KeroTools

Generar una Contraseña Fuerte y Aleatoria

Genera una contraseña fuerte y aleatoria con la longitud y los caracteres que elijas, de forma local y segura.

La contraseña no sale de tu equipo

No se guarda nada entre visitas

Aleatoriedad de nivel de sistema

Verificable en tu navegador

Cómo funciona

  1. 1

    Elige el tipo

    Una cadena aleatoria para un gestor, o una frase para algo que tengas que escribir a mano.

  2. 2

    Fija la longitud

    Alargar es el cambio más eficaz que puedes hacer; el conjunto de caracteres importa mucho menos.

  3. 3

    Cópiala a tu gestor

    Guárdala antes de cerrar la pestaña: esta página no conserva historial, a propósito.

Por qué usar esta herramienta

Aleatoriedad criptográfica

Los valores vienen del generador seguro del navegador, no de uno general que un atacante pudiera reproducir.

Longitud que tú controlas

La longitud aporta más fuerza que cualquier regla de símbolos, y el control va mucho más allá de los mínimos habituales.

Modo frase de contraseña

Varias palabras aleatorias: más fácil de teclear en un móvil y de recordar que una sopa de símbolos.

Caracteres ambiguos opcionales

Excluye `l`, `1`, `O` y `0` cuando la contraseña se vaya a dictar o a copiar desde papel.

Nunca se transmite

La contraseña se produce en tu navegador y no se hace ninguna petición, así que nada más la ve.

Gratis y sin cuenta

Sin registro, sin marca de agua y sin límite de cuántas generes.

La fuerza viene de cómo se eligió, no de cómo se ve

La medida que importa es la entropía: cuántas posibilidades igualmente probables tendría que recorrer un atacante, lo que depende del tamaño del alfabeto, de la longitud y —sobre todo— de que la elección sea genuinamente aleatoria. Por eso la apariencia es tan mala guía. `P@ssw0rd!` cumple todas las reglas de complejidad jamás escritas y aparece en todos los diccionarios de crackeo, porque las sustituciones son las que hace todo el mundo. En cambio, una cadena de dieciséis caracteres compuesta solo de minúsculas y elegida al azar queda muy fuera de alcance. Las herramientas de crackeo no prueban combinaciones por orden alfabético; prueban primero contraseñas filtradas, luego palabras de diccionario, luego palabras de diccionario con sustituciones previsibles y un dígito al final. Una contraseña solo resiste eso si nada en ella fue una decisión humana.

Las reglas de composición que te enseñaron hoy se desaconsejan

Durante dos décadas el consejo estándar fue un símbolo, un dígito, mayúsculas y minúsculas mezcladas y un cambio cada noventa días. La guía actual del NIST —el organismo estadounidense de normalización cuyas recomendaciones anteriores extendieron esas reglas por todas partes— revierte ambas cosas explícitamente. Las reglas de composición obligatorias se descartaron porque no producen aleatoriedad: producen una forma previsible, ya que casi todo el mundo pone la mayúscula al principio y el dígito y la exclamación al final, lo que encoge el espacio de búsqueda en vez de ampliarlo. La rotación periódica forzosa se descartó por lo mismo: a quien le piden cambiar la contraseña cada trimestre incrementa un número, y `Primavera2024!` pasa a `Verano2024!`. Lo que sustituye a ambas es la longitud, una comprobación contra contraseñas ya filtradas y cambiar la contraseña cuando hay motivo para creerla expuesta, no por calendario.

Por qué una frase de contraseña es una respuesta razonable, con una condición

No todas las contraseñas viven en un gestor. El inicio de sesión de un dispositivo, una clave de cifrado de disco o la contraseña maestra que protege todo lo demás tienen que escribirse a mano, a veces en el teclado de un móvil, a veces de memoria y con algo de tensión. Para esas, varias palabras aleatorias superan a una cadena de símbolos más corta en ambos aspectos: una secuencia de cinco o seis palabras sacadas de una lista grande lleva entropía de sobra y sigue siendo memorizable y tecleable. La condición es que las palabras las elija el generador, no tú. Las palabras que elige una persona se agrupan mucho en torno a sustantivos concretos, y una frase inventada por ti sigue la gramática y la asociación de maneras que reducen drásticamente las posibilidades. Las palabras aleatorias parecen arbitrarias porque lo son, y esa arbitrariedad es toda la fuerza.

Un generador vale lo que vale su aleatoriedad

Todo lo anterior supone que la fuente es impredecible, y esa suposición no es gratis. Un generador construido sobre una función aleatoria de uso general —del tipo que se usa para barajar una lista o elegir un color— es rápido y se siembra con algo adivinable, a menudo la hora actual. Un atacante que sepa aproximadamente cuándo se generó una contraseña puede regenerar los candidatos y buscar en un espacio de miles en vez de trillones. Esto ha producido compromisos reales y documentados en monederos y herramientas de generación de claves. Un generador de contraseñas debe beber de la fuente criptográfica de la plataforma, que es lo que usa esta página. El corolario importa igual: un generador que corre en un servidor produce el valor en un sitio que no ves, y no tienes forma de saber qué pasó con él después.

La fuerza bruta no es el ataque para el que deberías prepararte

Conviene nombrar la amenaza real, porque optimizar lo que no toca es habitual. Casi nadie pierde una cuenta porque adivinen su contraseña carácter a carácter. La pierde porque la misma contraseña se usó en otro sitio y ese otro servicio sufrió una brecha, y el atacante simplemente probó la combinación filtrada en todas partes: relleno de credenciales, que no requiere crackeo alguno. O la pierde por una página de inicio de sesión convincente que la capturó directamente, donde la fuerza es irrelevante porque la contraseña se entregó. Las defensas que atacan esto de verdad son una contraseña distinta por servicio —lo que exige un gestor, porque nadie recuerda cientos— y un segundo factor, que hace insuficiente una contraseña robada. Una contraseña generada fuerte es necesaria y no es, por sí sola, la protección.

Por qué una contraseña generada nunca debe cruzar una red

Esta herramienta crea el valor en tu navegador y no hace ninguna petición, y para esta tarea concreta eso no es un lujo sino el requisito entero. Una contraseña generada en el servidor de otra persona era conocida por ese servidor en el momento de crearse. Incluso con la mejor intención puede quedarse en un log de peticiones, en el búfer de un balanceador o en un informe de error, y nada de eso exige que nadie actúe con mala fe. Una vez que un secreto se ha transmitido, no puedes demostrar que no se conservó, y una contraseña de la que no puedes responder no es un secreto. Puedes comprobar el comportamiento aquí en la pestaña Red de las herramientas de desarrollo: genera una contraseña con el panel abierto y mira que no sale nada. Esa es la única versión de esta herramienta que merece usarse.

Errores comunes que conviene evitar

  • Fiarte de una contraseña porque parece compleja. `P@ssw0rd!` cumple todas las reglas de composición y está en todos los diccionarios de crackeo: la fuerza viene de la elección aleatoria.
  • Añadir símbolos en vez de longitud. La longitud aporta mucha más entropía que cualquier regla de clase de caracteres, y una cadena larga toda en minúsculas gana a una corta «compleja».
  • Elegir tú mismo las palabras de una frase de contraseña. Las palabras humanas se agrupan en sustantivos concretos y siguen la gramática, lo que hunde el espacio de búsqueda; debe elegirlas el generador.
  • Usar un generador construido sobre una función aleatoria de uso general. Si se siembra con el reloj, quien sepa cuándo generaste puede reproducir los candidatos.
  • Reutilizar una contraseña fuerte entre servicios. El relleno de credenciales no necesita crackeo: basta con una brecha en otro sitio, así que la unicidad con un gestor importa más que la fuerza bruta.

Comparativa

AspectoEsta herramientaGeneradores onlineUn gestor de contraseñas
El valor cruza una redNuncaA menudoNo
Aleatoriedad criptográficaNormalmente sin declarar
Modo frase de contraseñaA vecesNormalmente
Entropía mostrada en bitsRara vezA veces
Guarda el resultado por tiNo, por diseñoNo
PrecioGratisGratis / planes de pagoGratis / de pago

Características

Cadenas aleatorias y frases

Dos modos, porque una entrada de bóveda y un código de desbloqueo tienen requisitos distintos.

Usa el CSPRNG de la plataforma

El generador criptográfico del navegador, la misma fuente que tu sistema usa para claves.

Control del conjunto de caracteres

Mayúsculas, minúsculas, dígitos y símbolos, cada uno conmutable para sistemas con restricciones incómodas.

Estimación de fuerza en vivo

Mostrada como entropía en bits y no como una etiqueta vaga de «fuerte» que no significa nada.

Generación por lotes

Un grupo de una vez cuando estás dando de alta varias cuentas o sembrando un entorno de pruebas.

Sin historial

No se guarda nada entre visitas, así que un ordenador compartido no filtra tu última generación.

Nada que instalar

Sin extensión, sin entorno de ejecución, sin dependencias: funciona en la página web.

Listo para árabe y RTL

Interfaz completa en ocho idiomas, incluido el árabe de derecha a izquierda.

Seguro por defecto

Servido por HTTPS, sin rastreo y sin peticiones a terceros.

Quién la usa

Cualquiera con más de una cuenta

Producir una contraseña única por servicio, que importa más que la fuerza de una sola.

Administradores de sistemas

Preparar credenciales para varias cuentas sin que ningún valor cruce la red.

Desarrolladores

Generar un secreto fuerte para un archivo de configuración o un entorno de pruebas.

Quien fija una contraseña maestra

Producir una frase que se pueda teclear de memoria y sea genuinamente aleatoria.

Preguntas Frecuentes

No. Cada contraseña se genera localmente en tu navegador con la Web Crypto API — nada se envía, registra ni almacena.

Sí. Usan crypto.getRandomValues — una fuente aleatoria criptográficamente segura — no el predecible Math.random. Para mayor seguridad, usa al menos 16 caracteres y activa varios tipos de caracteres.

No. Todo se ejecuta localmente en tu navegador — tu texto nunca se sube, guarda ni comparte.

Sí — totalmente gratis, sin cuenta y sin límites.