Cómo crear una contraseña fuerte que puedas usar de verdad
Qué hace fuerte a una contraseña, por qué la longitud pesa más que la complejidad, cómo funcionan las frases de contraseña y dónde guardarlas a salvo.
· 7 min de lectura
Una contraseña fuerte es larga, aleatoria y se usa en un solo sitio. Todo lo demás —la mayúscula, el símbolo, el dígito pegado al final— importa mucho menos. Casi ninguna cuenta se pierde por un ataque ingenioso, sino porque la contraseña se reutilizó en un sitio que luego sufrió una filtración, o porque era corta y se adivinó.
La vía rápida aquí: abre el Generador de contraseñas, elige Contraseña aleatoria para algo que recordará tu navegador o Frase de contraseña (palabras) para algo que vayas a teclear, ajusta la longitud y pega el resultado en el campo del sitio. Cada carácter sale de la fuente aleatoria criptográfica del navegador, y la entropía en bits aparece mientras cambias los ajustes. No se transmite ni se guarda nada.
Qué tipo de contraseña para cada uso
| Tipo | Úsala para | Contrapartida |
|---|---|---|
| De 16 a 20 caracteres aleatorios | Cuentas corrientes, guardadas en un gestor | Imposible de teclear a mano |
| Una frase de 7 u 8 palabras aleatorias | La sesión del dispositivo y la clave maestra del gestor | Más larga, pero fácil de teclear en el móvil o con un mando |
| Una cadena aleatoria sin símbolos | Sistemas que rechazan la puntuación, claves de wifi y de API | Algo menos de posibilidades por carácter |
| Nada: una clave de acceso | Los sitios que ya las admiten | Todavía no se ofrece en todas partes |
Qué significa «fuerte», en números
La robustez se mide en bits de entropía: cuántos intentos necesita de media quien ataca. Con caracteres tomados al azar, la fórmula es longitud × log₂(tamaño del alfabeto), y el aspecto no cambia nada.
Con todos los tipos activados, este generador usa un alfabeto de 89 caracteres: 26 minúsculas, 26 mayúsculas, 10 dígitos y 27 símbolos. Eso da:
| Longitud | Bits | Contraseñas posibles |
|---|---|---|
| 8 | 51,8 | unas 3,9 × 10¹⁵ |
| 12 | 77,7 | unas 2,5 × 10²³ |
| 16 | 103,6 | unas 1,5 × 10³¹ |
| 20 | 129,5 | unas 9,7 × 10³⁸ |
Al quitar los símbolos el alfabeto baja a 62 caracteres, así que 16 caracteres valen 95,3 bits en vez de 103,6: una diferencia real, y mucho menor que la de pasar de 8 a 16. La versión más clara del argumento: 15 minúsculas aleatorias valen 70,5 bits, y 12 caracteres aleatorios entre letras y dígitos valen 71,5. Tres caracteres de más rindieron tanto como dos clases de caracteres.
Frases de contraseña
Para el puñado de contraseñas que tecleas de memoria, usa varias palabras aleatorias. La lista de esta herramienta tiene 1.269 palabras cortas, así que cada palabra aporta log₂(1269) = 10,3 bits:
- 6 palabras: 61,9 bits
- 7 palabras: 72,2 bits
- 8 palabras: 82,5 bits
Una lista más larga rinde más por palabra: la de la EFF, de 7.776 palabras, da 12,9 bits por palabra, así que seis palabras llegan a 77,5 bits. En los dos casos las palabras las elige el generador, no tú: una frase que se te ocurre a ti se le puede ocurrir a otra persona. Marcar Añadir un número añade al final un número de dos cifras al azar, unos 6,5 bits, útil sobre todo en sitios que exigen un dígito.
Qué dicen hoy las recomendaciones
El Instituto Nacional de Estándares y Tecnología de Estados Unidos publica las directrices de identidad digital que sigue casi todo el mundo (SP 800-63B). Sus requisitos actuales para los sistemas de acceso dicen qué reglas han quedado anticuadas:
- Una contraseña usada sola debe tener al menos 15 caracteres; si además se exige un segundo factor, al menos 8.
- Los sistemas deberían admitir al menos 64 caracteres, además de espacios y Unicode.
- Los sistemas no deben imponer reglas de composición: nada de «una mayúscula, un dígito, un símbolo».
- Los sistemas no deben obligarte a cambiar la contraseña cada cierto tiempo: un cambio forzoso solo procede si hay indicios de que se ha visto comprometida.
- Las contraseñas nuevas se deben contrastar con listas de bloqueo de contraseñas comunes y filtradas.
Si un sitio todavía te obliga a rotarla cada 90 días y rechaza tu frase de 40 caracteres porque no lleva mayúscula, quien va con retraso es el sitio, no tú.
Aleatorio tiene que significar aleatorio
Verano2026! cumple casi todas las reglas de complejidad jamás escritas y figura en todas las listas de intentos de quien ataca; C0ntraseñ@ también. Las personas producimos patrones incluso al intentar evitarlos: mayúscula al principio, dígito y símbolo al final. Un generador no tiene esas costumbres, y esa es la razón de usarlo. El Generador de cadenas aleatorias hace lo mismo cuando el alfabeto lo fijas tú: un sistema que solo acepta A–Z y 0–9, por ejemplo.
Una contraseña por sitio
Cuando un sitio sufre una filtración, los pares de correo y contraseña se prueban automáticamente en bancos, proveedores de correo y tiendas. Se llama relleno de credenciales y funciona solo porque las contraseñas se reutilizan. La unicidad convierte el mal día de una empresa en una cuenta que restableces, en vez de doce.
No puedes recordar cien contraseñas aleatorias distintas, ni se espera que lo hagas. Un gestor de contraseñas —el del navegador o el del móvil, o una aplicación dedicada como Bitwarden, KeePassXC o 1Password— las genera, las guarda cifradas y las rellena. Además se niega a escribir la contraseña del banco en un dominio que solo se le parece, lo que defiende del phishing mejor que ir con cuidado.
Añade un segundo factor
Para el correo, la banca y cualquier cuenta capaz de restablecer las demás, activa la verificación en dos pasos. Una aplicación de autenticación o una llave de seguridad física es bastante más sólida que un código por SMS, que un duplicado de la SIM puede interceptar. Las claves de acceso, donde el sitio las admite, sustituyen la contraseña por una clave guardada en tu dispositivo y no se pueden robar por phishing ni reutilizar.
Ninguna contraseña vuelve inviolable una cuenta. Si el proveedor se ve comprometido de la manera adecuada, o si la escribes en una imitación convincente, su longitud no te salvará. Longitud, unicidad y segundo factor reducen las formas de que algo se tuerza y limitan el daño cuando pasa.
Dónde se atasca
El sitio recorta tu contraseña en silencio. Algunos sistemas antiguos cortan a los 16 o a los 20 caracteres. Si una contraseña larga deja de funcionar sin que la hayas cambiado, prueba con sus 16 primeros caracteres.
Los símbolos se rechazan después. Un sitio acepta # al registrarte y lo rechaza al entrar. Genera sin símbolos para ese sitio en vez de pelear con él.
Pierdes la contraseña antes de guardarla. Guárdala primero en el gestor y pégala luego en el formulario de registro.
Hay que teclearla en un televisor o en una consola. Usa una frase de contraseña, o una aleatoria con Evitar caracteres ambiguos activado, que quita l, 1, O, 0 y algún otro y deja 83 caracteres.
Una contraseña compartida se queda en un chat. Para el wifi, imprime un código QR; lo cuenta Cómo crear un código QR de Wi-Fi. Para lo demás, compártela por el gestor.
Preguntas frecuentes
¿Bastan 12 caracteres? Con segundo factor, normalmente sí. Para un acceso de un solo factor, 15 o más encaja con las recomendaciones actuales, y subir a 16 o 20 no cuesta nada cuando la teclea un gestor por ti.
¿Debería cambiarlas a menudo? No por calendario. Cambia una cuando haya un motivo: un aviso de filtración, un dispositivo compartido, una sospecha.
¿Son seguros los gestores de contraseñas? Concentran el riesgo en un punto y eliminan el riesgo, mucho mayor, de la reutilización. Protege la caja fuerte con una frase larga y un segundo factor.
¿Vale apuntarlas en papel? Para una cuenta doméstica, una libreta en un cajón es mejor que repetir la misma contraseña en todas partes. La amenaza es remota y automatizada, no un ladrón en el salón.
¿Aplicar un hash a mi contraseña la hace más fuerte? No. El Generador de hash calcula resúmenes SHA-256 y similares para comprobar archivos; los sitios aplican el hash en sus servidores con algoritmos lentos y con sal, y un hash que tecleas no es más que una contraseña más larga.
Siguientes pasos
- Generar una contraseña o una frase: Generador de contraseñas
- Generar una clave con alfabeto fijo: Generador de cadenas aleatorias
- Compartir tu wifi sin dictarlo: Cómo crear un código QR de Wi-Fi
Herramientas usadas en esta guía
- Generador de contraseñasGenera contraseñas aleatorias robustas y frases de paso.
- Generador de cadenas aleatoriasGenera cadenas aleatorias para tokens, códigos y datos de prueba.
- Generador de hash (MD5, SHA-1, SHA-256, SHA-512)Calcula hashes MD5, SHA-1, SHA-256 y SHA-512 y firmas HMAC.
- Generador de códigos QRCrea códigos QR para enlaces, wifi, texto, correo y teléfono.