Hashes/Cripto

Generador de contraseñas

Contraseñas criptográficamente aleatorias con longitud y conjunto de caracteres configurables.

This generator draws from a cryptographically secure source of randomness (the Web Crypto API) right in your browser. No password ever leaves your device or reaches a server.

How to use it

What makes a password strong

Strength comes from entropy — length and the size of the character set — not from how "complicated" a password looks to a person. A long password made only of lowercase letters is often stronger than a short one mixing every character type.

Where it's supported, turning on two-factor authentication does more for an account's security than relying on password length alone.

Things to keep in mind

Don't reuse the same password across services — a breach on one account shouldn't put the others at risk.

Store passwords in a password manager, not in a text file or notes app.

Artículo sobre esta herramienta: Generador de contraseñas: qué es lo que realmente la hace fuerte

Preguntas frecuentes

¿Qué hace realmente fuerte a una contraseña generada?

La longitud importa más que la complejidad — una contraseña más larga extraída de un conjunto de caracteres grande tiene más combinaciones posibles, dificultando la fuerza bruta incluso sin símbolos inusuales.

¿Es seguro usar esto para generar contraseñas de cuentas reales?

Sí. Las contraseñas se generan localmente en tu navegador usando una fuente aleatoria criptográficamente segura — nada se envía a un servidor ni se almacena en ningún sitio.

¿Por qué excluir caracteres ambiguos como l, 1, O y 0?

Estos caracteres pueden verse idénticos en algunas fuentes, lo que hace que las contraseñas sean propensas a errores al escribirlas o leerlas en voz alta. Excluirlos sacrifica algo de entropía a cambio de menos errores de transcripción.

¿Es mejor una passphrase de palabras que caracteres aleatorios?

Para contraseñas guardadas en un gestor de contraseñas, los caracteres aleatorios dan más entropía por carácter. Pero para la "contraseña maestra" que hay que recordar de memoria, una passphrase de varias palabras aleatorias suele ser más práctica — es más fácil de memorizar con una entropía comparable o mayor.

¿Se puede confiar en el generador de contraseñas integrado en el navegador o gestor de contraseñas?

Sí, siempre que use una fuente de aleatoriedad criptográficamente segura (Web Crypto API o equivalente), y no Math.random() u otros generadores de números pseudoaleatorios no aptos para seguridad.

Artículos: Hashes/Cripto

Hash Generator: en qué se diferencian MD5, SHA-1 y SHA-256

Por qué MD5 todavía se usa para verificar la integridad de archivos, pero no para contraseñas.

Checksum Verifier: cómo comprobar que un archivo no está dañado

Por qué una suma de comprobación coincidente confirma la integridad de un archivo, pero no quién lo creó.

HMAC: en qué se diferencia un hash con clave de un hash normal

Por qué un SHA-256 normal no protege contra la manipulación de un mensaje, pero HMAC sí.

Bcrypt: por qué las contraseñas se hashean lento y no rápido

Por qué un SHA-256 rápido es una mala elección para contraseñas, y un bcrypt lento es la correcta.

UUID: cómo se generan identificadores que casi nunca se repiten

Por qué se puede generar un UUID v4 de forma independiente en millones de máquinas sin riesgo de colisión.

AES: cómo funciona el cifrado simétrico

Por qué la misma clave cifra y descifra los datos en AES, y en qué se diferencia del cifrado asimétrico.

Argon2: por qué este algoritmo ganó el concurso de hasheo de contraseñas

Cómo Argon2 defiende mejor contra ataques con GPU que los algoritmos de hasheo de contraseñas más antiguos.

Scrypt: por qué el algoritmo necesita tanta memoria

Por qué scrypt exige deliberadamente mucha memoria para dificultar el ataque en dispositivos ASIC.

TOTP: cómo funcionan los códigos de un solo uso en las apps de autenticación

Por qué el código de Google Authenticator funciona sin internet y se sincroniza con el servidor solo por la hora.

PBKDF2: el estándar de estiramiento de claves más antiguo

Por qué el número de iteraciones recomendado para PBKDF2 crece cada año.

X.509: qué hay dentro de un certificado SSL

Qué comprueba exactamente el navegador en el certificado de un sitio antes de mostrar el candado verde.

PGP: cómo funciona el cifrado con clave pública y privada

Por qué se puede compartir libremente una clave pública PGP, pero nunca la privada.