Agradecería que compartieras estas páginas con amigos, las guardaras en favoritos o las enlazaras. ¡Gracias! 🙏

Generador de Contraseñas Seguras y Aleatorias

Acrafto Team Seguridad
Actualizado
Atajos de teclado: Espacio — generar · C — copiar
Opciones avanzadas
Mínimo por tipo de carácter
Ver el cálculo

Tiempo para descifrarla
Tiempo para descifrarla
La velocidad depende de cómo el sitio de destino hashea las contraseñas, no solo del hardware del atacante.
Esta sesión
    Se guarda solo en memoria. Cerrar la pestaña la borra.

    Generar varias a la vez

    Ajustes guardados

    Todo funciona en tu navegador. Ninguna contraseña se envía, se guarda ni se registra jamás.

    Contraseñas, frases de paso, PIN y claves

    Las pestañas situadas encima del resultado alternan entre cuatro tipos de secreto. Las cuatro toman la aleatoriedad de la misma fuente local — solo cambian el alfabeto y las reglas.

    Aleatoria — longitud de 4 a 128 caracteres con cualquier combinación de mayúsculas, minúsculas, números y símbolos. En «Opciones avanzadas» están los ajustes que los sitios reales le imponen: excluir caracteres confusos (0/O, 1/l/I) para todo lo que vaya a teclear a mano, prohibir caracteres concretos que un sitio rechace, exigir un mínimo por tipo de carácter, evitar repeticiones o secuencias de teclado como abc y qwe, o fijar la forma exacta mediante una plantilla (A mayúscula, a minúscula, # dígito, ! símbolo, C consonante, v vocal).

    Frase de paso — varias palabras aleatorias en lugar de una cadena revuelta, la idea de correct-horse-battery-staple de XKCD 936. Las palabras proceden de la lista EFF large wordlist, 7.776 entradas en inglés y el estándar diceware — la frase se leerá en inglés sea cual sea el idioma de la página —, así que cada palabra añade 12,9 bits: cinco palabras son unos 65 bits, comparable a una contraseña aleatoria de 10 caracteres con los cuatro tipos de carácter, y a diferencia de xK9#mP2$vL5@nQ8 puede memorizarla el tiempo suficiente para teclearla en un teléfono. Ajuste el separador, ponga en mayúscula cada palabra o añada dígitos y un símbolo cuando un sitio lo exija. El segundo estilo prescinde de palabras en inglés y construye sílabas pronunciables (tokrilmufsad) — más fáciles de dictar por teléfono y no da nada por supuesto sobre su teclado.

    PIN — de 3 a 12 dígitos para bloqueos de teléfono, tarjetas SIM, paneles de alarma y tarjetas bancarias. Los previsibles nunca salen: 1234, 0000, dígitos idénticos y cualquier cosa que parezca un año de nacimiento se rechazan y se vuelven a generar. Ese filtro importa más de lo que parece — en análisis de conjuntos de PIN filtrados, las veinte combinaciones de cuatro dígitos más comunes representan alrededor de una cuarta parte del total. Usar seis dígitos en vez de los cuatro habituales multiplica por cien el número de intentos que necesita un atacante.

    Claves — secretos aleatorios en los formatos que espera el código: hexadecimal, Base64 o solo letras y números. El tamaño se define en bytes, así que 32 bytes dan una clave de 256 bits (64 caracteres hexadecimales, 44 en Base64) para una clave de API, un secreto de sesión, JWT_SECRET o SECRET_KEY. La misma pestaña genera también «Códigos de respaldo» de 2FA con el formato que conocerá de GitHub (k7fp-2mqx), construidos con un alfabeto sin caracteres confusos para que sobrevivan a estar escritos en papel.

    Por qué esta herramienta funciona solo en su navegador

    La mayoría de los generadores de contraseñas funcionan bien — hasta que se detiene a pensar en lo que realmente ocurre. Cuando genera una contraseña en un servidor, ese servidor teóricamente la ve. Para la mayoría de los sitios esto probablemente está bien. Pero «probablemente» no es la certeza que desea al configurar su cuenta bancaria o de correo electrónico.

    Este generador fue construido alrededor de un solo principio: la contraseña nunca sale de su dispositivo. Todo se ejecuta en JavaScript directamente en su navegador. La parte relevante del código:

    const array = new Uint8Array(length);
    crypto.getRandomValues(array);

    crypto.getRandomValues() obtiene entropía del generador de números aleatorios de su sistema operativo — la misma fuente utilizada por las bibliotecas criptográficas. Cierre esta pestaña y la contraseña desaparecerá. Sin registros, sin base de datos, sin servidor.

    El problema con los «trucos» de contraseñas

    Durante años, los consejos de seguridad sonaban así: tome una palabra, ponga en mayúscula la primera letra, añada un número al final, cambie una letra por un símbolo. Cosas del tipo P@ssw0rd.

    Los atacantes conocen estos trucos. Los ataques de diccionario no solo prueban palabras comunes — prueban palabras comunes con modificaciones comunes. P@ssw0rd no es una contraseña fuerte; es una contraseña débil disfrazada.

    «Las contraseñas son como la ropa interior: no dejes que la gente las vea, cámbialas a menudo y no deberías compartirlas con extraños.»
    — Chris Pirillo

    El cambio real llegó con los gestores de contraseñas. Cuando no tiene que recordar una contraseña — cuando vive de forma segura en Bitwarden, 1Password o KeePass — no hay razón para no usar algo como xK9#mP2$vL5@nQ8 para cada cuenta. Generar, copiar, guardar. Ese es todo el flujo de trabajo.

    La necesidad de cambiar contraseñas regularmente fue una de las razones originales por las que se creó esta herramienta. Rotar una contraseña debería llevar 30 segundos, no ser un dolor de cabeza.

    ¿Cuánto es suficientemente largo?

    La longitud importa más que la complejidad. Una contraseña de 20 caracteres en minúsculas tiene más entropía que una contraseña de 10 caracteres con los cuatro tipos de caracteres. Ambas importan, pero la longitud gana.

    ContraseñaLongitudTiempo para descifrar
    password12311 caracteres< 1 segundo
    JuanGarcia198514 caracteres3 horas
    Abc123!@#9 caracteres2 días
    MyD0g!sF1uffy13 caracteres5 años
    Tr$7mK@p9Lq212 caracteres200+ años
    xK9#mP2$vL5@nQ815 caracteres34.000 años

    NIST Special Publication 800-63B recomienda un mínimo de 8 caracteres pero señala que la longitud es el principal factor de fortaleza — los requisitos obligatorios de caracteres especiales a menudo se vuelven contraproducentes al hacer las contraseñas más predecibles.

    Qué hacen los tipos de caracteres

    • Mayúsculas (A–Z) — 26 posibilidades por posición
    • Minúsculas (a–z) — otras 26
    • Números (0–9) — 10
    • Símbolos (!@#$%…) — 32+ según el conjunto de caracteres

    Con 16 caracteres y los cuatro tipos (94 valores posibles por posición): 94¹⁶ ≈ 3,7 × 10³¹ combinaciones. Un clúster de GPU moderno descifrando mil millones de contraseñas por segundo necesitaría más tiempo que la edad del universo.

    Para desarrolladores: claves, secretos y salida masiva

    La pestaña Claves existe porque changeme y secret123 acaban en archivos .env más a menudo de lo que nadie admite. Genere el valor en el formato que la biblioteca realmente espera — hexadecimal para lo que necesite una clave en bruto, Base64 para tokens y cabeceras, alfanumérico cuando una shell o una URL tropezarían con + y / — y defina el tamaño en bytes en lugar de caracteres, que es como se especifica la fortaleza de una clave: 16 bytes son una clave de 128 bits, 32 bytes son 256 bits.

    Todo procede de crypto.getRandomValues(), el CSPRNG del navegador — la misma clase de fuente que secrets en Python o crypto/rand en Go, y en ningún caso Math.random(), que es lo bastante predecible como para reconstruirse.

    Debajo de los paneles, Generar varias a la vez produce hasta 1.000 valores y los descarga como TXT, CSV, JSON, YAML, .env o SQL — para sembrar cuentas de prueba, repartir credenciales iniciales o rellenar una columna sin escribir un script desechable. La salida masiva sigue los ajustes de la contraseña aleatoria (o su plantilla), no las pestañas de frase de paso y PIN.

    Dos comodidades más pequeñas: Borrar el portapapeles 60 segundos después de copiar limita el tiempo que un secreto permanece en el portapapeles del sistema, y Ajustes guardados conserva en su navegador un conjunto de reglas con nombre, de modo que una política a la que recurre a menudo — 20 caracteres, sin símbolos, sin caracteres confusos — está a un clic de distancia. La URL de la página también lleva esos ajustes, nunca el valor generado, así que una política se puede guardar en marcadores o enviar a un compañero sin riesgo.

    El argumento a favor de un gestor de contraseñas

    Generar contraseñas fuertes es inútil si las reutiliza o las guarda en un contraseñas.txt en su escritorio. El Informe de Investigaciones de Violaciones de Datos de Verizon encuentra consistentemente que el 81 % de las violaciones involucran contraseñas robadas o débiles. La razón más común por la que las personas reutilizan contraseñas: demasiadas cuentas para gestionar.

    Los gestores de contraseñas resuelven esto limpiamente:

    • Bitwarden — código abierto, la versión gratuita cubre la mayoría de las necesidades, funciona en todas las plataformas
    • 1Password — interfaz elegante, excelente uso compartido familiar/de equipo
    • KeePass — completamente local, sin nube, control total

    Cuando una contraseña se filtra

    1. Cámbiela inmediatamente en cada cuenta donde la haya usado
    2. Active el 2FA en la cuenta afectada
    3. Compruebe Have I Been Pwned — ingrese su correo electrónico para ver violaciones pasadas
    4. Revise las sesiones activas y revoque cualquier cosa desconocida

    Recomendaciones por tipo de cuenta

    Cuentas financieras

    • 16+ caracteres, todos los tipos de caracteres
    • Contraseña única, nunca reutilizada
    • 2FA mediante aplicación autenticadora (no SMS)

    Correo electrónico

    • 14+ caracteres — su correo electrónico restablece cada otra contraseña, convirtiéndolo en la joya de la corona de su seguridad
    • 2FA obligatorio
    • Revise regularmente los dispositivos conectados

    Redes sociales

    • 12+ caracteres
    • 2FA mediante aplicación autenticadora — el 2FA basado en SMS es vulnerable a ataques de SIM-swapping

    Cuentas de trabajo

    • Siga la política de la empresa (normalmente 14+)
    • Nunca use contraseñas personales en sistemas de trabajo; cámbielas inmediatamente al marcharse

    Errores comunes que vale la pena evitar

    Almacenar contraseñas en texto plano (contraseñas.txt, aplicación de notas, borradores de correo electrónico) — use en su lugar un gestor de contraseñas cifrado.

    Compartir contraseñas por chat o correo electrónico — use Bitwarden Send o un uso compartido seguro similar si debe compartir.

    Confiar en el navegador como único gestor de contraseñas — los navegadores mejoran, pero un gestor dedicado con una contraseña maestra ofrece mejor cifrado y soporte multiplataforma.

    Recomendaciones del INCIBE

    El Instituto Nacional de Ciberseguridad de España (INCIBE, incibe.es) proporciona recursos gratuitos de ciberseguridad, incluida orientación sobre contraseñas. La Agencia Española de Protección de Datos (AEPD) ha multado a empresas por almacenar contraseñas en texto plano o usar hashing débil. El informe anual del INCIBE muestra que «123456» sigue siendo la contraseña más común en España.

    Estadísticas de seguridad de contraseñas

    • 81 % de las violaciones empresariales involucran contraseñas robadas o débiles (Verizon DBIR)
    • 59 % de las personas reutilizan contraseñas en múltiples cuentas
    • 23 % de las contraseñas más comunes pueden descifrarse en menos de 1 segundo
    • El usuario promedio tiene 100+ cuentas en línea que requieren contraseñas

    Preguntas frecuentes

    ¿Este generador es realmente privado? Sí. Abra la consola de desarrollador de su navegador (F12) mientras genera una contraseña y revise la pestaña de Red — verá cero solicitudes enviadas. Todo funciona localmente.
    ¿Con qué frecuencia debo cambiar las contraseñas? Cuando haya una razón: una violación conocida, sospecha de compromiso o tras compartir el acceso. El NIST ya no recomienda la rotación periódica obligatoria por sí misma — los cambios frecuentes forzados típicamente resultan en contraseñas más débiles y predecibles.
    ¿Puedo usar la misma contraseña para múltiples cuentas? No. Una violación expone cada cuenta que comparte esa contraseña. Un gestor de contraseñas hace que mantener contraseñas únicas para cientos de cuentas sea sencillo.
    ¿Contraseña o frase de paso — cuál debo usar? Use una contraseña aleatoria para todo lo que un gestor de contraseñas escriba por usted, y una frase de paso para los pocos secretos que tenga que teclear usted mismo: la contraseña maestra del gestor, el cifrado del disco, el inicio de sesión de su portátil. Cinco palabras de la lista EFF son unos 65 bits de entropía — comparable a una contraseña aleatoria de 10 caracteres con los cuatro tipos de carácter — y mucho más fáciles de introducir correctamente en un teléfono o un mando de televisor.
    ¿Puedo generar un PIN aleatorio? Sí, la pestaña PIN produce de 3 a 12 dígitos y rechaza los previsibles: 1234, 0000, dígitos repetidos y años de nacimiento. Usar seis dígitos en vez de los cuatro habituales apenas cuesta más al teclear y multiplica por cien el número de intentos que necesita un atacante.
    ¿Puedo usar esto para claves de API y secretos de aplicación? Para eso está la pestaña Claves: salida hexadecimal, Base64 o alfanumérica, con el tamaño en bytes. 32 bytes son una clave de 256 bits, que es lo que la mayoría de las bibliotecas entienden por un secreto fuerte para JWT_SECRET, SECRET_KEY o la firma de un webhook. La misma pestaña también genera códigos de respaldo de 2FA.
    ¿Puedo generar más de una a la vez? Generar varias a la vez produce hasta 1.000 valores y los descarga como TXT, CSV, JSON, YAML, .env o SQL. Usa los ajustes de la contraseña aleatoria o su plantilla, así que está pensado para sembrar cuentas y datos de prueba, no para las pestañas de frase de paso y PIN.
    ¿Qué es más fuerte — la longitud o la complejidad? La longitud. Una contraseña de 20 caracteres solo en minúsculas tiene más entropía que una contraseña de 10 caracteres con todos los tipos de caracteres. Use ambas, pero priorice la longitud.
    ¿Qué pasa si olvido una contraseña? Use un gestor de contraseñas para que solo tenga que recordar una contraseña maestra. Para cuentas sin gestor, la mayoría de los servicios ofrecen recuperación por correo electrónico — por eso proteger su correo electrónico con una contraseña fuerte y 2FA es imprescindible.