Generador de Contraseñas Seguras y Aleatorias
Por qué esta herramienta funciona solo en su navegador
La mayoría de los generadores de contraseñas funcionan bien — hasta que se detiene a pensar en lo que realmente ocurre. Cuando genera una contraseña en un servidor, ese servidor teóricamente la ve. Para la mayoría de los sitios esto probablemente está bien. Pero «probablemente» no es la certeza que desea al configurar su cuenta bancaria o de correo electrónico.
Este generador fue construido alrededor de un solo principio: la contraseña nunca sale de su dispositivo. Todo se ejecuta en JavaScript directamente en su navegador. La parte relevante del código:
const array = new Uint8Array(length);
crypto.getRandomValues(array);
crypto.getRandomValues() obtiene entropía del generador de números aleatorios de su sistema operativo — la misma fuente utilizada por las bibliotecas criptográficas. Cierre esta pestaña y la contraseña desaparecerá. Sin registros, sin base de datos, sin servidor.
El problema con los «trucos» de contraseñas
Durante años, los consejos de seguridad sonaban así: tome una palabra, ponga en mayúscula la primera letra, añada un número al final, cambie una letra por un símbolo. Cosas del tipo P@ssw0rd.
Los atacantes conocen estos trucos. Los ataques de diccionario no solo prueban palabras comunes — prueban palabras comunes con modificaciones comunes. P@ssw0rd no es una contraseña fuerte; es una contraseña débil disfrazada.
«Las contraseñas son como la ropa interior: no dejes que la gente las vea, cámbialas a menudo y no deberías compartirlas con extraños.»
— Chris Pirillo
El cambio real llegó con los gestores de contraseñas. Cuando no tiene que recordar una contraseña — cuando vive de forma segura en Bitwarden, 1Password o KeePass — no hay razón para no usar algo como xK9#mP2$vL5@nQ8 para cada cuenta. Generar, copiar, guardar. Ese es todo el flujo de trabajo.
La necesidad de cambiar contraseñas regularmente fue una de las razones originales por las que se creó esta herramienta. Rotar una contraseña debería llevar 30 segundos, no ser un dolor de cabeza.
¿Cuánto es suficientemente largo?
La longitud importa más que la complejidad. Una contraseña de 20 caracteres en minúsculas tiene más entropía que una contraseña de 10 caracteres con los cuatro tipos de caracteres. Ambas importan, pero la longitud gana.
| Contraseña | Longitud | Tiempo para descifrar |
|---|---|---|
password123 | 11 caracteres | < 1 segundo |
JuanGarcia1985 | 14 caracteres | 3 horas |
Abc123!@# | 9 caracteres | 2 días |
MyD0g!sF1uffy | 13 caracteres | 5 años |
Tr$7mK@p9Lq2 | 12 caracteres | 200+ años |
xK9#mP2$vL5@nQ8 | 15 caracteres | 34.000 años |
NIST Special Publication 800-63B recomienda un mínimo de 8 caracteres pero señala que la longitud es el principal factor de fortaleza — los requisitos obligatorios de caracteres especiales a menudo se vuelven contraproducentes al hacer las contraseñas más predecibles.
Qué hacen los tipos de caracteres
- Mayúsculas (A–Z) — 26 posibilidades por posición
- Minúsculas (a–z) — otras 26
- Números (0–9) — 10
- Símbolos (!@#$%…) — 32+ según el conjunto de caracteres
Con 16 caracteres y los cuatro tipos (94 valores posibles por posición): 94¹⁶ ≈ 3,7 × 10³¹ combinaciones. Un clúster de GPU moderno descifrando mil millones de contraseñas por segundo necesitaría más tiempo que la edad del universo.
El argumento a favor de un gestor de contraseñas
Generar contraseñas fuertes es inútil si las reutiliza o las guarda en un contraseñas.txt en su escritorio. El Informe de Investigaciones de Violaciones de Datos de Verizon encuentra consistentemente que el 81 % de las violaciones involucran contraseñas robadas o débiles. La razón más común por la que las personas reutilizan contraseñas: demasiadas cuentas para gestionar.
Los gestores de contraseñas resuelven esto limpiamente:
- Bitwarden — código abierto, la versión gratuita cubre la mayoría de las necesidades, funciona en todas las plataformas
- 1Password — interfaz elegante, excelente uso compartido familiar/de equipo
- KeePass — completamente local, sin nube, control total
Cuando una contraseña se filtra
- Cámbiela inmediatamente en cada cuenta donde la haya usado
- Active el 2FA en la cuenta afectada
- Compruebe Have I Been Pwned — ingrese su correo electrónico para ver violaciones pasadas
- Revise las sesiones activas y revoque cualquier cosa desconocida
Recomendaciones por tipo de cuenta
Cuentas financieras
- 16+ caracteres, todos los tipos de caracteres
- Contraseña única, nunca reutilizada
- 2FA mediante aplicación autenticadora (no SMS)
Correo electrónico
- 14+ caracteres — su correo electrónico restablece cada otra contraseña, convirtiéndolo en la joya de la corona de su seguridad
- 2FA obligatorio
- Revise regularmente los dispositivos conectados
Redes sociales
- 12+ caracteres
- 2FA mediante aplicación autenticadora — el 2FA basado en SMS es vulnerable a ataques de SIM-swapping
Cuentas de trabajo
- Siga la política de la empresa (normalmente 14+)
- Nunca use contraseñas personales en sistemas de trabajo; cámbielas inmediatamente al marcharse
Errores comunes que vale la pena evitar
Almacenar contraseñas en texto plano (contraseñas.txt, aplicación de notas, borradores de correo electrónico) — use en su lugar un gestor de contraseñas cifrado.
Compartir contraseñas por chat o correo electrónico — use Bitwarden Send o un uso compartido seguro similar si debe compartir.
Confiar en el navegador como único gestor de contraseñas — los navegadores mejoran, pero un gestor dedicado con una contraseña maestra ofrece mejor cifrado y soporte multiplataforma.
Recomendaciones del INCIBE
El Instituto Nacional de Ciberseguridad de España (INCIBE, incibe.es) proporciona recursos gratuitos de ciberseguridad, incluida orientación sobre contraseñas. La Agencia Española de Protección de Datos (AEPD) ha multado a empresas por almacenar contraseñas en texto plano o usar hashing débil. El informe anual del INCIBE muestra que «123456» sigue siendo la contraseña más común en España.
Estadísticas de seguridad de contraseñas
- 81 % de las violaciones empresariales involucran contraseñas robadas o débiles (Verizon DBIR)
- 59 % de las personas reutilizan contraseñas en múltiples cuentas
- 23 % de las contraseñas más comunes pueden descifrarse en menos de 1 segundo
- El usuario promedio tiene 100+ cuentas en línea que requieren contraseñas