Skip to main content

Genera contraseñas seguras y aleatorias.

Todos los cálculos se realizan localmente en tu navegador. No se envía ningún dato al servidor.

Los resultados tienen carácter informativo. Contrástalos con otras fuentes.

Cómo se mide de verdad la fortaleza de una contraseña

La fortaleza es entropía: cuántos intentos necesita de media un atacante. Depende del tamaño del conjunto de caracteres y de la longitud, y de nada más: una contraseña no es más fuerte porque a ti te parezca complicada.

Cómo funciona

  • Extrae cada carácter de forma independiente del conjunto elegido, usando la fuente aleatoria criptográficamente segura del navegador.
  • La entropía es longitud × log₂(tamaño del alfabeto), en bits. Cada bit adicional duplica el trabajo de una búsqueda por fuerza bruta.
  • Añadir un tipo de carácter ensancha un poco el alfabeto; añadir longitud multiplica el espacio de búsqueda, y por eso gana la longitud.
entropía (bits) = longitud × log₂(tamaño del alfabeto)

solo minúsculas (26)   → 4,7 bits por carácter
+ mayúsculas (52)      → 5,7 bits por carácter
+ dígitos (62)         → 5,95 bits por carácter
+ símbolos (94)        → 6,55 bits por carácter

Ejemplo resuelto

Comparar una contraseña de 12 caracteres con todos los tipos frente a una de 16 solo en minúsculas.

  1. 12 caracteres de 94 símbolos → 12 × 6,55 = 78,6 bits
  2. 16 caracteres de 26 letras → 16 × 4,70 = 75,2 bits
  3. a 10^12 intentos por segundo, 2^78,6 ÷ 2 lleva ≈ 6.000 años
  4. al mismo ritmo, 2^75,2 ÷ 2 lleva ≈ 600 años

La contraseña más larga y sencilla se queda a un factor diez de la más corta y compleja, y se escribe mucho mejor. Cualquier cosa por encima de unos 75 bits queda fuera del alcance de la fuerza bruta sin conexión con el hardware actual.

Cómo leer el resultado

  • La entropía solo cuenta si la contraseña se generó realmente al azar. Una elegida por una persona, con una palabra, un nombre o una fecha, tiene muchísima menos entropía de lo que sugiere su longitud, porque los atacantes prueban en orden de diccionario, no alfabético.
  • Sustituciones como c0ntr@señ4 no aportan casi nada. Las herramientas de descifrado aplican esas reglas desde los años noventa.
  • Reutilizar anula toda la fortaleza. Una contraseña perfecta usada en dos sitios es tan segura como la base de datos del sitio más débil.
  • La respuesta práctica para casi todo el mundo es un gestor de contraseñas que genere 16 o más caracteres aleatorios por sitio, de modo que la longitud no cueste nada de memoria.

Preguntas frecuentes

¿Qué longitud debe tener una contraseña?
16 caracteres aleatorios de un alfabeto mixto dan unos 105 bits, muy por encima de lo alcanzable por fuerza bruta. Si tienes que memorizarla, usa cinco o seis palabras aleatorias: una frase de seis palabras de una lista de 7.776 ronda los 77 bits.
¿De verdad las frases valen tanto como las cadenas aleatorias?
Sí, si las palabras las elige al azar una herramienta y no tú. Seis palabras aleatorias superan a doce caracteres aleatorios, y encima puedes recordarlas. Las palabras que eliges tú no son aleatorias y no cuentan.