Generador de contraseñas
Una contraseña aleatoria creada en tu navegador y que no se envía nunca a ninguna parte, con su entropía indicada en bits en lugar de estimada a ojo.
Se ejecuta enteramente en tu navegador. No se sube, registra ni guarda nada.
- Entropía, en bits
- —
- Caracteres entre los que elegir
- —
- Contraseñas posibles
- —
- El alfabeto utilizado
- —
Una contraseña aleatoria, creada por tu propio navegador y que no se envía nunca a ninguna parte. La fortaleza se da como entropía en bits, que es una medida y no una opinión, y la página explica qué significa el número.
Cómo funciona
Cada carácter se extrae de forma independiente y uniforme del alfabeto que hayas elegido, usando el generador criptográfico de números aleatorios de tu navegador. Nada de la contraseña se deriva de la hora, de tu máquina ni de nada que un atacante pudiera adivinar.
La entropía es longitud × log2(tamaño del alfabeto). Eso es una definición, no una estimación: es el logaritmo en base dos de cuántas contraseñas podrían haber salido de tus opciones. Cada bit de más duplica ese número.
Solo es cierto de una contraseña extraída al azar, que es lo que produce esta página y lo que no hace una persona al elegir una. Una contraseña que te hayas inventado tiene mucha menos entropía de la que sugiere su longitud, porque la forma en que la gente se las inventa es predecible.
Preguntas frecuentes
¿Se envía la contraseña a vuestro servidor?
No, y el diseño va más allá de una promesa. El código de servidor de este sitio no puede generar una contraseña a propósito: para esta herramienta solo calcula la aritmética —el alfabeto, su tamaño, la entropía— y ninguna contraseña. El único sitio donde nace una es el navegador que va a usarla.
¿Por qué no hay medidor de fortaleza?
Porque estaría inventado. Cuánto sobrevive una contraseña depende del hardware del atacante, de su presupuesto, de qué algoritmo de hash eligió el sitio y de cuánto se filtró de su base de datos. Esta página no conoce ninguna de esas cosas, así que «tardarían 3 millones de años en descifrarla» sería un número sin nada detrás. La entropía en bits es algo que se puede decir con verdad.
¿Y cuántos bits necesito?
Más de los que puedes recordar, que es la respuesta de verdad: usa un gestor de contraseñas y la longitud que ofrece esta página. Para hacerte una idea, cada bit duplica el número de posibilidades, así que 60 bits es un millón de veces más difícil que 40. Lo que basta de verdad depende de qué protege la contraseña y de cómo la guarda el sitio, y ninguna de las dos cosas se ve desde aquí.
¿Por qué baja el número al dejar fuera los caracteres parecidos?
Porque es un intercambio real y no una mejora gratis. Quitar Il1O0oB8S5Z2 hace la contraseña más fácil de leer en una pantalla y encoge el alfabeto del que se extrajo, así que la entropía baja. La cifra se mueve cuando marcas la casilla, que es para lo que se muestra.
¿Es lo bastante buena la aleatoriedad?
Usa crypto.getRandomValues, el generador criptográfico del navegador, y no Math.random, que no está hecho para esto y es predecible a partir de su propia salida. Si tu navegador no tiene ese generador, la herramienta lo dice y se niega en lugar de recurrir a algo más débil.
Conviene saber
- Aquí no se almacena, se registra ni se envía nada. No hay enlace para compartir, porque una contraseña en una URL es una contraseña en un historial de navegación y en lo que sea que se haya pegado el enlace.
- El alfabeto se muestra junto a las cifras, para que puedas ver exactamente qué caracteres estaban disponibles en lugar de fiarte del recuento.
- Los símbolos son los signos de puntuación ASCII, menos el espacio, que demasiados formularios eliminan. No se quita nada más en silencio, porque un alfabeto al que le faltan caracteres hace la contraseña más débil de lo que afirma la cifra que tiene al lado.
Fuentes
Todas las herramientas de Código