Saltar al contenido
MasterMath

Generador de contraseñas seguras

Genera una contraseña con el azar criptográfico del navegador —no se envía ni se guarda nada— y mira su entropía en bits, que es la medida honesta de lo que cuesta romperla. Cambia la longitud y los caracteres y verás cómo se mueve.

Tu contraseña

—

    Entropía—
    Tamaño del alfabeto—
    Combinaciones posibles—
    A mil millones de intentos por segundo—
    Fuerza—

    Cómo se ha calculado la entropía

      Qué hace fuerte a una contraseña

      Lo que cuesta romper una contraseña por fuerza bruta es el número de candidatos que hay que probar, y ese número es el tamaño del alfabeto elevado a la longitud. Se mide en bits de entropía: el logaritmo en base dos de ese número, que es cuántas veces hay que doblar un intento para cubrir todas las posibilidades. Dieciséis caracteres de un alfabeto de 77 son unos cien bits; cada carácter que se añade suma 6,3 más, y cada bit dobla el trabajo.

      De ahí sale la regla que sorprende: la longitud manda sobre los símbolos. Pasar de minúsculas solas a minúsculas con símbolos sube el alfabeto de 26 a 41 y cada carácter de 4,7 a 5,4 bits; añadir tres minúsculas más suma 14 bits. Una contraseña larga de palabras sueltas es más fuerte que una corta llena de arrobas, y encima se recuerda.

      De dónde sale el azar

      El azar de esta página es el generador criptográfico del navegador, no Math.random, que es predecible y no vale para esto. Y hay un detalle que casi todos los generadores caseros hacen mal: tomar el resto del número aleatorio entre el tamaño del alfabeto favorece a los primeros caracteres, porque el rango del generador no es múltiplo de 77. El sesgo es pequeño —una fracción de un uno por ciento— y es real; se evita descartando los sorteos que caen en la parte sobrante y volviendo a tirar. Además se garantiza al menos un carácter de cada juego elegido, y luego se baraja para que no queden siempre al principio.

      Qué hacer con ella

      Una contraseña de cien bits no se memoriza, y no hace falta: va a un gestor de contraseñas, que es la única forma sensata de tener una distinta en cada sitio. Lo que no debe pasar es reutilizarla: la mayoría de las cuentas no caen por fuerza bruta sino porque la misma contraseña apareció en la filtración de otro servicio. Con una distinta por sitio, una filtración se queda en ese sitio.

      Lo que conviene saber

      El tiempo de ruptura que da la página supone mil millones de intentos por segundo, que es lo que consigue una tarjeta gráfica contra un hash rápido y sin sal. Contra un servicio en línea con bloqueo tras unos intentos, el número real es millones de veces menor y hasta un PIN de seis cifras aguanta. Y contra una función lenta a propósito, como las que usan los gestores, cada intento cuesta mucho más. La entropía es la medida honesta porque no depende de nada de eso: solo de la contraseña.

      Nada de lo que se genera aquí sale del navegador ni se guarda. Al recargar, desaparece.

      Preguntas frecuentes

      ¿Cuántos caracteres debe tener una contraseña?

      Con letras, cifras y símbolos, dieciséis dan unos cien bits de entropía, que está fuera del alcance de cualquier ataque por fuerza bruta. Doce ya son razonables para una cuenta normal. Menos de diez, con cualquier alfabeto, se rompen.

      ¿Es mejor larga o con símbolos?

      Larga. Cada carácter de más multiplica las combinaciones por el tamaño del alfabeto; añadir símbolos solo agranda un poco ese alfabeto. Cuatro caracteres más de minúsculas valen más que meter tres símbolos.

      ¿Se guarda la contraseña que genero?

      No. Se genera en tu navegador con su generador criptográfico y no se envía ni se guarda en ningún sitio. Al recargar la página desaparece; cópiala a tu gestor antes.

      ¿Qué significa la entropía?

      Cuántos bits harían falta para numerar todas las contraseñas posibles con ese alfabeto y esa longitud. Cada bit dobla el número de intentos que tendría que hacer quien la busque a ciegas.

      ¿Por qué quitar los caracteres ambiguos?

      Porque la l minúscula, la I mayúscula y el 1 se confunden en muchas fuentes, igual que la O y el 0. Si la contraseña se va a leer en voz alta o teclear de un papel, conviene quitarlos; cuesta muy poca entropía.

      ¿Puedo generar un PIN?

      Sí: deja solo las cifras. Un PIN de seis dígitos tiene un millón de combinaciones, y su seguridad no está en el número sino en que el sistema bloquee tras unos pocos intentos.