Cómo generar contraseñas seguras en 2026
Qué hace fuerte a una contraseña, por qué importa más la longitud que los símbolos y cómo funciona el generador de contraseñas de Fluxom paso a paso.
Por qué sigue importando en 2026
Se habla mucho de claves de acceso y de autenticación sin contraseña, y es cierto que van ganando terreno. Pero hoy la mayoría de cuentas siguen protegidas por una contraseña, y las filtraciones de datos continúan siendo frecuentes. El problema real casi nunca es que alguien adivine tu clave a fuerza bruta contra el servicio. Lo más habitual es que una contraseña débil o repetida aparezca en una filtración y los atacantes la prueben en otros servicios.
De ahí salen las dos reglas que más protegen: que cada cuenta tenga su propia contraseña y que sea imposible de adivinar. Una persona no puede recordar decenas de claves largas y aleatorias, y por eso necesita un generador y un gestor que las guarde.
Qué hace fuerte a una contraseña
La fortaleza se mide en entropía, expresada en bits: cuántas posibilidades tendría que probar un atacante. Cada bit adicional duplica el trabajo. La entropía depende de dos cosas: el tamaño del conjunto de caracteres y, sobre todo, la longitud.
Una contraseña de 8 caracteres con símbolos puede parecer compleja, pero tiene muchos menos bits que una de 20 caracteres elegida al azar. Las guías actuales, como las recomendaciones de NIST (SP 800-63B), priorizan la longitud frente a las reglas de composición forzada y desaconsejan cambiar la clave cada pocos meses si no hay sospecha de compromiso.
Hay un matiz importante: la fórmula solo vale si la elección es realmente aleatoria. «Contraseña2026!» cumple todos los requisitos de complejidad y es muy débil, porque sigue un patrón humano que los atacantes prueban primero. Una persona escoge mal al azar; un generador no.
Cómo funciona el generador de Fluxom
El Password Generator toma un número como entrada, la longitud deseada, y devuelve una contraseña junto con una estimación de su fortaleza. Esto es lo que hace por dentro:
- Fuente aleatoria criptográfica. Usa
crypto.getRandomValues, la fuente de aleatoriedad segura del navegador, y noMath.random, que es predecible y no debe emplearse para seguridad. - Sin sesgo. Para elegir un carácter de una lista no se usa un simple resto, que favorecería ligeramente a unos caracteres, sino un muestreo con descarte de valores sobrantes.
- Garantía de variedad. La contraseña incluye al menos una minúscula, una mayúscula, un número y un símbolo.
- Mezcla final. Los caracteres se barajan con el algoritmo de Fisher-Yates, para que los garantizados no queden siempre al principio.
La longitud admitida va de 8 a 128 caracteres. Si escribes un valor fuera de ese rango, se ajusta; si dejas algo no numérico, la longitud por defecto es 16. El conjunto de símbolos es !@#$%^&*()-_=+[]{}, junto con letras y números: 80 caracteres posibles.
Así se evita el sesgo, en una versión simplificada del mismo enfoque:
function aleatorio(max) {
const limite = 4294967296 - (4294967296 % max);
const buffer = new Uint32Array(1);
let valor;
do {
crypto.getRandomValues(buffer);
valor = buffer[0];
} while (valor >= limite);
return valor % max;
}Todo se ejecuta en tu navegador: la contraseña generada no viaja a ningún servidor.
Qué longitud elegir
La herramienta muestra la fortaleza estimada como el número de caracteres multiplicado por log2(80), unos 6,32 bits por carácter. Es una estimación aproximada, porque forzar una clase de cada tipo la reduce mínimamente, pero sirve de guía:
| Longitud | Fortaleza estimada | Uso recomendado |
|---|---|---|
| 12 | ≈ 76 bits | Mínimo aceptable para cuentas de poca importancia |
| 16 | ≈ 101 bits | Valor general para la mayoría de cuentas |
| 20 | ≈ 126 bits | Correo principal, banca, gestor de contraseñas |
| 24 | ≈ 152 bits | Cuentas críticas o claves que no vas a escribir a mano |
Si todo lo guardas en un gestor, no hay razón para usar menos de 16. La excepción son los sitios que limitan la longitud o rechazan ciertos símbolos: en ese caso, acorta lo mínimo necesario y mantén las letras y los números.
Buenas prácticas que de verdad protegen
Una contraseña excelente no sirve de mucho si el resto del hábito falla. Estas son las costumbres con mejor relación esfuerzo-beneficio:
- Usa un gestor de contraseñas. Recuerdas una sola clave maestra y el gestor se encarga del resto.
- No reutilices claves. Una filtración en un sitio menor no debe abrir tu correo.
- Activa la verificación en dos pasos. Mejor con una aplicación de autenticación o una llave física que con SMS.
- Adopta claves de acceso (passkeys) donde estén disponibles.
- Comprueba si tus datos se han filtrado, por ejemplo con servicios como Have I Been Pwned.
- No las compartas por chat ni correo. Si hay que compartir un acceso, usa la función de compartir del gestor.
Frases de contraseña para lo que sí debes recordar
Hay claves que no puedes guardar en un gestor, como la propia clave maestra o el cifrado del disco. Para esas es preferible una frase de contraseña: cuatro o cinco palabras elegidas al azar, sin relación entre sí, por ejemplo con dados o con un generador de palabras. Es larga, fácil de recordar y muy difícil de adivinar. Evita citas famosas, letras de canciones o datos personales.
Qué no hacer con hashes y contraseñas
Una confusión frecuente entre quienes desarrollan: el Hash Generator calcula SHA-1, SHA-256 y SHA-512, que sirven para comprobar la integridad de datos y no para guardar contraseñas. Un algoritmo rápido facilita los ataques de diccionario. Si almacenas contraseñas de usuarios, utiliza algoritmos pensados para ello, como bcrypt, scrypt o Argon2, con sal única por usuario.
Y recuerda que un generador de contraseñas, el de Fluxom incluido, es una herramienta de apoyo. Genera la clave, cópiala directamente a tu gestor y no la dejes en documentos sueltos ni en el historial del portapapeles. Con eso, una contraseña de 20 caracteres creada en segundos te da un nivel de protección que ninguna frase ingeniosa puede igualar.
Genera una contraseña ahora
Indica la longitud, pulsa Generar y copia el resultado a tu gestor de contraseñas.