
Generar una contraseña segura en línea: buenas prácticas 2026
Longitud, entropía, símbolos: genera una contraseña robusta en el navegador con Web Crypto y conoce lo que la herramienta no garantiza.
Una buena contraseña es larga, aleatoria y nunca se reutiliza
Una contraseña débil rara vez falla por falta de símbolos: falla porque la eligió una persona. El generador de contraseñas en línea de FastMinify saca cada carácter al azar con crypto.getRandomValues (Web Crypto) en tu navegador — nunca con Math.random — y los valores generados ni se envían ni se almacenan. Controla la longitud (8 a 128), cuatro conjuntos de caracteres, la exclusión de glifos ambiguos y una cantidad de hasta 50. No muestra indicador de fortaleza, no ofrece frase de contraseña y no recuerda nada. Esta guía explica por qué la longitud pesa más que la complejidad, qué cambia cada ajuste en bits, dónde se detiene la herramienta (sin garantía de «al menos un dígito») y cómo almacenar después una contraseña en el servidor con un hash lento en lugar de uno rápido — la herramienta bcrypt sirve para entender los parámetros con fixtures. La página está en el hub de utilidades para desarrolladores, junto al generador de UUID y al probador de regex, y también se llega a ella desde el hub de herramientas de seguridad.
Dónde basta el generador local y dónde tomar el relevo
Una contraseña o un secreto de prueba que producir rápido, sin que el valor pase por un servidor.
Generar es solo un eslabón: el almacenamiento en el servidor (la herramienta bcrypt), la detección de fugas (el escáner de secretos) y la autenticación de mensajes (la guía de hash y HMAC) tienen sus propias herramientas.
Cuatro errores que debilitan una contraseña, incluso generada
«Una mayúscula, un dígito, un símbolo» aplicado a ocho caracteres da sensación de seguridad sin fondo. Con el conjunto por defecto de la herramienta (82 caracteres posibles), 8 caracteres aleatorios valen unos 51 bits y 16 caracteres unos 102 bits. Una contraseña armada a mano como Primavera2026! cumple todas las reglas y, aun así, casi no contiene azar: un atacante prueba primero palabras del diccionario, años y sustituciones habituales. NIST SP 800-63B (revisión 4) apunta en la misma dirección: priorizar la longitud, aceptar contraseñas largas (al menos 64 caracteres) y no imponer reglas de composición ni cambios periódicos sin sospecha de compromiso.
Un generador solo es seguro si el valor no sale del dispositivo. Aquí el sorteo ocurre en tu pestaña; un generador del lado del servidor, o una página cuyo editor registra lo que se muestra, vería el secreto. Esto no protege frente a una extensión maliciosa del navegador, un portapapeles sincronizado o una captura de pantalla. Un detalle propio de esta herramienta: el primerísimo renderizado de la página muestra una lista derivada de una semilla fija (para que el HTML del servidor y la hidratación coincidan), sustituida por un sorteo de Web Crypto en cuanto se ejecuta el script. Copia solo cuando la página haya cargado. Después, la lista permanece en memoria hasta recargar o pulsar «Borrar todo»: la herramienta no guarda historial.
La herramienta saca cada carácter de forma uniforme del conjunto activo; no fuerza «al menos un dígito, un símbolo». Con los ajustes por defecto (16 caracteres, 82 posibles, 8 de ellos dígitos), aproximadamente una contraseña de cada cinco no contiene ningún dígito, y solo cerca del 80 % de los sorteos contienen las cuatro clases. Si el formulario exige una clase, no la teclees a mano al final de la línea: recorre la lista (hasta 50 líneas) y toma una que la contenga. Elegir entre los sorteos conformes cuesta menos de un bit de entropía. El conjunto de símbolos es fijo (26 caracteres, sin espacio) y algunos sitios rechazan varios: desactiva entonces «Símbolos» y compénsalo con longitud.
Un UUID v4 lleva 122 bits aleatorios, pero la especificación (RFC 9562) no lo presenta como secreto: consulta la guía de UUID, ULID y Nanoid. Un hash como SHA-256 es rápido por diseño, y por tanto poco adecuado para almacenar una contraseña — una tarjeta gráfica prueba miles de millones por segundo; la guía de hash y HMAC explica para qué sirve (integridad, firmas). Para almacenar una contraseña hace falta un hash lento y con sal (bcrypt, Argon2). La contraseña generada aquí es el secreto del usuario; lo que conserva el servidor es su hash lento. Ojo también con bcrypt: solo lee los primeros 72 bytes. El generador llega hasta 128 caracteres, pero pasados 72 caracteres ASCII el resto no entra en el hash — la herramienta bcrypt muestra una advertencia en ese caso.
Entropía: qué cambian en bits la longitud y los conjuntos de caracteres
Para un sorteo uniforme e independiente — lo que hace la herramienta, y no lo que hace una contraseña elegida por una persona — la entropía se calcula directamente.
La herramienta solo produce cadenas de caracteres sacadas al azar. Para un secreto que tienes que recordar, la lógica es distinta.
La longitud adecuada también depende de lo que el sistema receptor acepta y verifica de verdad.
Generar, copiar, borrar: el recorrido por la herramienta
El generador de contraseñas no tiene botón «Generar»: la lista se rellena al cargar y se regenera con cada cambio de opción.
Elegir la longitud
Escribe un número de 8 a 128 o usa el deslizador; el valor por defecto es 16. Un valor fuera de límites se devuelve al intervalo.
Activar los conjuntos útiles
a–z, A–Z, 0–9 y Símbolos están activos por defecto. Si desactivas los cuatro, la herramienta muestra «Activa al menos un conjunto de caracteres.» y la lista queda vacía.
Obtener otra lista
Cambiar la cantidad en una unidad, alternar «Excluir ambiguos» o recargar la página produce un sorteo nuevo. No existe un botón de regenerar con los mismos ajustes.
Copiar una línea o toda la lista
Cada línea tiene su botón de copia; «Copiar todo» copia la lista, una contraseña por línea. «Borrar todo» vacía la lista hasta el próximo cambio de opción.
Algunos límites que conviene conocer antes de fiarse de ella para un uso concreto.
El mismo sorteo en tu propio código
El conjunto por defecto de la herramienta (82 caracteres, ambiguos excluidos) en pocas líneas. randomInt evita el sesgo del módulo.
Ejemplo básico
Para sacar un índice sin sesgo, descarta los valores por encima del mayor múltiplo del tamaño del conjunto — es lo que hace la herramienta.
Ejemplo básico
La contraseña generada sigue siendo el secreto del usuario; el servidor solo conserva un hash bcrypt. El coste de la herramienta va de 4 a 14 (10 por defecto).
Ejemplo básico
Sin instalación, sin enviar nada, cuatro clases, de 8 a 128 caracteres y hasta 50 líneas a la vez. Contrapartidas: sin indicador de fortaleza, sin frase de contraseña, sin garantía de «al menos uno de cada» y con símbolos fijos. Quédate con la página para una contraseña que guardar enseguida en un gestor o para fixtures. Para el almacenamiento en el servidor, usa bcrypt o Argon2 en tu propio código; para un valor que firmar, un HMAC con el generador de hash.
Conclusión
Una contraseña sólida es larga, sacada al azar por un generador fiable y usada una sola vez. El generador de contraseñas en línea produce ese sorteo en tu navegador con Web Crypto: 16 caracteres de las cuatro clases valen unos 102 bits, mucho más que una contraseña «compleja» de 10 caracteres escrita a mano. No le pidas lo que no promete: ni indicador de fortaleza, ni frase de contraseña, ni garantía de «al menos un dígito». Guarda el resultado en un gestor de contraseñas, aplícale bcrypt o Argon2 en el servidor y no confundas un UUID ni un hash rápido con una contraseña. Para lo siguiente, el hub de utilidades para desarrolladores reúne los demás generadores y el hub de herramientas de seguridad las herramientas de bcrypt, JWT y búsqueda de secretos.
Artículos relacionados

Prueba una regex de JavaScript, revisa los grupos de captura y previsualiza un reemplazo $1 en el navegador, antes de pasarla a producción.

UUID v4 aleatorio, UUID v7 y ULID ordenables, Nanoid compacto: comparativa y generadores en línea para claves primarias e IDs públicos.

Calcula una huella MD5 o SHA, o firma un mensaje con HMAC, en el navegador. Hex, Base64 o Base64URL — checksums de texto y firmas webhook, 100 % local.