Generadores

Cómo crear una contraseña segura

Por Numbrixiya EditorialPublicado: Actualizado: 4 min de lectura

Una contraseña aleatoria fuerte, en el generador de este sitio, es lo bastante larga y sale de un alfabeto amplio. Con longitud 16 y mayúsculas, minúsculas, dígitos y símbolos activados (sin excluir ambiguos), el alfabeto tiene 85 símbolos y la estimación de entropía es unos 102,6 bits. El generador de contraseñas muestra esa estimación en vivo al cambiar los interruptores.

Ejemplo ficticio (no lo uses)

Exactamente 16 caracteres:

Xh4!mK9pQ2$vL7nR

Esa cadena está inventada para el artículo. Si necesitas un secreto real, regenera en la herramienta. Nunca pegues en una cuenta una muestra publicada.

Método

  1. Abre el generador y quédate en la pestaña Contraseña.
  2. Pon la longitud en 16 (o más si el sitio lo permite).
  3. Activa Mayúsculas (A-Z), Minúsculas (a-z), Dígitos (0-9) y Símbolos.
  4. Decide si activas Excluir caracteres ambiguos.
  5. Regenera hasta estar listo para copiar a un administrador de contraseñas.

La generación usa el generador seguro de números aleatorios del navegador, no un atajo débil. Nada de lo que generas se envía a un servidor.

La entropía de este modelo se aproxima así (nombres en mayúscula para dejar claro que es una fórmula):

EntropyBits ≈ Length × log₂(CharsetSize)

Con los cuatro conjuntos activos y los ambiguos aún incluidos, el tamaño del alfabeto es 85, así que 16 × log₂(85) ≈ 102,6.

Qué cambia cada control

ControlEfecto
LongitudSube o baja los bits de forma aproximadamente proporcional
Conjuntos de caracteresAmplían o reducen el alfabeto
Excluir ambiguosQuita pares confusos; reduce el alfabeto

Si un sitio rechaza símbolos, apaga símbolos y alarga cuando el campo lo permita. Si debes teclear desde una pantalla, excluye ambiguos y acepta el alfabeto más pequeño, o elige una frase de contraseña que puedas escribir con cuidado (pestaña Frase de contraseña en la misma herramienta).

Hábitos que pesan más que un solo número

Prefiere un administrador de contraseñas para que cada cuenta tenga un valor único. No reutilices el ejemplo de arriba ni ninguna contraseña que hayas visto en una página pública. Si imprimes un código QR de Wi-Fi, recuerda que la clave va dentro del código: rota esa clave cuando el acceso deje de ser necesario.

NIST SP 800-63B (revisión 4) indica a los servicios (no como consejo personal a particulares) que una contraseña usada como único factor debe tener al menos 15 caracteres, que deben permitir al menos 64, y que no deben imponer reglas de composición ni cambios periódicos forzados. La lectura práctica alineada con ese documento: la longitud importa más que la mezcla de tipos, por eso esta guía parte de 16 caracteres y luego habla del tamaño del alfabeto.

Longitud frente a mezcla en sitios reales

Algunos sitios aún exigen “uno de cada” tipo. Cumplir esa regla con una contraseña corta puede dejar un espacio de búsqueda pequeño. Cumple su regla y sube la longitud cuando el campo lo permita. Otros aceptan frases largas con espacios; la pestaña Contraseña sigue ayudando cuando el campo quiere una cadena densa sin espacios.

Guarda contraseñas únicas por cuenta. La reutilización es cómo una filtración se multiplica. El medidor de entropía de esta página enseña el efecto de los interruptores actuales; no promete nada sobre un atacante concreto. Si un sitio limita por debajo de 16, genera al máximo permitido, mantén todos los conjuntos que acepte y guarda el valor en un administrador. Si permite más de 16, alargar suele ser la forma más barata de subir la lectura de entropía sin pelear con reglas de composición.

Antes de copiar, confirma que estás en la pestaña correcta y que la longitud y los conjuntos coinciden con lo que el sitio admite. Copia solo un valor que acabas de generar en esta sesión.

Antes de guardar el valor

Piensa en dos capas. La primera es el secreto en sí: longitud, alfabeto y aleatoriedad verdadera. La segunda es cómo lo usas: un administrador evita reutilizar, y la verificación en dos pasos (cuando el sitio la ofrece) reduce el daño si alguien obtiene solo la contraseña.

No inventamos aquí listas de gestores ni tasas de filtraciones. Lo que sí puedes comprobar en esta página es el efecto de tus interruptores: apaga símbolos y mira cómo baja la estimación; alarga a 20 y mira cómo sube. Esa lectura enseña el modelo; no sustituye el sentido común frente a un correo falso de “soporte”.

Si un formulario pide cambiar la contraseña cada noventa días, cumplirlo no borra el riesgo de reutilizar un patrón corto en muchos sitios. Mejor: valor único, longitud alta, y almacenamiento que no dependa de tu memoria para cada cuenta. Para una red de invitados, genera un valor fresco cuando imprimas o compartas acceso; para correo o banca, no reutilices nunca el mismo secreto.

Cuando el sitio acepte más de 16 caracteres, prueba 20 con los mismos cuatro conjuntos y observa la nueva estimación. Si obliga a quitar símbolos, compensa con longitud extra dentro del límite del campo. Esas dos pruebas en el generador suelen aclarar más que memorizar reglas sueltas.

Pruébalo

Pon longitud 16, activa los cuatro conjuntos, deja excluir ambiguos apagado y compara la línea de entropía con unos 102,6 bits.

Preguntas frecuentes

¿Puedo usar Xh4!mK9pQ2$vL7nR en una cuenta real?

No. Es un ejemplo ficticio de 16 caracteres. Genera un valor nuevo en la herramienta y nunca reutilices muestras publicadas.

¿Un número de entropía alto garantiza seguridad?

No. La entropía estima el tamaño del espacio de búsqueda bajo el modelo de alfabeto indicado. Phishing, reutilización y malware quedan fuera de ese número.

¿Debo activar excluir caracteres ambiguos?

Úsalo si vas a escribir la contraseña a mano y quieres menos confusiones (O/0, I/l/1). Al activarlo se reduce el alfabeto y baja la entropía para la misma longitud.

¿La generación sale de mi navegador?

La generación y la copia ocurren en tu navegador con su generador seguro de números aleatorios. Nada se envía a un servidor.

¿Longitud o mezcla de caracteres?

Ambas importan en este modelo, pero alargar suele subir la estimación más barato. Empieza en 16 y activa los conjuntos que el sitio acepte.