre de todo el conjunto, así que el recuento es conjunto^longitud. Con ella, cada carácter usado se retira del conjunto para la posición siguiente, así que el recuento pasa a ser el factorial descendente. Con 16 caracteres sobre un conjunto de 85 la pérdida es de unos 2 bits; con 32 caracteres se acerca a 10. La cifra mostrada siempre es la que corresponde a la opción elegida.
Muy ligeramente, y solo en longitudes cortas. Exigir al menos un carácter de cada clase seleccionada descarta todas las cadenas a las que les falta una clase, lo que reduce el espacio: unos 3,8 bits con 4 caracteres y menos de 0,3 bits a partir de 12. Se incluye porque muchos sitios siguen imponiendo reglas de composición, y el coste se cuenta de forma exacta en lugar de ignorarse.
Un generador es seguro cuando su aleatoriedad es criptográfica y funciona en tu dispositivo. Este usa crypto.getRandomValues, el CSPRNG del propio navegador, y genera por completo en JavaScript local: no hay ninguna petición que inspeccionar ni ningún registro en el servidor. Desconfía de cualquier generador que envíe por la red lo que produce, prometa lo que prometa sobre su conservación.
Diceware construye una frase de contraseña eligiendo palabras al azar de una lista numerada fija, tradicionalmente con dados físicos. Esta página usa la lista larga EFF: 7776 palabras, cinco tiradas de dado cada una, publicada por la Electronic Frontier Foundation en 2016 y elegida para que las palabras sean fáciles de escribir, fáciles de teclear y difíciles de confundir entre sí. La lista incluida aquí es idéntica byte a byte al archivo que publica la EFF.
Inclúyelos siempre que el sitio lo permita, porque amplían el conjunto: las cuatro clases dan 85 caracteres frente a 52 solo con letras, lo que supone unos 0,7 bits por carácter. Pero no retuerzas una contraseña para cumplir una regla. NIST SP 800-63B-4 dice explícitamente a los verificadores que no impongan reglas de composición, precisamente porque empujan a la gente hacia sustituciones predecibles como cambiar la a por una arroba.
Hasta 50 en un solo lote. Cópialas todas con un clic o descarga el lote como archivo CSV: útil para crear cuentas de prueba o rotar un conjunto de credenciales de servicio. El lote se genera localmente como todo lo demás, y el CSV lo escribe tu navegador, no se descarga de nosotros.
Los caracteres I, l, 1, O, 0, o, la barra vertical y el acento grave: los que se leen mal de forma habitual en una tipografía de palo seco o se oyen mal al dictarlos. Reduce el conjunto, así que la entropía mostrada baja en consecuencia; el intercambio compensa en una clave de Wi-Fi o en cualquier cosa que se teclee con un mando, y rara vez compensa en una contraseña que rellena tu gestor.
No. NIST SP 800-63B-4 dice a los verificadores que no exijan cambios periódicos de contraseña, y que fuercen uno solo cuando haya indicios de que la contraseña se ha visto comprometida. La rotación programada produce de forma fiable incrementos predecibles en lugar de secretos nuevos. Genera una contraseña aleatoria nueva cuando ocurra algo de verdad.
En un gestor de contraseñas. Todo el argumento a favor de las contraseñas de alta entropía da por hecho que no vas a intentar recordarlas, y por eso el único secreto que sí debería ser una frase memorable es la contraseña maestra del gestor. Genera esa aquí en modo frase de contraseña y deja que el gestor guarde todo lo demás.
Las dos páginas miden cosas distintas. Esta informa del espacio de claves del que extrajo, que conoce con exactitud. El verificador informa de la adivinabilidad: cuántos intentos necesitaría un atacante que conoce los patrones habituales, lo que para una cadena realmente aleatoria es una estimación deliberadamente conservadora. La banda del veredicto y los tiempos de descifrado salen de un modelo compartido, así que ambas páginas coinciden en la conclusión aunque los recuentos de bits difieran.
No. Los 128 bits son el estándar para una clave criptográfica, que debe resistir a un atacante capaz de probar claves a velocidad de hardware indefinidamente. A una contraseña la defienden además un hash lento y un límite de intentos. Una vez que una contraseña pasa de unos 80 bits, los riesgos realistas son el phishing, la reutilización y el malware, no la fuerza bruta, y la longitud extra deja de aportar nada.