Elige el tipo
Aleatoria para guardarla en un gestor de contraseñas, o frase de palabras si necesitas poder teclearla o recordarla sin copiar y pegar.
Crea contraseñas imposibles de adivinar en un clic. Se generan dentro de tu navegador con el generador criptográfico del propio sistema: no se envían a ningún servidor, no se guardan en ninguna parte y nadie —tampoco nosotros— llega a verlas.
Generada con crypto.getRandomValues, el generador criptográfico del navegador. Ni se transmite ni se almacena.
20
464
Palabras en castellano, sin tildes ni eñes: fáciles de teclear en cualquier dispositivo y de recordar. Cada palabra sale de una lista de 1.297.
Fortaleza
Tiempo estimado en descifrarla por fuerza bruta: —
Estimación sobre un ataque sin conexión a un billón (10¹²) de intentos por segundo, buscando de media la mitad de las combinaciones posibles.
Cómo funciona
La herramienta se ejecuta entera en tu navegador. No hay formulario que enviar, no hay servidor que reciba nada y no queda registro de lo que generas.
Aleatoria para guardarla en un gestor de contraseñas, o frase de palabras si necesitas poder teclearla o recordarla sin copiar y pegar.
Longitud, mayúsculas, números y símbolos. Si un servicio no admite ciertos caracteres, desactívalos y sube la longitud para compensar.
Un clic en «Copiar» y la pegas en tu gestor de contraseñas. Cierra la pestaña y no queda rastro: aquí no se almacena nada.
La teoría, en corto
Lo que protege una contraseña no es que parezca complicada, sino cuántas combinaciones tendría que probar quien intente adivinarla. Esa cantidad se mide en bits de entropía: cada bit adicional duplica el trabajo del atacante. Una contraseña de 16 caracteres aleatorios ronda los 104 bits; una palabra del diccionario con la a cambiada por @ no llega ni de lejos, porque los programas de descifrado prueban esas sustituciones antes que nada.
De ahí que la longitud pese más que los símbolos raros. Añadir cuatro caracteres aleatorios multiplica por más de 68 millones las combinaciones posibles; cambiar una letra por un signo, casi nada. Las guías de referencia en seguridad —empezando por las del NIST estadounidense— llevan años apuntando en la misma dirección: contraseñas largas, únicas para cada servicio y comprobadas contra listas de credenciales filtradas, en lugar de reglas de composición y cambios obligatorios cada tres meses.
| Longitud | Entropía | Tiempo en descifrarla | Para qué sirve |
|---|---|---|---|
| 8 | 51,9 bits | 36 minutos | Insuficiente hoy |
| 12 | 77,9 bits | 4475 años | Mínimo aceptable |
| 16 | 103,9 bits | 293.593 millones de años | Recomendado |
| 20 | 129,8 bits | Prácticamente inviable | Correo, banca y gestor |
Cuando se filtra la base de datos de un servicio, lo primero que se prueba es ese mismo correo y esa misma contraseña en el banco, en el correo y en las redes. Reutilizar es el fallo que más caro sale.
Nadie memoriza treinta contraseñas de 20 caracteres. Un gestor de contraseñas las guarda cifradas y las rellena por ti: tú solo recuerdas la clave maestra, que ahí sí conviene que sea una frase larga.
Una contraseña fuerte no sirve de nada si te la sacan por engaño. La verificación en dos pasos —app de códigos o llave física, mejor que SMS— frena justo ese caso.
Qué modo elegir
Aleatoria es la opción por defecto: máxima seguridad por carácter y ningún inconveniente si la vas a guardar en un gestor y pegarla cuando haga falta. Es lo que debes usar en el 95 % de los casos.
Frase de contraseña encadena palabras al azar —no una frase con sentido, que es justo lo que un atacante probaría—. Sirve para las claves que tienes que teclear a mano o dictar: la maestra del gestor, la del portátil, la del wifi. Cinco palabras de esta lista superan los 51 bits y ocho pasan de 82; si necesitas una clave maestra sólida, sube a seis o siete y añade el número.
Preguntas frecuentes
No. Todo el cálculo ocurre en tu navegador con la API Web Crypto del propio dispositivo. No hay ninguna petición de red implicada, no se escribe en cookies ni en el almacenamiento local, y no queda en el historial. Al cerrar la pestaña desaparece: cópiala antes.
Sí. Usa crypto.getRandomValues, el generador de números aleatorios
criptográficamente seguro que expone el navegador, no la función Math.random
de uso general —que es predecible y no debe emplearse para nada relacionado con seguridad—.
Además el reparto se hace descartando los valores que introducirían sesgo, para que todos
los caracteres tengan exactamente la misma probabilidad.
16 caracteres como norma general y 20 o más para el correo principal, la banca online y la clave maestra del gestor: son las cuentas desde las que se recupera todo lo demás. Si un servicio no te deja pasar de 12, usa los 12 y activa la verificación en dos pasos.
Desactiva la casilla de símbolos y compensa subiendo la longitud. Quedarte solo con letras y números baja de 6,49 a 5,95 bits por carácter, así que con dos o tres caracteres más recuperas el nivel de seguridad que tenías.
Si son largas, aleatorias y distintas en cada sitio, no hace falta cambiarlas por calendario: obligar a cambios periódicos suele empeorar las contraseñas, porque la gente acaba haciendo variaciones previsibles. Cámbiala cuando haya indicios de filtración, cuando la hayas compartido con alguien o cuando la hayas usado en un equipo que no controlas.
En un gestor de contraseñas, nunca en una nota del móvil, en un documento del escritorio ni en el navegador de un ordenador compartido. Si no sabes cuál elegir o cómo montarlo para tu equipo de trabajo, escríbenos y te lo dejamos montado.
Suite de software
Tenemos el mismo generador empaquetado como plugin de WordPress: se instala en cinco minutos, funciona con cualquier tema y maquetador, y genera las contraseñas en el navegador del visitante, sin depender de servicios externos.
Una contraseña sigue siendo, hoy, la barrera entre cualquiera de tus cuentas y quien intente entrar sin permiso. Aunque cada vez más servicios ofrecen alternativas —códigos de un solo uso, huella digital, reconocimiento facial, passkeys—, la inmensa mayoría de los sitios con los que interactúas a diario todavía piden una contraseña como primera línea de defensa, y muchos la seguirán pidiendo durante años: cambiar el sistema de acceso de un banco, de una intranet corporativa o de un proveedor pequeño no es una decisión que se tome de un día para otro.
Mientras eso ocurre, la calidad de tus contraseñas sigue determinando gran parte de tu seguridad real. La mayoría de los accesos indebidos no vienen de un ataque sofisticado, sino de contraseñas débiles, reutilizadas en varios sitios o filtradas en una brecha de datos ajena y probadas después en otras cuentas. Un generador que crea contraseñas largas y aleatorias en segundos elimina la excusa más común para no hacerlo bien: pensar una contraseña nueva y fuerte cada vez cuesta esfuerzo, generarla no.
Un gestor de contraseñas es una caja fuerte cifrada donde guardas todas tus contraseñas detrás de una única clave maestra: la única que de verdad necesitas memorizar. El propio gestor rellena el usuario y la contraseña cuando visitas cada sitio, así que generar contraseñas de veinte caracteres deja de ser un problema práctico.
Hay dos grandes familias. La primera es el gestor integrado en el navegador, que ya usa casi todo el mundo sin saberlo: guarda y rellena contraseñas de forma sencilla, pero suele quedarse corto en funciones para compartir credenciales con un equipo o auditar contraseñas repetidas. La segunda es el gestor dedicado, una aplicación aparte pensada solo para esto, con más control sobre el cifrado, la sincronización entre dispositivos y, en las versiones para empresa, el reparto de accesos entre varias personas sin que nadie vea la contraseña en texto plano.
| Tipo | Ventaja principal | Límite habitual |
|---|---|---|
| Integrado en el navegador | Ya lo tienes, cero fricción | Poco control para equipos y auditorías |
| Gestor dedicado (personal) | Cifrado y funciones más completas | Hay que instalarlo y mantenerlo |
| Gestor dedicado (equipo) | Compartir accesos sin revelar la contraseña | Exige definir una política de uso |
Todo el sistema de un gestor de contraseñas descansa en una sola clave: la maestra. Si se te olvida, según el gestor, puede no haber forma de recuperar el resto; si es débil, protege igual de poco que no tener gestor. Por eso es la única contraseña que conviene poder teclear de memoria sin copiar y pegar, y la única para la que tiene sentido usar el modo «Frase de contraseña» de este generador en vez del modo aleatorio.
Una frase de varias palabras al azar —no una frase con sentido propio, que es justo lo que un atacante probaría antes— es más fácil de memorizar de verdad que una cadena aleatoria de veinte caracteres, y con seis o siete palabras alcanza una fortaleza más que suficiente para este uso concreto. Escríbela a mano unas cuantas veces las primeras semanas, hasta que te salga sin mirar, y no la reutilices en ningún otro sitio ni la anotes junto al ordenador: es la llave que abre todas las demás.
Una contraseña, por larga que sea, protege un solo factor: algo que sabes. La autenticación en dos pasos añade un segundo factor —algo que tienes o algo que eres— para que robar solo la contraseña no baste para entrar. No todos los métodos ofrecen el mismo nivel de protección, y merece la pena saber por qué.
| Método | Cómo funciona | Punto débil |
|---|---|---|
| Código por SMS | Recibes un código por mensaje de texto | Vulnerable al duplicado fraudulento de la SIM |
| App de códigos (TOTP) | Genera un código que cambia cada 30 segundos | Depende de tener el móvil a mano |
| Llave física o passkey | Confirmas con un dispositivo o biometría | Coste inicial o depender de un fabricante |
Para el correo principal, la banca y el propio gestor de contraseñas, una app de códigos o una llave física son preferibles al SMS siempre que el servicio lo permita: el SMS sigue siendo mejor que nada, pero es el eslabón más débil de los tres.
Una passkey es una credencial basada en criptografía de clave pública: en vez de memorizar un secreto que envías al servicio, tu dispositivo guarda una clave privada que nunca sale de él y la usa para demostrar quién eres, normalmente desbloqueándola con la huella, la cara o el PIN del propio equipo. Como no hay ningún secreto que escribir ni que un atacante pueda robar por phishing, son, sobre el papel, más seguras que cualquier contraseña.
La razón por la que este generador sigue teniendo sentido en 2026 es sencilla: no todos los servicios ofrecen passkeys todavía, no todos los que las ofrecen las han hecho obligatorias, y muchísimas cuentas —sobre todo las de trabajo, las de proveedores pequeños o las de sistemas internos— van a seguir pidiendo una contraseña durante bastante tiempo. Lo razonable hoy es activar passkeys donde estén disponibles y usar contraseñas largas y únicas, con segundo factor, en todo lo demás.
Da igual si te ha llegado un aviso del propio servicio, si has leído la noticia de una brecha de datos o simplemente te huele mal: actuar rápido reduce el daño.
| Mito | Realidad |
|---|---|
| Cambiarla cada 30 o 90 días la hace más segura | Obligar a cambios periódicos suele empeorarlas: la gente acaba haciendo variaciones previsibles de la misma base |
| Añadir un símbolo al final ya la hace fuerte | Un atacante prueba primero esas sustituciones habituales; lo que de verdad suma es la longitud |
| El nombre de mi mascota con una mayúscula basta | Cualquier palabra de diccionario, con o sin mayúscula, se prueba en los primeros minutos de un ataque |
| Las preguntas de seguridad son un buen respaldo | Suelen ser datos públicos o averiguables: apellido de soltera, ciudad natal, primer colegio |
| Si ese sitio no ha sido hackeado, a mí no me afecta | Se prueban credenciales robadas de otros servicios en el tuyo: es el «credential stuffing», y reutilizar contraseñas es lo que lo hace posible |
El patrón detrás de casi todos estos mitos es el mismo: parecen aumentar la seguridad, y lo único que en realidad suben es la sensación de seguridad.
Si gestionas un equipo, aunque sea de dos o tres personas, las contraseñas dejan de ser solo un asunto individual. Cuatro reglas simples cubren la mayoría de los riesgos: longitud mínima de 16 caracteres en cualquier cuenta compartida, un gestor de contraseñas con función de equipo en vez de un documento o una nota compartida, verificación en dos pasos obligatoria en las cuentas críticas —correo corporativo, redes sociales de la empresa, panel de hosting, pasarela de pago— y revocar accesos el mismo día en que alguien deja el equipo, no «cuando se acuerde alguien».
Lo que hay que evitar por encima de todo es compartir contraseñas por WhatsApp, correo o un documento de texto: quedan escritas en texto plano en un sitio que nadie audita. La función de compartir de un gestor de contraseñas resuelve esto sin que la persona que recibe el acceso llegue a ver el texto de la contraseña.
Depende por completo de dónde ocurre la generación. Si un generador envía la contraseña recién creada a un servidor —para «comprobarla» o simplemente porque así está construido—, esa contraseña ya ha viajado por una red antes de que la copies, y queda a merced de lo que ese servidor registre o de un fallo de seguridad ajeno a ti.
Este generador no funciona así: todo el cálculo ocurre en tu navegador con la API Web Crypto del propio dispositivo, no sale ninguna petición de red al generar y no queda ningún registro en ningún servidor, porque no existe petición que lo permita. Puedes comprobarlo tú mismo abriendo las herramientas de desarrollador de tu navegador y mirando la pestaña de red mientras generas una contraseña: no verás salir nada. Es una comprobación que merece la pena hacer con cualquier generador de contraseñas online antes de confiar en él, no solo con este.
Una passkey es una credencial más segura que sustituye a la contraseña en los servicios que ya la ofrecen, pero de momento convive con ellas: la mayoría de las cuentas todavía piden contraseña, así que seguirás necesitando generarlas y guardarlas bien durante bastante tiempo.
Sí, es justo lo contrario del riesgo: al no salir ninguna petición de red, la contraseña no pasa por ningún servidor intermedio en ningún momento. Todo el cálculo lo hace tu navegador con la API Web Crypto del propio sistema.
Sí. El riesgo no es solo esa cuenta: si la reutilizas, una filtración en un servicio sin importancia le da a un atacante la misma contraseña para probarla en tu correo o en tu banco.
El SMS es mejor que no tener nada, pero es vulnerable al duplicado fraudulento de la tarjeta SIM. Una app de códigos o una llave física no dependen de tu operador y son más difíciles de interceptar.
Sí, con la función de compartir de un gestor de contraseñas de equipo: la persona puede usarla sin llegar a ver el texto. Compartirla por WhatsApp, correo o una nota es justo lo que hay que evitar.
Genera una nueva contraseña larga y aleatoria cada vez, en vez de una variación previsible de la anterior —añadir un número al final, por ejemplo—: es exactamente el patrón que un atacante prueba primero.
Poco: el apellido de soltera de tu madre, tu ciudad natal o tu primer colegio suelen ser datos públicos o averiguables. Si un servicio te las pide, trátalas como una segunda contraseña: invéntate una respuesta que no sea la real y guárdala en el gestor.
¿Quieres que la seguridad de tus contraseñas deje de depender de la memoria de cada empleado?
En Letaca trabajamos la presencia digital completa: vídeo, redes y web. Y si te quedas con ganas de más herramientas gratuitas, prueba el acortador de enlaces con QR o crea tu enlace de WhatsApp con QR.