Cree una nueva contraseña aleatoria de 8 a 20 caracteres y seleccione los grupos de caracteres permitidos: letras minúsculas y mayúsculas latinas, dígitos y símbolos especiales. Para una cuenta personal ordinaria, elija la longitud máxima admitida por el servicio (en esta utilidad, de 16 a 20 caracteres) y no reutilice la contraseña obtenida.
Qué hace fuerte a una contraseña
Para una contraseña generada aleatoriamente, son especialmente importantes:
- Longitud. Cuantos más caracteres aleatorios independientes, mayor número de combinaciones posibles.
- Imprevisibilidad. Un nombre, fecha de nacimiento, nombre del sitio, secuencia de teclado o cita conocida se adivinan más fácilmente que una cadena aleatoria.
- Unicidad. No se debe usar la misma contraseña en varios servicios.
- Almacenamiento seguro. Una contraseña compleja es inútil si se guarda en un archivo abierto o se transmite a terceros.
- Protección contra reutilización tras una filtración. Una contraseña comprometida debe reemplazarse en todos los lugares donde se haya utilizado.
Agregar diferentes tipos de caracteres amplía el conjunto de combinaciones posibles. Sin embargo, la recomendación moderna es no intentar compensar una longitud corta con un esquema obligatorio como «una mayúscula, un dígito y un símbolo». Para una contraseña aleatoria, la longitud y la unicidad suelen ser más importantes que un patrón artificialmente complejo.
Qué longitud elegir
La publicación actual de NIST SP 800-63B-4 exige que los sistemas acepten al menos 15 caracteres para una contraseña de un solo factor; cuando la contraseña se usa solo como uno de los factores de autenticación multifactor, se permite un mínimo de 8. Los servicios también deben permitir contraseñas de al menos 64 caracteres.
Estos son requisitos para los sistemas, no una afirmación de que cualquier contraseña de 15 caracteres sea automáticamente segura. Para un generador con un rango de hasta 20 caracteres, la elección práctica es la siguiente:
- 16–20 caracteres — rango preferido para la mayoría de las cuentas nuevas;
- 20 caracteres — opción predeterminada razonable si el sitio acepta esa longitud;
- 8–14 caracteres — use solo cuando haya restricciones específicas del sistema o en un escenario multifactor especial, entendiendo que una contraseña más larga es mejor.
Para sistemas especialmente importantes, es mejor usar un administrador de contraseñas que pueda crear y almacenar valores más largos si el servicio los admite.
¿Es necesario incluir todos los grupos de caracteres?
Primero, tenga en cuenta las reglas del sitio específico. Algunos sistemas:
- exigen al menos un dígito o un símbolo especial;
- solo permiten una lista limitada de caracteres;
- manejan incorrectamente espacios, comillas u otros signos;
- tienen un límite máximo de longitud obsoleto.
Incluya letras minúsculas y mayúsculas, dígitos y símbolos especiales si el servicio los acepta. Pero no acorte la contraseña solo para cumplir manualmente con todos los requisitos.
Por qué no se debe reutilizar una contraseña
Después de una filtración en un sitio, los atacantes pueden verificar automáticamente el mismo par de correo electrónico y contraseña en otros servicios. Una contraseña única limita el daño a una sola cuenta.
No cree variaciones como:
MiClave-correo
MiClave-tienda
MiClave-banco
La base común sigue siendo predecible. Genere un valor completamente independiente para cada servicio.
Cómo almacenar las contraseñas generadas
La mejor opción práctica es un administrador de contraseñas. Permite:
- almacenar una contraseña distinta para cada cuenta;
- rellenar automáticamente los datos solo en el dominio correspondiente;
- generar valores largos y aleatorios;
- detectar contraseñas reutilizadas o comprometidas;
- sincronizar el almacenamiento cifrado entre dispositivos.
La contraseña maestra del administrador debe ser larga, memorable y única. Siempre que esté disponible, active la autenticación multifactor o una clave de acceso.
Cuándo cambiar la contraseña
Cambie la contraseña:
- si el servicio notifica una filtración;
- si la introdujo en un sitio sospechoso;
- si se envió por un medio no seguro;
- si la conoce alguien que ya no necesita acceso;
- si el dispositivo o el almacenamiento pudieron estar comprometidos;
- si la contraseña se repite en otra cuenta.
NIST no recomienda exigir cambios periódicos sin indicios de compromiso. Los cambios forzados frecuentes por calendario suelen llevar a variantes predecibles como ClaveMayo → ClaveJunio. La unicidad, la longitud suficiente y el cambio rápido tras un riesgo real son mucho más importantes.
Contraseñas temporales y acceso para contratistas
Para el acceso temporal, es más seguro crear una cuenta separada con permisos mínimos y una fecha de caducidad, en lugar de entregar la contraseña principal del propietario.
Si el sistema usa una contraseña temporal:
- entréguela por un canal seguro acordado;
- no envíe usuario y contraseña en un solo mensaje abierto;
- exija el cambio en el primer inicio de sesión;
- revocar el acceso inmediatamente después de finalizar el trabajo;
- revise el registro de inicios y las sesiones activas.
El generador crea la cadena, pero no gestiona permisos, transmisión ni revocación.
Qué significa «contraseña única»
En la página, debe entenderse como «una contraseña nueva generada de forma independiente». Un generador en línea no puede demostrar que esa combinación nunca haya aparecido antes. Con un espacio de variantes aleatorias lo suficientemente grande, la coincidencia es extremadamente improbable, pero el servicio no verifica la unicidad global absoluta.
Qué no debe prometer la herramienta sin verificación técnica
No se puede afirmar automáticamente que la contraseña se genera con un generador criptográficamente seguro de números aleatorios a menos que la implementación lo confirme. Para tal promesa, los desarrolladores deben verificar que el navegador utilice una API criptográfica, por ejemplo crypto.getRandomValues(), y no el Math.random() común.
Recomendación de verificación interna para la implementación:
- generación mediante CSPRNG del navegador;
- selección uniforme de caracteres sin sesgo;
- no registrar la contraseña en analíticas, registros ni URL;
- no enviar el valor al servidor;
- limpiar el valor sensible del DOM al restablecer;
- funcionamiento correcto al desactivar cada grupo de caracteres.
Mientras no se confirme, en el texto para el usuario es más seguro escribir «contraseña aleatoria» en lugar de «criptográficamente segura».
Protección adicional de la cuenta
La contraseña es solo un nivel de protección. Para cuentas importantes:
- active la autenticación multifactor;
- prefiera usar una clave de acceso, una clave física o una aplicación autenticadora si el servicio lo permite;
- guarde los códigos de respaldo en un lugar seguro;
- verifique el dominio antes de introducir la contraseña;
- no confirme solicitudes de inicio de sesión inesperadas;
- finalice sesiones activas desconocidas.
Preguntas frecuentes
¿Por qué una contraseña larga es mejor que una corta compleja?
La longitud aumenta el número de combinaciones aleatorias posibles. Una contraseña corta con sustituciones predecibles como a → @ puede seguir siendo débil, aunque formalmente contenga distintos tipos de caracteres.
¿Debo cambiar la contraseña cada 30 o 90 días?
No sin motivo. Cámbiela tras una filtración, una entrada sospechosa, una transmisión a un tercero o cualquier otro indicio de compromiso. El cambio periódico por calendario no sustituye a la unicidad ni a la longitud.
¿Puedo guardar la contraseña en el navegador?
El administrador integrado de un navegador moderno suele ser más seguro que reutilizar contraseñas simples o guardarlas en un archivo abierto. Proteja el propio dispositivo, la cuenta de sincronización y active la autenticación adicional.
¿Por qué el sitio no acepta un carácter especial?
El servicio puede tener un conjunto limitado de caracteres permitidos o una validación obsoleta. Genere una nueva variante solo con los grupos admitidos, manteniendo la longitud máxima posible.
¿Puedo enviar la contraseña por un mensajero común?
Para accesos sensibles, es mejor usar una función segura de transferencia de secretos, una cuenta separada y cambiar la contraseña temporal tras el primer inicio. No deje contraseñas permanentes en el historial de un chat compartido.
¿El generador garantiza que la contraseña no se guarda en ningún sitio?
Depende de la implementación técnica de la página. Tal afirmación solo debe publicarse tras verificar las peticiones de red, analíticas y registros por parte de los desarrolladores.
Herramientas relacionadas: Base64; Editor de texto.
Recomendación oficial:
- NIST SP 800-63B-4 — Digital Identity Guidelines: Authentication and Authenticator Management: https://pages.nist.gov/800-63-4/sp800-63b.html
