Un generador de contraseñas resuelve un problema concreto: producir un valor menos predecible que una frase inventada por una persona. La seguridad de la cuenta también depende de usar una contraseña distinta en cada servicio, guardarla bien y proteger el acceso y la recuperación con controles adicionales.
Cómo funciona el generador de ToolsFree
El generador de contraseñas construye el conjunto de caracteres elegido y utiliza crypto.getRandomValues en el navegador para seleccionar cada carácter. No sube el valor generado a ToolsFree. La entropía mostrada es una estimación teórica que presupone selecciones independientes y uniformes; no predice cuánto tardaría un ataque real.
Longitud, azar y uso único
Más caracteres generados de forma independiente amplían el espacio de búsqueda. Reutilizar una contraseña elimina buena parte de esa ventaja: una filtración en un servicio permite probar la misma credencial en otros. Prefiere la contraseña generada más larga que acepte el destino, úsala solo allí y no la conviertas después en un patrón fácil de recordar.
Qué medimos en su salida
Afirmar que un generador es aleatorio es fácil. Todos lo afirman. Así que lo contamos: 2.000 contraseñas con la longitud máxima que ofrece la herramienta, 256.000 caracteres en total, tomados del propio modo masivo del generador y contados por un script.
| Contraseñas generadas | 2000 x 128 |
|---|---|
| Distintas entre ellas | 2000 |
| Caracteres contados | 256.000 |
| Símbolos del alfabeto | 88 |
| Veces esperadas por símbolo | 2909 |
| Rango observado | 2795 – 3035 |
| Dispersión de una fuente uniforme | ± 54 |
| Mayor desviación observada | 2,3 desviaciones típicas |
El alfabeto tiene 88 símbolos, así que en 256.000 extracciones cada uno debería salir unas 2909 veces. El más raro salió 2795 y el más común 3035. La diferencia parece grande hasta que calculas qué haría una fuente uniforme: la dispersión esperada es de unos ±54, lo que sitúa esos extremos a 2,2 y 2,6 desviaciones típicas del centro. Con 88 símbolos, un extremo de ese tamaño es justo lo que cabe esperar. Lo sospechoso sería un resultado mucho más apretado que este.
Merece la pena nombrar un detalle de la implementación, porque es la parte que la mayoría de generadores hace mal. Convertir un número aleatorio de 32 bits en un símbolo tomando el resto no es uniforme: 232 dividido entre 88 deja 48 de sobra, así que los primeros 48 símbolos del alfabeto saldrían muy ligeramente más a menudo que los otros 40, alrededor de una extracción entre 48,8 millones. Este generador descarta los valores de ese último bloque incompleto y vuelve a extraer, lo que elimina el sesgo por completo en lugar de hacerlo pequeño. La medición de arriba es cómo se ve eso desde fuera.
Lo que la muestra no enseña es ninguna repetición: las 2.000 contraseñas fueron distintas. Ese es el resultado esperado y no un mérito —con esta longitud, una colisión significaría que algo está muy roto—, pero conviene comprobarlo en vez de darlo por hecho.
Por qué no prometemos un tiempo de descifrado
La velocidad de los intentos depende del ataque. Un inicio de sesión puede tener límites y monitorización; un ataque sin conexión depende del algoritmo de derivación usado por el servicio, sus parámetros, los datos robados y el hardware del atacante. El phishing, el malware, una recuperación expuesta o un servicio comprometido pueden evitar por completo la fuerza bruta. Una contraseña generada no garantiza protección frente a esos fallos.
Guárdalas en lugar de memorizarlas
Un gestor de contraseñas fiable puede generar y almacenar credenciales únicas detrás de una bóveda. Protege esa bóveda con una frase maestra fuerte y autenticación multifactor. Si un servicio ofrece passkeys, pueden reducir el phishing porque la autenticación queda vinculada al sitio legítimo y no a un secreto reutilizable.
Cuándo cambiar una contraseña
Cámbiala cuando el servicio notifique una filtración, la hayas reutilizado, se haya compartido o expuesto, o sospeches que alguien accedió a la cuenta. Los cambios rutinarios por calendario pueden fomentar patrones débiles; sigue las instrucciones del incidente y la política vigente de tu organización.
Lista práctica
- Genera una contraseña única para cada cuenta.
- Usa un gestor y protege sus opciones de recuperación.
- Activa MFA resistente al phishing o passkeys cuando estén disponibles.
- Mantén actualizados navegador, sistema y extensiones.
- No pegues un secreto generado en una página o mensaje que no sea de confianza.