acento.io
Utilidad de texto

Generador de contraseñas

Genera contraseñas criptográficamente seguras en tu propio navegador — nunca salen de tu equipo.

Por Carlos Suárez , Ingeniero de sistemas
Última actualización:

Qué hace este generador de contraseñas

Este generador de contraseñas aleatorias usa crypto.getRandomValues, la API de criptografía del navegador, para producir contraseñas con entropía real medida en bits. A diferencia de la mayoría de herramientas online, aquí 100% en el navegador — tus datos nunca salen de tu equipo. Sin subidas, sin tracking, sin logs en servidor. Muchos generadores envían tu configuración a un servidor, lo que significa que la contraseña generada queda técnicamente expuesta en los registros de ese servidor. El NIST SP 800-63B recomienda priorizar la longitud por encima de las reglas de complejidad arbitrarias: una contraseña de 20 caracteres aleatorios supera ampliamente a una de 8 con símbolos forzados. Esta versión en español cubre desde contraseñas maestras para gestores hasta tokens de API y claves SSH, con un medidor de entropía que te muestra exactamente qué tan fuerte es lo que generas.

Características

  • Entropía real en bits. El medidor calcula log₂(charsetSize^length) y muestra el resultado en bits, no etiquetas vagas. Sabes exactamente qué tan difícil es adivinar tu contraseña.
  • Sin sesgo de módulo. Usar crypto.getRandomValues() % charset.length directamente introduce sesgo para charsets que no son potencia de 2. Este generador aplica rejection sampling para eliminar ese sesgo.
  • Exclusión de caracteres ambiguos. Activa la opción para excluir caracteres como 0, O, 1, l e I que se confunden fácilmente al transcribir una contraseña a mano. Perderás entre 5 y 10 bits de entropía — compensa con más longitud.
  • Sin repeticiones consecutivas. El modo de evitar repeticiones descarta cualquier carácter igual al inmediatamente anterior, útil cuando el receptor tiene límites de repetición en su política.
  • Longitud configurable de 8 a 128. Para contraseñas maestras de gestores como Bitwarden o 1Password se recomienda un mínimo de 20 caracteres. Para tokens de API o claves de cifrado de disco, 32 o más.
  • Cero dependencias externas. La lógica se ejecuta con APIs nativas del navegador. No hay llamadas de red, no hay SDKs de terceros, no hay cookies. Compatible con cualquier navegador moderno.

Cómo usar el generador de contraseñas

Ajusta las opciones y pulsa Generar. La contraseña aparece con su entropía en bits; cópiala con un clic.

  1. Elige la longitud. Mueve el control deslizante. Para cuentas críticas usa 20 o más caracteres; para cuentas desechables, 12 es suficiente.
  2. Selecciona los conjuntos de caracteres. Activa minúsculas, mayúsculas, dígitos y símbolos según la política del servicio. Más conjuntos = más entropía por carácter.
  3. Activa opciones avanzadas si las necesitas. Marca 'Excluir ambiguos' si vas a transcribir la contraseña a mano, o 'Evitar repeticiones' si el sitio lo exige.
  4. Genera y copia. Pulsa Generar contraseña y luego Copiar. Si necesitas generar un token desde la terminal puedes usar openssl rand -base64 12 o en JavaScript: Array.from(crypto.getRandomValues(new Uint8Array(16)), b => b.toString(16).padStart(2,'0')).join('').
  5. Guárdala en un gestor de contraseñas. Nunca anotes la contraseña en texto plano. Pégala directamente en tu gestor antes de cerrar la pestaña.

Casos de uso comunes

  • Contraseña maestra para gestores. Genera una contraseña de 24 caracteres o más con todos los conjuntos activos. Es la única que tendrás que memorizar; que valga la pena.
  • Claves SSH y cifrado de disco. Para servidores en producción — por ejemplo en Madrid o San Juan — una passphrase de 32 caracteres aleatorios es más resistente que cualquier frase memorable.
  • Tokens de API y secrets de webhooks. Cuando el servicio no genera su propio token, usa este generador con 32 caracteres alfanuméricos. Para texto de relleno de prueba puedes combinar esto con el [generador de lorem ipsum](/es/lorem-ipsum-generator/).
  • Cuentas de prueba y foros. Para cuentas desechables, 12 caracteres con minúsculas y dígitos es suficiente. Guarda igual en el gestor para no perder el acceso.
  • Políticas de rotación corporativa. Equipos de seguridad que imponen rotación periódica pueden usar este generador para crear lotes de contraseñas fuertes sin depender de herramientas con acceso a red.

Preguntas frecuentes

¿La contraseña generada se envía a algún servidor?

No. Todo ocurre dentro de tu navegador usando la Web Crypto API. No hay conexión de red, no hay logs, no hay cookies. Si abres las DevTools verás que no sale ninguna petición al generar. Es la diferencia principal frente a la mayoría de generadores online.

¿Por qué medir la entropía en bits y no decir simplemente 'fuerte'?

Las etiquetas como 'fuerte' o 'débil' son subjetivas y no dicen nada sobre el tiempo real de ataque. La entropía en bits sí lo hace: cada bit extra duplica el espacio de búsqueda. Una contraseña con 60 bits de entropía requiere 2⁶⁰ intentos en el peor caso, un número que ningún hardware actual puede recorrer en tiempo razonable. El NIST SP 800-63B usa bits como unidad estándar precisamente por eso.

¿Es seguro usar Math.random() para generar contraseñas?

No. Math.random() no es criptográficamente seguro: su salida es predecible si se conoce el estado interno del generador. Siempre debes usar crypto.getRandomValues() en el navegador o secrets.choice() en Python para cualquier dato sensible. Este generador usa exclusivamente la primera opción.

¿Cuántos caracteres necesito para una contraseña realmente segura?

Depende del charset. Con los cuatro conjuntos activos (minúsculas, mayúsculas, dígitos y símbolos — 94 caracteres posibles), 16 caracteres dan ~105 bits de entropía, suficiente para cualquier uso actual. Para contraseñas maestras, 20 o más. Cervantes escribió el Quijote con unas 22.000 palabras únicas — pero la fortaleza de una contraseña no viene de la variedad léxica sino de la aleatoriedad real.

¿Qué pasa si excluyo los caracteres ambiguos?

Reduces el charset de 94 a aproximadamente 84 caracteres, lo que cuesta entre 5 y 10 bits de entropía. La contramedida es aumentar la longitud en 2 o 3 caracteres. Activa esta opción solo cuando vayas a transcribir la contraseña manualmente.

¿Una frase larga es mejor que una contraseña corta con símbolos?

Sí, y así lo recoge el estándar de identidad digital NIST 800-63B: la longitud aporta más entropía que las reglas de complejidad forzada. Una passphrase de cuatro palabras aleatorias puede superar los 50 bits, mientras que una contraseña de 8 caracteres 'complejos' rara vez pasa de 52. Las reglas que obligan a incluir un símbolo en realidad reducen el espacio de búsqueda porque los atacantes las modelan.