Skip to main content
ToolsFree.io🇬🇧en
Por MD Tech Engineering SL··Actualizado ·4 min de lectura

Contraseñas seguras: longitud y azar

Compartir:𝕏LinkedIn

Un generador de contraseñas resuelve un problema concreto: producir un valor menos predecible que una frase inventada por una persona. La seguridad de la cuenta también depende de usar una contraseña distinta en cada servicio, guardarla bien y proteger el acceso y la recuperación con controles adicionales.

Cómo funciona el generador de ToolsFree

El generador de contraseñas construye el conjunto de caracteres elegido y utiliza crypto.getRandomValues en el navegador para seleccionar cada carácter. No sube el valor generado a ToolsFree. La entropía mostrada es una estimación teórica que presupone selecciones independientes y uniformes; no predice cuánto tardaría un ataque real.

Longitud, azar y uso único

Más caracteres generados de forma independiente amplían el espacio de búsqueda. Reutilizar una contraseña elimina buena parte de esa ventaja: una filtración en un servicio permite probar la misma credencial en otros. Prefiere la contraseña generada más larga que acepte el destino, úsala solo allí y no la conviertas después en un patrón fácil de recordar.

Espacio de búsqueda, en bits de entropía8 caracteres, a–z≈38 bits12 caracteres, a–z A–Z 0–9≈71 bits16 caracteres, todo ASCII≈105 bits
La longitud aporta mucha más entropía que los caracteres exóticos: cada carácter extra multiplica todo el espacio de búsqueda.

Qué medimos en su salida

Afirmar que un generador es aleatorio es fácil. Todos lo afirman. Así que lo contamos: 2.000 contraseñas con la longitud máxima que ofrece la herramienta, 256.000 caracteres en total, tomados del propio modo masivo del generador y contados por un script.

Contraseñas generadas2000 x 128
Distintas entre ellas2000
Caracteres contados256.000
Símbolos del alfabeto88
Veces esperadas por símbolo2909
Rango observado2795 – 3035
Dispersión de una fuente uniforme± 54
Mayor desviación observada2,3 desviaciones típicas
Una muestra tomada del propio modo masivo de este generador, contada por un script. Cada cifra de abajo es observada, no modelada. Medido el 2026-08-29 con Chromium 151.0.7922.173. Repetir la medición extrae una muestra nueva, así que los recuentos cambian; lo que no debería cambiar es cuánto se dispersan.

El alfabeto tiene 88 símbolos, así que en 256.000 extracciones cada uno debería salir unas 2909 veces. El más raro salió 2795 y el más común 3035. La diferencia parece grande hasta que calculas qué haría una fuente uniforme: la dispersión esperada es de unos ±54, lo que sitúa esos extremos a 2,2 y 2,6 desviaciones típicas del centro. Con 88 símbolos, un extremo de ese tamaño es justo lo que cabe esperar. Lo sospechoso sería un resultado mucho más apretado que este.

Merece la pena nombrar un detalle de la implementación, porque es la parte que la mayoría de generadores hace mal. Convertir un número aleatorio de 32 bits en un símbolo tomando el resto no es uniforme: 232 dividido entre 88 deja 48 de sobra, así que los primeros 48 símbolos del alfabeto saldrían muy ligeramente más a menudo que los otros 40, alrededor de una extracción entre 48,8 millones. Este generador descarta los valores de ese último bloque incompleto y vuelve a extraer, lo que elimina el sesgo por completo en lugar de hacerlo pequeño. La medición de arriba es cómo se ve eso desde fuera.

Lo que la muestra no enseña es ninguna repetición: las 2.000 contraseñas fueron distintas. Ese es el resultado esperado y no un mérito —con esta longitud, una colisión significaría que algo está muy roto—, pero conviene comprobarlo en vez de darlo por hecho.

Por qué no prometemos un tiempo de descifrado

La velocidad de los intentos depende del ataque. Un inicio de sesión puede tener límites y monitorización; un ataque sin conexión depende del algoritmo de derivación usado por el servicio, sus parámetros, los datos robados y el hardware del atacante. El phishing, el malware, una recuperación expuesta o un servicio comprometido pueden evitar por completo la fuerza bruta. Una contraseña generada no garantiza protección frente a esos fallos.

Guárdalas en lugar de memorizarlas

Un gestor de contraseñas fiable puede generar y almacenar credenciales únicas detrás de una bóveda. Protege esa bóveda con una frase maestra fuerte y autenticación multifactor. Si un servicio ofrece passkeys, pueden reducir el phishing porque la autenticación queda vinculada al sitio legítimo y no a un secreto reutilizable.

Cuándo cambiar una contraseña

Cámbiala cuando el servicio notifique una filtración, la hayas reutilizado, se haya compartido o expuesto, o sospeches que alguien accedió a la cuenta. Los cambios rutinarios por calendario pueden fomentar patrones débiles; sigue las instrucciones del incidente y la política vigente de tu organización.

Lista práctica

  • Genera una contraseña única para cada cuenta.
  • Usa un gestor y protege sus opciones de recuperación.
  • Activa MFA resistente al phishing o passkeys cuando estén disponibles.
  • Mantén actualizados navegador, sistema y extensiones.
  • No pegues un secreto generado en una página o mensaje que no sea de confianza.

Cómo revisamos esta guía

Inspeccionamos el uso de crypto.getRandomValues, comparamos sus opciones con las guías vigentes de NIST y OWASP y eliminamos promesas de contraseñas indescifrables.

Última revisión técnica: .

Fuentes revisadas

Artículos relacionados

Aprende más con nuestras guías detalladas y tutoriales relacionados.