Generador de Frase de Contraseña

Genera una frase de contraseña memorable al estilo diceware con la lista de palabras real de la EFF, y una estimación honesta de entropía y tiempo de crackeo.

🌐 English

🔒 Privado por diseño: todo se genera localmente en tu navegador; nada se sube nunca a ningún servidor.

Cómo generar una frase de contraseña

  1. Fija el número de palabras (3-10, cinco es el mínimo clásico del diceware, seis o más se recomienda para secretos a largo plazo o de alto valor).
  2. Elige un separador (guion, espacio, punto o ninguno) y un estilo de mayúsculas.
  3. Deja marcado opcionalmente “Añadir un dígito aleatorio” para añadir un dígito al final.
  4. Pulsa Generador de Frase de Contraseña, aparece una frase nueva al instante, junto con su entropía exacta en bits y el tiempo estimado de crackeo bajo cuatro escenarios de ataque reales.
  5. Pulsa Copiar al portapapeles, o Generar más para una nueva.

No hay archivo que subir ni cuenta que crear, todo ocurre en el instante en que haces clic.

Un aviso honesto: la frase generada está en inglés

Aunque esta página, sus opciones y estas instrucciones están en español, es importante decir con claridad qué produce realmente la herramienta por debajo: la lista de 7.776 palabras que esta herramienta usa (la “EFF Long Wordlist” real de la Electronic Frontier Foundation) está escrita enteramente en inglés y forma parte del propio código de la herramienta. No existe ninguna variante en español de esa lista de palabras. Eso significa que cada frase generada aquí sigue siendo una combinación de palabras en inglés (por ejemplo correct-horse-battery-staple-7) sin importar el idioma en el que esté esta página. Las matemáticas de entropía y tiempo de crackeo, en cambio, son completamente universales y funcionan igual de bien en cualquier idioma.

¿Qué es una frase de contraseña al estilo diceware?

Diceware es un método, propuesto originalmente por Arnold Reinhold en 1995, para generar contraseñas tirando dados físicos para elegir palabras de una lista numerada, la frase resultante (algo como “correct horse battery staple”, popularizado por la famosa tira cómica de XKCD) es larga y está formada por palabras corrientes, lo que la hace muchísimo más fácil de memorizar y escribir para un humano que una cadena aleatoria de caracteres mixtos, sin dejar de proceder de un espacio genuinamente grande e impredecible. Esta herramienta automatiza exactamente esa idea usando el generador de números aleatorios criptográficamente seguro de tu navegador en lugar de dados físicos, y la lista de palabras real de la EFF en lugar de una tabla impresa.

La lista de palabras: EFF Long Wordlist

Esta herramienta incluye la lista real y completa EFF Long Wordlist: 7.776 palabras (7776 = 6⁵), publicada por la Electronic Frontier Foundation específicamente para generar frases de contraseña al estilo diceware. Se descargó directamente de eff.org y se verificó antes de usarla: exactamente 7.776 palabras únicas, todas en inglés y en minúsculas, ninguna de más de 9 caracteres, elegidas por la EFF por ser lo bastante distintas entre sí (ninguna palabra suena parecida a otra o se confunde fácilmente) como para escribirlas y recordarlas de forma fiable. Tiene licencia CC BY 4.0 de la EFF, libre de usar y redistribuir con atribución, por eso aparece acreditada aquí y en las preguntas frecuentes en lugar de presentarse como si fuera una lista propia de este sitio.

Las matemáticas de entropía, explicadas con precisión

La entropía mide el TAMAÑO del espacio del que se eligió una frase de contraseña, en bits, cada bit extra duplica el número de posibilidades que un atacante que conoce tu método (pero no tu resultado concreto) tiene que recorrer. Esta herramienta lo calcula de forma exacta, no aproximada:

Leyendo la estimación de tiempo de crackeo

Los bits de entropía por sí solos son abstractos, así que esta herramienta también los convierte en un tiempo estimado para adivinar tu frase exacta por fuerza bruta, bajo cuatro escenarios de ataque comúnmente citados (los mismos números reales que usa el Verificador de Fortaleza de Contraseña de este sitio): un formulario de acceso con límite de frecuencia (100 intentos/hora), un formulario online sin límite (10 intentos/segundo), un atacante offline contra un hash lento y salado como bcrypt (10.000 intentos/segundo), y un atacante offline con hardware rápido contra una base de datos débilmente hasheada (10 mil millones de intentos/segundo). Cada cifra asume que el atacante tiene que recorrer TODO el espacio de claves en el peor caso, una elección deliberadamente conservadora, ya que algunas herramientas muestran en cambio el promedio estadístico (la mitad de ese tiempo). Una frase de cinco palabras ya empuja el escenario más rápido a varias décadas; seis palabras o más lo empujan mucho más allá de cualquier horizonte de planificación realista.

Usos habituales

Cómo funciona, en imágenes

Captura de pantalla de la herramienta Generador de Frase de Contraseña con Number of words en 5, Separator en Dash (-)
Generador de Frase de Contraseña en pleno proceso: Number of words en 5, Separator en Dash (-).
Captura de pantalla del resultado de Generador de Frase de Contraseña mostrando la salida generada «Ninth-Ridden-Craftsman-Bullpen-Stature-5 Entropy…»
El resultado final: la salida generada «Ninth-Ridden-Craftsman-Bullpen-Stature-5 Entropy…». El enlace de descarga es una URL blob local: el archivo nunca sale de tu dispositivo.

Preguntas frecuentes

Esta página está en español, ¿la frase de contraseña generada también está en español?

No, y preferimos decirlo con total claridad antes de que generes una frase esperando palabras en español. La lista de 7.776 palabras que esta herramienta usa (la "EFF Long Wordlist" real, publicada por la Electronic Frontier Foundation) está escrita enteramente en inglés, la misma lista, sin ninguna variante en español, que usa la versión en inglés de esta herramienta. Eso significa que, aunque esta página, sus opciones y estas instrucciones están en español, cada frase de contraseña que genera sigue siendo una combinación de palabras en inglés (por ejemplo "correct-horse-battery-staple-7"), no en español. Las matemáticas de entropía y tiempo de crackeo, en cambio, son universales y correctas en cualquier idioma.

¿Se envía mi frase de contraseña a un servidor para generarla?

No. Cada palabra se elige por completo dentro de tu pestaña del navegador usando el generador de números aleatorios criptográficamente seguro de la Web Crypto API (crypto.getRandomValues), la misma regla que sigue el Generador de Contraseñas de este sitio. Nada se transmite ni se guarda nunca, y todo desaparece en cuanto sales de la página o la recargas.

¿Exactamente qué lista de palabras usa esta herramienta?

La lista real y completa "EFF Long Wordlist", publicada por la Electronic Frontier Foundation, 7.776 palabras (6⁵, un tamaño elegido específicamente para que cada palabra se pueda seleccionar con cinco tiradas de un dado de seis caras, para quien quiera generar una frase de contraseña sin conexión con dados físicos). Se descargó directamente de eff.org y se verificó palabra por palabra antes de incluirla: exactamente 7.776 palabras únicas, en inglés y en minúsculas. Tiene licencia CC BY 4.0 de la EFF (requiere atribución, no es de dominio público), crédito: lista de palabras de la Electronic Frontier Foundation.

¿Cómo se calcula el número de entropía?

Como número de palabras × log2(7776) para las palabras en sí, más dos bonificaciones opcionales SOLO cuando son genuinamente aleatorias: "Capitalizar cada palabra al azar" lanza una moneda independiente por cada palabra (capitalizada o no), añadiendo exactamente 1 bit de entropía real por palabra; "Añadir un dígito aleatorio" añade log2(10) ≈ 3,32 bits por un dígito aleatorio de 0 a 9. Dos opciones deliberadamente añaden CERO entropía, y la herramienta nunca finge lo contrario: "Capitalizar cada palabra" aplica una regla fija y no aleatoria (siempre se capitaliza cada palabra) que un atacante ya conoce, y el carácter separador (guion/espacio/punto/ninguno) es una elección de formato fija, no un secreto.

¿Puede repetirse la misma palabra dos veces en una frase?

Sí, en principio, cada palabra se elige de forma independiente y uniformemente al azar (el mismo protocolo que tirar dados físicos para el diceware real, donde nada impide que salga la misma palabra dos veces), lo que mantiene la fórmula de entropía exacta y simple, número de palabras × log2(7776), en lugar de una versión más complicada "sin repeticiones". En la práctica esto es extremadamente raro: incluso generando una frase de 10 palabras, la probabilidad de que dos de las diez elecciones coincidan entre 7.776 posibilidades es muy inferior al 1%.

¿Cómo debo interpretar los números de "tiempo estimado para crackear"?

Como una estimación de orden de magnitud bajo una suposición explícita, no como una garantía. Cada fila asume un atacante que tiene que probar TODO el espacio de frases de contraseña posibles (el peor caso, más conservador que la cifra "la mitad del espacio, en promedio" que muestran algunas herramientas) a una velocidad de intento fija, desde un formulario de acceso con límite de frecuencia (100 intentos/hora) hasta un ataque offline con hardware rápido sin sal (10 mil millones de intentos/segundo). Los números reales dependen de detalles que esta herramienta no puede conocer, como la forma exacta en que el servicio que proteges almacena sus contraseñas.

¿Cuántas palabras debería usar?

Cinco palabras (~64,6 bits contra la lista de la EFF) es el mínimo clásico del diceware y razonable para la mayoría de las cuentas cotidianas. Para algo que proteja información muy sensible a largo plazo (la contraseña maestra de un gestor de contraseñas, el cifrado de disco, una billetera de criptomonedas) seis palabras o más es el mínimo comúnmente recomendado, ya que empuja el tiempo de crackeo del peor caso offline de "décadas" a "más tiempo del que actualmente tiene sentido estimar". Diez palabras es, en la práctica, a prueba de futuro frente a cualquier mejora previsible en el hardware de crackeo.

¿En qué se diferencia esto del Generador de Contraseñas?

El Generador de Contraseñas elige caracteres individuales al azar (letras, dígitos, símbolos), mucha entropía por carácter, pero el resultado (por ejemplo "xQ7#mK2!vL9p") es prácticamente imposible de memorizar y hay que copiarlo y pegarlo cada vez. Esta herramienta elige PALABRAS completas al azar en su lugar, cambiando algo de entropía por "unidad" por algo que un humano realmente puede memorizar y escribir sin ayuda, el clásico intercambio del diceware. Usa la que mejor encaje en cada caso; ambas se generan con la misma aleatoriedad no sesgada basada en crypto.getRandomValues.

Herramientas relacionadas