Agradecería que compartieras estas páginas con amigos, las guardaras en favoritos o las enlazaras. ¡Gracias! 🙏

Generador de Contraseñas Seguras y Aleatorias

Acrafto Team Seguridad
Actualizado

Por qué esta herramienta funciona solo en su navegador

La mayoría de los generadores de contraseñas funcionan bien — hasta que se detiene a pensar en lo que realmente ocurre. Cuando genera una contraseña en un servidor, ese servidor teóricamente la ve. Para la mayoría de los sitios esto probablemente está bien. Pero «probablemente» no es la certeza que desea al configurar su cuenta bancaria o de correo electrónico.

Este generador fue construido alrededor de un solo principio: la contraseña nunca sale de su dispositivo. Todo se ejecuta en JavaScript directamente en su navegador. La parte relevante del código:

const array = new Uint8Array(length);
crypto.getRandomValues(array);

crypto.getRandomValues() obtiene entropía del generador de números aleatorios de su sistema operativo — la misma fuente utilizada por las bibliotecas criptográficas. Cierre esta pestaña y la contraseña desaparecerá. Sin registros, sin base de datos, sin servidor.

El problema con los «trucos» de contraseñas

Durante años, los consejos de seguridad sonaban así: tome una palabra, ponga en mayúscula la primera letra, añada un número al final, cambie una letra por un símbolo. Cosas del tipo P@ssw0rd.

Los atacantes conocen estos trucos. Los ataques de diccionario no solo prueban palabras comunes — prueban palabras comunes con modificaciones comunes. P@ssw0rd no es una contraseña fuerte; es una contraseña débil disfrazada.

«Las contraseñas son como la ropa interior: no dejes que la gente las vea, cámbialas a menudo y no deberías compartirlas con extraños.»
— Chris Pirillo

El cambio real llegó con los gestores de contraseñas. Cuando no tiene que recordar una contraseña — cuando vive de forma segura en Bitwarden, 1Password o KeePass — no hay razón para no usar algo como xK9#mP2$vL5@nQ8 para cada cuenta. Generar, copiar, guardar. Ese es todo el flujo de trabajo.

La necesidad de cambiar contraseñas regularmente fue una de las razones originales por las que se creó esta herramienta. Rotar una contraseña debería llevar 30 segundos, no ser un dolor de cabeza.

¿Cuánto es suficientemente largo?

La longitud importa más que la complejidad. Una contraseña de 20 caracteres en minúsculas tiene más entropía que una contraseña de 10 caracteres con los cuatro tipos de caracteres. Ambas importan, pero la longitud gana.

ContraseñaLongitudTiempo para descifrar
password12311 caracteres< 1 segundo
JuanGarcia198514 caracteres3 horas
Abc123!@#9 caracteres2 días
MyD0g!sF1uffy13 caracteres5 años
Tr$7mK@p9Lq212 caracteres200+ años
xK9#mP2$vL5@nQ815 caracteres34.000 años

NIST Special Publication 800-63B recomienda un mínimo de 8 caracteres pero señala que la longitud es el principal factor de fortaleza — los requisitos obligatorios de caracteres especiales a menudo se vuelven contraproducentes al hacer las contraseñas más predecibles.

Qué hacen los tipos de caracteres

  • Mayúsculas (A–Z) — 26 posibilidades por posición
  • Minúsculas (a–z) — otras 26
  • Números (0–9) — 10
  • Símbolos (!@#$%…) — 32+ según el conjunto de caracteres

Con 16 caracteres y los cuatro tipos (94 valores posibles por posición): 94¹⁶ ≈ 3,7 × 10³¹ combinaciones. Un clúster de GPU moderno descifrando mil millones de contraseñas por segundo necesitaría más tiempo que la edad del universo.

El argumento a favor de un gestor de contraseñas

Generar contraseñas fuertes es inútil si las reutiliza o las guarda en un contraseñas.txt en su escritorio. El Informe de Investigaciones de Violaciones de Datos de Verizon encuentra consistentemente que el 81 % de las violaciones involucran contraseñas robadas o débiles. La razón más común por la que las personas reutilizan contraseñas: demasiadas cuentas para gestionar.

Los gestores de contraseñas resuelven esto limpiamente:

  • Bitwarden — código abierto, la versión gratuita cubre la mayoría de las necesidades, funciona en todas las plataformas
  • 1Password — interfaz elegante, excelente uso compartido familiar/de equipo
  • KeePass — completamente local, sin nube, control total

Cuando una contraseña se filtra

  1. Cámbiela inmediatamente en cada cuenta donde la haya usado
  2. Active el 2FA en la cuenta afectada
  3. Compruebe Have I Been Pwned — ingrese su correo electrónico para ver violaciones pasadas
  4. Revise las sesiones activas y revoque cualquier cosa desconocida

Recomendaciones por tipo de cuenta

Cuentas financieras

  • 16+ caracteres, todos los tipos de caracteres
  • Contraseña única, nunca reutilizada
  • 2FA mediante aplicación autenticadora (no SMS)

Correo electrónico

  • 14+ caracteres — su correo electrónico restablece cada otra contraseña, convirtiéndolo en la joya de la corona de su seguridad
  • 2FA obligatorio
  • Revise regularmente los dispositivos conectados

Redes sociales

  • 12+ caracteres
  • 2FA mediante aplicación autenticadora — el 2FA basado en SMS es vulnerable a ataques de SIM-swapping

Cuentas de trabajo

  • Siga la política de la empresa (normalmente 14+)
  • Nunca use contraseñas personales en sistemas de trabajo; cámbielas inmediatamente al marcharse

Errores comunes que vale la pena evitar

Almacenar contraseñas en texto plano (contraseñas.txt, aplicación de notas, borradores de correo electrónico) — use en su lugar un gestor de contraseñas cifrado.

Compartir contraseñas por chat o correo electrónico — use Bitwarden Send o un uso compartido seguro similar si debe compartir.

Confiar en el navegador como único gestor de contraseñas — los navegadores mejoran, pero un gestor dedicado con una contraseña maestra ofrece mejor cifrado y soporte multiplataforma.

Recomendaciones del INCIBE

El Instituto Nacional de Ciberseguridad de España (INCIBE, incibe.es) proporciona recursos gratuitos de ciberseguridad, incluida orientación sobre contraseñas. La Agencia Española de Protección de Datos (AEPD) ha multado a empresas por almacenar contraseñas en texto plano o usar hashing débil. El informe anual del INCIBE muestra que «123456» sigue siendo la contraseña más común en España.

Estadísticas de seguridad de contraseñas

  • 81 % de las violaciones empresariales involucran contraseñas robadas o débiles (Verizon DBIR)
  • 59 % de las personas reutilizan contraseñas en múltiples cuentas
  • 23 % de las contraseñas más comunes pueden descifrarse en menos de 1 segundo
  • El usuario promedio tiene 100+ cuentas en línea que requieren contraseñas

Preguntas frecuentes

¿Este generador es realmente privado? Sí. Abra la consola de desarrollador de su navegador (F12) mientras genera una contraseña y revise la pestaña de Red — verá cero solicitudes enviadas. Todo funciona localmente.
¿Con qué frecuencia debo cambiar las contraseñas? Cuando haya una razón: una violación conocida, sospecha de compromiso o tras compartir el acceso. El NIST ya no recomienda la rotación periódica obligatoria por sí misma — los cambios frecuentes forzados típicamente resultan en contraseñas más débiles y predecibles.
¿Puedo usar la misma contraseña para múltiples cuentas? No. Una violación expone cada cuenta que comparte esa contraseña. Un gestor de contraseñas hace que mantener contraseñas únicas para cientos de cuentas sea sencillo.
¿Qué es más fuerte — la longitud o la complejidad? La longitud. Una contraseña de 20 caracteres solo en minúsculas tiene más entropía que una contraseña de 10 caracteres con todos los tipos de caracteres. Use ambas, pero priorice la longitud.
¿Qué pasa si olvido una contraseña? Use un gestor de contraseñas para que solo tenga que recordar una contraseña maestra. Para cuentas sin gestor, la mayoría de los servicios ofrecen recuperación por correo electrónico — por eso proteger su correo electrónico con una contraseña fuerte y 2FA es imprescindible.