Cómo crear una contraseña segura, con cuentas
Una receta corta, las cuentas que muestran por qué la longitud pesa más que los símbolos y cuántos bits vale de verdad una frase de palabras.
Una contraseña segura es larga, única para cada cuenta y no aparece en listas de contraseñas conocidas. Con Generar y analizar contraseñas creas una de hasta 64 caracteres con generador criptográfico, o analizas la tuya para ver qué patrones la debilitan, todo en tu navegador: lo que escribes no se envía a ningún sitio. Las cuentas de abajo muestran por qué la longitud pesa más que mezclar símbolos.
La receta corta
- Que sea larga. 15 caracteres o más es una referencia razonable; las guías actuales lo piden.
- Que sea única. Si una cuenta se filtra y repites la contraseña, el atacante prueba la misma en todas partes.
- Que no sea predecible. Evita nombres, fechas, teclas consecutivas y palabras comunes con sustituciones obvias.
- Que no esté filtrada. Una contraseña que ya apareció en una brecha es mala aunque parezca compleja; compruébalo con Comprobar contraseña.
- Guárdala en un gestor y activa la verificación en dos pasos donde exista.
Sobre las reglas, el NIST de Estados Unidos (SP 800-63B-4) dice que las plataformas no deben imponer mezclas obligatorias de tipos de caracteres ni exigir cambios periódicos, y sí comparar las contraseñas nuevas con una lista de las conocidas o comprometidas.
Cuántos bits aporta cada opción
La fortaleza teórica de una contraseña aleatoria es su longitud por el logaritmo en base 2 del tamaño del conjunto de caracteres. Con los conjuntos del generador, que suman 89 caracteres (mayúsculas, minúsculas, números y 27 símbolos):
| Contraseña aleatoria | Bits aproximados |
|---|---|
| 8 letras minúsculas (26 caracteres posibles) | 37,6 |
| 12 caracteres con letras y números (62 posibles) | 71,5 |
| 16 caracteres con todos los conjuntos (89 posibles) | 103,6 |
Cada bit extra duplica el trabajo de quien intente adivinarla. Pasar de 8 minúsculas a 16 caracteres de cualquier tipo multiplica el esfuerzo por un número astronómico. Y añadir un símbolo a una contraseña corta aporta mucho menos que alargarla.
Estas cifras valen para contraseñas generadas al azar. Una contraseña que inventas tú, como Mexico2026!, no tiene esos bits, porque una persona sigue patrones que un atacante prueba primero.
Frases de palabras: lo que de verdad aportan
La herramienta también genera frases de palabras separadas por guiones, de 3 a 8 palabras y por defecto 6. Su lista tiene 337 palabras en español, así que cada palabra aporta unos 8,4 bits y una frase de 6 palabras ronda los 50 bits, bastante menos que los 103,6 de una contraseña de 16 caracteres. Sirven cuando tienes que teclearla de memoria, y conviene alargarlas: con 8 palabras se acercan a los 67 bits. Para cuentas que guarda un gestor, una contraseña aleatoria larga es mejor opción.
Cómo usar la herramienta paso a paso
- Abre Generar y analizar contraseñas y elige Generar.
- Ajusta la longitud (de 8 a 64, 16 por defecto) y los conjuntos: mayúsculas, minúsculas, números y símbolos. Hay una opción para excluir caracteres ambiguos (
l,1,I,O,0) si vas a leerla en voz alta o teclearla. - Copia la contraseña. El generador usa números aleatorios criptográficos y garantiza al menos un carácter de cada conjunto activo.
- Para revisar una tuya, cambia a Analizar y escríbela. Verás una puntuación, el tiempo estimado para adivinarla y las advertencias, como "es de las contraseñas más usadas" o "las fechas son fáciles de adivinar".
El análisis usa un diccionario que incluye español. Es una estimación: una puntuación alta no garantiza que no esté filtrada, y por eso existe la comprobación aparte.
Errores que debilitan una contraseña
- Reutilizarla en varias cuentas, aunque sea buena.
- Basarla en datos personales: nombre, mascota, fecha de nacimiento o un año reciente.
- Aplicar sustituciones previsibles, como una
@en lugar de unaa; los atacantes las prueban. - Poner una mayúscula solo al principio y un número solo al final, el patrón más común.
- Anotarla en un lugar sin protección. Un gestor de contraseñas existe justo para esto.
La herramienta señala varios de estos patrones al analizar, con consejos como añadir palabras poco comunes o usar teclas que no vayan en secuencia.
Qué hacer si tu contraseña se filtró
Cámbiala en esa cuenta y en todas donde la repitieras, y activa la verificación en dos pasos. La guía tu contraseña apareció en una filtración: qué hacer explica el proceso paso a paso. Y si te preocupa cómo guardan las contraseñas las webs, lee MD5 o SHA-256: cuál usar y para qué.
Preguntas frecuentes
¿Cuántos caracteres debe tener una contraseña segura?
Cuantos más mejor, y 15 o más es una referencia razonable según las guías actuales. La longitud aporta más seguridad que añadir símbolos a una contraseña corta.
¿Una contraseña de solo letras puede ser segura?
Sí, si es larga y aleatoria. La herramienta incluso lo señala: se pueden crear contraseñas fuertes sin símbolos, números ni mayúsculas, siempre que la longitud lo compense.
¿Cuánto vale una frase de palabras?
Depende de la lista de palabras y del número de palabras. La de la herramienta usa 337 palabras, así que 6 palabras equivalen a unos 50 bits, menos que una contraseña aleatoria de 16 caracteres.
¿Debo cambiar mi contraseña cada cierto tiempo?
Las guías actuales del NIST recomiendan no exigir cambios periódicos, y cambiarla solo si hay indicios de que se comprometió.
¿Se envía mi contraseña a algún servidor al analizarla?
No. El análisis y la generación ocurren en tu navegador. Aun así, evita escribir en cualquier sitio tu contraseña real; para una comprobación de filtraciones usa una consulta que no envíe la contraseña completa.
¿Es mejor la herramienta de análisis o la de comprobar filtraciones?
Hacen cosas distintas. Una estima qué tan fácil es adivinarla por patrones. La otra mira si ya apareció en una brecha de datos conocida.
Genera y analiza una contraseña
Longitud de 8 a 64, frases de palabras y análisis de fortaleza. 100% local, gratis y sin registro.
Abrir Contraseñas →Herramientas relacionadas
- Generar y analizar contraseñas: longitud hasta 64, frases de palabras y análisis.
- Comprobar contraseña: mira si apareció en filtraciones conocidas.
- Generador de hash: cómo funciona un hash, y por qué no sirve para guardar contraseñas.
- Generador de UUID: identificadores aleatorios, que no son contraseñas.
También te puede interesar: tu contraseña apareció en una filtración: qué hacer y subiste una API key a GitHub: guía de emergencia.