Cómo funciona
La fortaleza de una contraseña generada al azar no depende de que "parezca complicada" sino de cuántas combinaciones posibles tuvo el generador para elegirla. Esa cantidad se expresa en bits de entropía: cada bit duplica el trabajo de un atacante. Una contraseña de 20 caracteres que combina minúsculas, mayúsculas, dígitos y símbolos sale de un alfabeto de 94 caracteres y tiene unos 131 bits; con 8 caracteres del mismo alfabeto baja a 52 bits, que una granja de GPU recorre en días.
Las frases de contraseña cambian caracteres por palabras. Esta herramienta usa la lista larga de la EFF, con 7776 palabras (6⁵, las combinaciones de cinco dados), así que cada palabra suma 12,9 bits. Cinco palabras dan 64,6 bits, lo mismo que 10 caracteres totalmente aleatorios, pero se recuerdan y se tipean mucho mejor, algo clave para la contraseña maestra de un gestor o el cifrado de un disco.
Todo se genera en tu navegador con crypto.getRandomValues, el generador criptográfico del sistema operativo, y se usa muestreo por rechazo para que ningún carácter salga más seguido que otro. Ni las contraseñas generadas ni la que evalúes en la última tarjeta salen de tu equipo, y el evaluador tampoco se guarda en el enlace para compartir.
Ejemplos
20 · a-z A-Z 0-9 !@#…≈ 131 bits20 × log₂(94). Aun a 10 mil millones de intentos por segundo, recorrer la mitad de las combinaciones llevaría unos 4,6 × 10²¹ años.5 × EFF≈ 64,6 bits5 × log₂(7776). Contra un hash rápido, una GPU tardaría en promedio unos 45 años; si el sitio guarda las contraseñas con bcrypt, más de 45 millones.8 · a-z A-Z 0-9 !@#…≈ 52 bitsOcho caracteres ya no alcanzan si se filtra un hash rápido: a 10 mil millones de intentos por segundo, la mitad del espacio se recorre en unas 85 horas.PIN · 61 000 000 · ≈ 19,9 bitsUn PIN sólo es seguro porque el dispositivo o el banco limitan los intentos. Con 100 intentos por hora, probar la mitad de las combinaciones llevaría unos 208 días; sin límite, un instante.Casos de uso
- Crear contraseñas únicas para cada cuenta y guardarlas en un gestor de contraseñas.
- Elegir una frase de contraseña para lo que tenés que tipear de memoria: la maestra del gestor, el cifrado del disco o el inicio de sesión de la computadora.
- Generar credenciales de servicio, claves de API o contraseñas de base de datos para archivos de configuración y gestores de secretos.
- Crear en lote contraseñas iniciales para usuarios nuevos, excluyendo caracteres ambiguos para que se puedan dictar o leer impresas sin errores.
- Adaptarse a sistemas con reglas raras quitando los símbolos que no aceptan, como comillas o barras invertidas.
- Comprobar si una contraseña que ya usás es predecible antes de decidir si hay que cambiarla.
Preguntas frecuentes
¿Cuántos bits necesita una contraseña?
Para una cuenta web protegida por límite de intentos, 60 bits sobran. Si el secreto puede terminar atacado offline, por ejemplo la contraseña maestra de un gestor o una clave que protege un archivo cifrado, apuntá a 80 o más. Por encima de 128 bits no hay ganancia práctica: ya es inalcanzable para cualquier atacante imaginable.
¿Es más segura una contraseña larga o una con símbolos?
La larga. Pasar de 62 a 94 caracteres posibles, es decir, sumar los símbolos, agrega 0,6 bits por carácter; sumar un carácter más agrega más de 6 bits. Por eso el NIST, en su guía SP 800-63B, pide que los sitios acepten contraseñas largas y dejen de imponer reglas de composición del tipo "al menos un símbolo".
¿Por qué la frase usa palabras en inglés?
Porque la lista de la EFF está curada para frases de contraseña: palabras de uso común, sin términos ofensivos, fáciles de escribir y sin que ninguna sea prefijo de otra, lo que evita ambigüedades al pegarlas sin separador. La seguridad no depende del idioma sino del tamaño de la lista y de que la elección sea al azar; el atacante puede conocer la lista completa y aun así tiene que probar 7776 opciones por palabra.
¿Por qué el evaluador califica distinto que la entropía?
Porque miden cosas distintas. La entropía vale para secretos generados al azar, donde se conoce el proceso exacto. Una contraseña inventada por una persona casi nunca es aleatoria: "Argentina2024!" tiene 14 caracteres de cuatro tipos, pero es una palabra de diccionario, un año y un símbolo al final, justo lo primero que prueban los programas de cracking. El evaluador busca esos patrones y estima cuántos intentos haría falta en realidad.
¿Es seguro generar contraseñas en una página web?
Lo es si el cálculo ocurre en tu navegador y nada se envía, que es el caso: podés comprobarlo abriendo las herramientas de desarrollador y mirando que la pestaña de red no registra ningún envío de datos; la única descarga es la lista de palabras, la primera vez que pedís una frase. Aun así, para las credenciales más críticas lo ideal es que las genere el mismo gestor donde las vas a guardar, así la contraseña nunca pasa por el portapapeles.
¿Por qué excluir caracteres ambiguos?
Porque en muchas tipografías 0 y O, o 1, l e I son casi idénticos, y una contraseña que alguien tiene que leer de un papel o dictar por teléfono termina mal copiada. Quitarlos reduce un poco el alfabeto y la entropía por carácter, cosa que se compensa sumando uno o dos caracteres de largo.