CCalculate.Studio

🔑 Generador de contraseñas

Este generador construye una contraseña a partir de la fuente aleatoria criptográficamente segura de tu sistema operativo, íntegramente dentro de tu navegador: no se transmite nada a ninguna parte. Además indica la entropía en bits, que es la única medida con sentido de lo difícil que es adivinar una contraseña, junto con cuánto tardaría agotarse ese espacio a un ritmo de adivinación declarado.

Última revisión: 2026-07-07100% gratis · Sin registro
Add as preferred on Google

Leer la cifra de entropía

Las categorías siguientes son una agrupación de presentación del recuento de bits, elegida para separar las contraseñas que caen ante un ataque sin conexión de las que no. Las consecuencias que aparecen al lado están calculadas a partir de la entropía, no asignadas.

EntropíaCategoríaQué significa en la práctica
Menos de 40 bitsDébilSe agota casi de inmediato con un ataque sin conexión
40 – 59 bitsAceptableResiste un ataque casual; cae ante uno decidido sin conexión
60 – 79 bitsRobustaFuera del alcance de un ataque sin conexión rutinario contra un buen hash
80 bits o másMuy robustaLa búsqueda exhaustiva no es el punto débil; lo son la reutilización y el phishing
  • La contraseña se genera en tu navegador con la fuente aleatoria criptográficamente segura de la plataforma y queda deliberadamente excluida de todas las funciones de analítica e IA de este sitio. Nunca se transmite.
  • La NIST SP 800-63B aconseja a los verificadores no exigir mezclas de tipos de caracteres ni forzar cambios periódicos de contraseña, pero sí forzar el cambio cuando haya indicios de compromiso.

Qué mide la entropía de una contraseña

La entropía mide cuántas contraseñas igual de probables podría haber producido el generador, expresado en bits. Un generador que extrae cada carácter de forma independiente de un conjunto de N caracteres hasta una longitud L tiene una entropía de L x log2(N) bits, y cada bit adicional duplica el número de candidatas que un atacante debe probar.

La entropía es una propiedad del generador, no de la cadena que produjo. Una contraseña concreta no tiene una entropía propia: la única pregunta es qué tamaño tenía el espacio del que se extrajo. Por eso a una contraseña que te has inventado no se le puede asignar honestamente un número de bits, y a una generada sí.

Por eso también la longitud gana a la complejidad. Añadir un carácter a una contraseña de 20 caracteres extraída de 76 símbolos suma unos 6,2 bits; añadir toda una clase de caracteres más a una contraseña corta suma bastante menos. La guía del NIST lo refleja: la SP 800-63B dice a los verificadores que no deberían imponer reglas de composición que exijan mezclas de tipos de caracteres, y que deberían admitir contraseñas de al menos 64 caracteres.

Cómo usar el generador de contraseñas

  1. Elige una longitud. Alargarla es el cambio más eficaz que puedes hacer.
  2. Selecciona qué clases de caracteres incluir. Cada una amplía el conjunto y por tanto eleva la entropía por carácter.
  3. Excluye los caracteres parecidos si la contraseña se va a leer en voz alta o copiar a mano: cambias algo de entropía por menos errores de transcripción.
  4. Lee la cifra de entropía. Es la medida honesta de robustez; los años para agotarla son ese mismo número expresado como duración.
  5. Guarda la contraseña en un gestor de contraseñas en lugar de reutilizarla. La reutilización anula cualquier cantidad de entropía.

La fórmula de la entropía

contraseñas posibles = tamaño del conjunto ^ longitud
entropía (bits) = longitud x log2(tamaño del conjunto)
tiempo esperado para agotarlo = 2^(entropía - 1) / intentos por segundo
Ejemplo: 20 caracteres de un conjunto de 76 dan 20 x log2(76) = 125 bits

Cada carácter se extrae de forma independiente y uniforme del conjunto, así que el número de contraseñas posibles es el tamaño del conjunto elevado a la longitud. La entropía es el logaritmo en base 2 de ese recuento.

La cifra de tiempo supone un ataque sin conexión contra un hash rápido y mal protegido a un billón de intentos por segundo, y muestra el tiempo esperado para recorrer la mitad del espacio. Es una ilustración de magnitud y no una predicción: un hash de contraseñas debidamente reforzado es órdenes de magnitud más lento de atacar, y una contraseña filtrada en claro no tarda nada.

Errores frecuentes

  • Añadir una clase de caracteres en lugar de longitud. La longitud eleva la entropía mucho más deprisa.
  • Reutilizar una contraseña robusta en varios sitios. Una filtración en un servicio compromete entonces todos los demás, sea cual sea la entropía.
  • Sustituir caracteres en una palabra conocida, escribiendo 'P@ssw0rd' por 'password'. Las herramientas de descifrado aplican exactamente esas sustituciones.
  • Tomar el veredicto de un medidor de robustez sobre una contraseña que te has inventado por una medición de entropía. La entropía describe un generador, no una cadena.
  • Cambiar las contraseñas por calendario porque sí, algo que el NIST desaconseja; cámbialas cuando haya indicios de compromiso.

Preguntas frecuentes

¿Qué longitud debe tener una contraseña?

La NIST SP 800-63B fija un mínimo de 8 caracteres para una contraseña elegida por la persona usuaria y exige que los verificadores admitan al menos 64. En una contraseña generada, la longitud es la palanca que más importa: con un conjunto de 76 caracteres, cada carácter adicional suma unos 6,2 bits de entropía y duplica el espacio de búsqueda aproximadamente por carácter.

¿Qué es la entropía de una contraseña en bits?

Es el logaritmo en base 2 del número de contraseñas que el generador podría haber producido: longitud x log2(tamaño del conjunto). Una contraseña de 20 caracteres extraída de un conjunto de 76 tiene 20 x log2(76) = 125 bits. Cada bit adicional duplica el número de candidatas que un atacante debe probar.

¿Mezclar tipos de caracteres hace más robusta una contraseña?

Amplía el conjunto, así que eleva la entropía por carácter, pero mucho menos que la longitud, y la NIST SP 800-63B aconseja expresamente a los verificadores no imponer reglas de composición que exijan tales mezclas. Una frase de paso larga de una sola clase supera a una contraseña corta de cuatro.

¿Se envía la contraseña a alguna parte?

No. Se genera en tu navegador a partir de la fuente aleatoria criptográficamente segura del sistema operativo, y esta calculadora está expresamente excluida de la publicación de resultados que alimenta el resto de funciones del sitio, así que nunca se transmite ni se registra.

¿Debo cambiar mis contraseñas con regularidad?

La NIST SP 800-63B desaconseja el cambio periódico arbitrario, porque empuja a la gente hacia variaciones previsibles. Sí exige cambiarla cuando haya indicios de que la credencial se ha visto comprometida. Contraseñas únicas por sitio, guardadas en un gestor, hacen más bien que un calendario de rotación.

Referencias

  1. Grassi PA, Garcia ME, Fenton JL. NIST Special Publication 800-63B: Digital Identity Guidelines — Authentication and Lifecycle Management. National Institute of Standards and Technology, 2017 (with subsequent errata). Section 5.1.1 on memorized secrets.
  2. Shannon CE. A Mathematical Theory of Communication. Bell System Technical Journal 1948; 27(3): 379-423 — entropy as a measure of uncertainty.
  3. World Wide Web Consortium. Web Cryptography API — Crypto.getRandomValues(), the cryptographically strong random source used here. w3.org.
  4. National Cyber Security Centre (UK). Password policy: updating your approach. ncsc.gov.uk.

Datos y Almacenamiento · Todas las calculadoras

Calculadoras relacionadas