Cómo se generan las contraseñas
Cada carácter se elige con crypto.getRandomValues, el generador criptográfico del navegador, y con «rejection sampling», una técnica que descarta los resultados que introducirían sesgo. Así todas las posiciones son equiprobables y la contraseña no tiene patrones explotables.
La fortaleza de una contraseña aleatoria se mide en bits de entropía: cada carácter añade log₂(caracteres disponibles) bits. Cuanto más largo el alfabeto y más larga la contraseña, más bits.
Fórmula
entropía (bits) = longitud × log₂(caracteres disponibles)
Ejemplo: 16 caracteres con 90 símbolos disponibles (excluyendo los ambiguos) → 16 × 6,49 ≈ 104 bits.
Qué significa el medidor de fortaleza
| Entropía estimada | Valoración |
|---|---|
| Menos de 40 bits | Débil: se puede agotar por fuerza bruta en poco tiempo |
| Entre 40 y 59 bits | Media: válida para casos de riesgo bajo |
| Entre 60 y 79 bits | Fuerte: buena para el uso diario |
| 80 bits o más | Muy fuerte: apta para cuentas importantes |
El medidor asume que la contraseña es completamente aleatoria. Si la vas a modificar a mano para «recordarla mejor», la entropía real baja.
Consejos para usar bien tus contraseñas
- Usa una contraseña distinta en cada sitio: si una se filtra, las demás quedan a salvo.
- Prioriza la longitud: pasar de 12 a 16 caracteres multiplica por mucho la entropía.
- La opción «excluir ambiguos» quita I, l, 1, O y 0, pensada para cuando vas a teclear la contraseña a mano.
- Un gestor de contraseñas te permite no tener que memorizarlas: genera aquí, pega allí.
- Activa la verificación en dos pasos siempre que el servicio la ofrezca: suma protección aunque la contraseña se vea comprometida.