Cómo funciona
La fortaleza de una contraseña generada al azar no depende de que "parezca complicada" sino de cuántas combinaciones posibles tuvo el generador para elegirla. Esa cantidad se expresa en bits de entropía: cada bit duplica el trabajo de un atacante. Una contraseña de 20 caracteres que combina minúsculas, mayúsculas, dígitos y símbolos sale de un alfabeto de 94 caracteres y tiene unos 131 bits; con 8 caracteres del mismo alfabeto baja a 52 bits, que una granja de GPU recorre en días.
Las frases de contraseña cambian caracteres por palabras. Esta herramienta usa la lista larga de la EFF, con 7776 palabras (6⁵, las combinaciones de cinco dados), así que cada palabra suma 12,9 bits. Cinco palabras dan 64,6 bits, lo mismo que 10 caracteres totalmente aleatorios, pero se recuerdan y se teclean mucho mejor, algo clave para la contraseña maestra de un gestor o el cifrado de un disco.
Todo se genera en tu navegador con crypto.getRandomValues, el generador criptográfico del sistema operativo, y se usa muestreo por rechazo para que ningún carácter salga más a menudo que otro. Ni las contraseñas generadas ni la que evalúes en la última tarjeta salen de tu equipo, y el evaluador tampoco se guarda en el enlace para compartir.
Ejemplos
20 · a-z A-Z 0-9 !@#…≈ 131 bits20 × log₂(94). Incluso a 10 000 millones de intentos por segundo, recorrer la mitad de las combinaciones llevaría unos 4,6 × 10²¹ años.5 × EFF≈ 64,6 bits5 × log₂(7776). Contra un hash rápido, una GPU tardaría de media unos 45 años; si el sitio guarda las contraseñas con bcrypt, más de 45 millones.8 · a-z A-Z 0-9 !@#…≈ 52 bitsOcho caracteres ya no bastan si se filtra un hash rápido: a 10 000 millones de intentos por segundo, la mitad del espacio se recorre en unas 85 horas.PIN · 61 000 000 · ≈ 19,9 bitsUn PIN solo es seguro porque el dispositivo o el banco limitan los intentos. Con 100 intentos por hora, probar la mitad de las combinaciones llevaría unos 208 días; sin límite, un instante.Casos de uso
- Crear contraseñas únicas para cada cuenta y guardarlas en un gestor de contraseñas.
- Elegir una frase de contraseña para lo que tienes que teclear de memoria: la maestra del gestor, el cifrado del disco o el inicio de sesión del ordenador.
- Generar credenciales de servicio, claves de API o contraseñas de base de datos para archivos de configuración y gestores de secretos.
- Crear en lote contraseñas iniciales para usuarios nuevos, excluyendo caracteres ambiguos para que se puedan dictar o leer impresas sin errores.
- Adaptarse a sistemas con reglas raras quitando los símbolos que no aceptan, como comillas o barras invertidas.
- Comprobar si una contraseña que ya usas es predecible antes de decidir si hay que cambiarla.
Preguntas frecuentes
¿Cuántos bits necesita una contraseña?
Para una cuenta web protegida por límite de intentos, 60 bits sobran. Si el secreto puede acabar atacado offline, por ejemplo la contraseña maestra de un gestor o una clave que protege un archivo cifrado, apunta a 80 o más. Por encima de 128 bits no hay ganancia práctica: ya es inalcanzable para cualquier atacante imaginable.
¿Es más segura una contraseña larga o una con símbolos?
La larga. Pasar de 62 a 94 caracteres posibles, es decir, añadir los símbolos, agrega 0,6 bits por carácter; añadir un carácter más agrega más de 6 bits. Por eso el NIST, en su guía SP 800-63B, pide que los sitios acepten contraseñas largas y dejen de imponer reglas de composición del tipo "al menos un símbolo".
¿Por qué la frase usa palabras en inglés?
Porque la lista de la EFF está curada para frases de contraseña: palabras de uso común, sin términos ofensivos, fáciles de escribir y sin que ninguna sea prefijo de otra, lo que evita ambigüedades al pegarlas sin separador. La seguridad no depende del idioma sino del tamaño de la lista y de que la elección sea al azar; el atacante puede conocer la lista completa y aun así tiene que probar 7776 opciones por palabra.
¿Por qué el evaluador califica distinto que la entropía?
Porque miden cosas distintas. La entropía vale para secretos generados al azar, donde se conoce el proceso exacto. Una contraseña inventada por una persona casi nunca es aleatoria: "Argentina2024!" tiene 14 caracteres de cuatro tipos, pero es una palabra de diccionario, un año y un símbolo al final, justo lo primero que prueban los programas de cracking. El evaluador busca esos patrones y estima cuántos intentos harían falta en realidad.
¿Es seguro generar contraseñas en una página web?
Lo es si el cálculo ocurre en tu navegador y no se envía nada, que es el caso: puedes comprobarlo abriendo las herramientas de desarrollador y viendo que la pestaña de red no registra ningún envío de datos; la única descarga es la lista de palabras, la primera vez que pides una frase. Aun así, para las credenciales más críticas lo ideal es que las genere el mismo gestor donde las vas a guardar, así la contraseña nunca pasa por el portapapeles.
¿Por qué excluir caracteres ambiguos?
Porque en muchas tipografías 0 y O, o 1, l e I son casi idénticos, y una contraseña que alguien tiene que leer de un papel o dictar por teléfono acaba mal copiada. Quitarlos reduce un poco el alfabeto y la entropía por carácter, cosa que se compensa añadiendo uno o dos caracteres de longitud.