¿Qué longitud debe tener una contraseña? Fortaleza de las contraseñas aleatorias
La respuesta corta: una contraseña generada al azar de 16 caracteres o más es segura para casi cualquier cuenta, y la longitud importa más que añadir símbolos. Esta guía muestra de dónde sale esa respuesta, con el mismo cálculo de entropía que usa el medidor de fortaleza de contraseñas de Randomify.
Qué hace que una contraseña sea difícil de adivinar
Un atacante que ha conseguido una copia codificada (un hash) de una contraseña puede probar intentos sin conexión, tan rápido como le permita su hardware. Lo que te protege es la cantidad de contraseñas posibles que tendría que probar.
En una contraseña generada al azar, esa cantidad es fácil de calcular:
contraseñas posibles = (caracteres disponibles) ^ (longitud)
En seguridad, esto se expresa en bits de entropía: la potencia de dos que da el mismo número de posibilidades. Cada bit adicional duplica el trabajo, y la entropía de una contraseña aleatoria es:
bits de entropía = longitud × log₂(caracteres disponibles)
Esto solo se aplica a contraseñas elegidas al azar. Una contraseña elegida por una persona, como Verano2026!, usa los cuatro tipos de caracteres, pero los atacantes prueban primero palabras, nombres, fechas y sustituciones habituales, así que su fortaleza real es muy inferior a lo que sugiere su longitud.
Fortaleza exacta según la longitud y el tipo de caracteres
Los conjuntos de caracteres de Randomify contienen 26 letras minúsculas, 26 mayúsculas, 10 números y 26 símbolos, así que los cuatro conjuntos juntos suman 88 caracteres.
| Longitud | Solo minúsculas (26) | Letras y números (62) | Los cuatro conjuntos (88) |
|---|---|---|---|
| 8 | 37,6 bits | 47,6 bits | 51,7 bits |
| 12 | 56,4 bits | 71,5 bits | 77,5 bits |
| 16 | 75,2 bits | 95,3 bits | 103,4 bits |
| 20 | 94,0 bits | 119,1 bits | 129,2 bits |
Destacan dos cosas:
- La longitud gana a la variedad. Una contraseña de 16 caracteres solo en minúsculas (75,2 bits) es casi tan fuerte como una de 12 caracteres con todos los tipos de caracteres (77,5 bits), y una de 20 caracteres en minúsculas (94,0 bits) la supera con holgura.
- Cada carácter extra aporta más que un conjunto de caracteres extra. Pasar de 12 a 16 caracteres con los cuatro conjuntos añade unos 26 bits. Añadir símbolos a una contraseña de 16 caracteres con letras y números añade unos 8.
El medidor del generador de contraseñas usa estos umbrales: menos de 40 bits es Débil, de 40 a 59 es Aceptable, de 60 a 79 es Fuerte, y 80 o más es Muy fuerte.
Qué significan esos bits en tiempo
La velocidad real de un ataque depende de cómo guardó la contraseña el sitio web. Un método moderno y lento de hash de contraseñas puede limitar los intentos a miles por segundo; uno rápido u obsoleto puede permitir miles de millones. Como ilustración deliberadamente pesimista, imagina un atacante capaz de probar 100.000 millones de contraseñas por segundo:
| Entropía | Tiempo para probar todas las posibilidades |
|---|---|
| 40 bits | unos 11 segundos |
| 60 bits | unos 4 meses |
| 80 bits | unos 380.000 años |
| 100 bits | unos 400.000 millones de años |
De media, un atacante encuentra la contraseña después de probar la mitad de las posibilidades. Aun así, el salto de 60 a 80 bits convierte meses en tiempo geológico. Por eso una contraseña aleatoria de 16 caracteres, con entre 75 y 103 bits según los conjuntos de caracteres, es una opción predeterminada cómoda.
Qué dicen las recomendaciones actuales
El Instituto Nacional de Estándares y Tecnología de EE. UU. (NIST) publicó en agosto de 2025 la revisión de sus directrices de identidad digital, NIST SP 800-63B. Para las organizaciones que verifican contraseñas, establece que:
- Las contraseñas que se usan por sí solas deben tener al menos 15 caracteres. Las que solo se usan junto con otro factor, como un código o una llave de seguridad, deben tener al menos 8.
- Los servicios deberían admitir contraseñas de al menos 64 caracteres.
- Los servicios no deben imponer reglas de composición, como exigir una mezcla de tipos de caracteres, ni obligar a cambiar la contraseña periódicamente salvo que haya indicios de que se ha visto comprometida.
- Las contraseñas nuevas deben comprobarse contra listas de contraseñas comunes y filtradas.
- Los servicios deben permitir los gestores de contraseñas y el autocompletado, y deberían permitir pegar.
Las directrices se dirigen a los servicios, no a los usuarios individuales, pero su orientación es clara: las contraseñas largas y únicas guardadas en un gestor de contraseñas son mejores que las contraseñas cortas y complejas que la gente tiene que memorizar.
Recomendaciones prácticas
- Usa un gestor de contraseñas y deja que guarde una contraseña aleatoria distinta para cada cuenta. Reutilizar una contraseña significa que una sola filtración expone todas las cuentas que la comparten.
- Elige 16 caracteres o más para las contraseñas generadas. Usa 20 o más cuando el sitio lo permita y nunca tengas que escribirla a mano.
- Incluye todos los conjuntos de caracteres cuando se permita, pero no te preocupes si un sitio rechaza los símbolos. Compensa con más longitud.
- Usa "Excluir caracteres similares" solo cuando tengas que leer o escribir la contraseña, como la de una red wifi. Elimina 0, O, o, l, 1 e I, lo que reduce el conjunto de 88 a 82 caracteres y solo cuesta unos 0,1 bits por carácter.
- Activa la verificación en dos pasos en las cuentas importantes. Una contraseña fuerte no te protege del phishing, pero una llave de seguridad o una llave de acceso (passkey) sí pueden hacerlo.
- Memoriza una sola frase de contraseña fuerte, la del propio gestor de contraseñas. Varias palabras aleatorias son más fáciles de recordar que caracteres aleatorios de fortaleza equivalente.
Genera una ahora
El generador de contraseñas aleatorias crea contraseñas de 4 a 64 caracteres con el generador aleatorio criptográfico de tu navegador. La contraseña se genera en tu dispositivo y se muestra con su entropía en bits. Nunca se envía a los servidores de Randomify ni se añade a un enlace para compartir. Los resultados recientes se guardan en el panel de historial de este navegador hasta que lo borres, así que borra el historial después de usarlo en una computadora compartida.
Para saber más sobre cómo los navegadores producen valores impredecibles, consulta cómo funcionan los generadores de números aleatorios.
Preguntas frecuentes
¿Basta con una contraseña de 8 caracteres? No por sí sola. Incluso con los cuatro conjuntos de caracteres, una contraseña aleatoria de 8 caracteres tiene unos 52 bits de entropía, algo que un ataque rápido sin conexión puede agotar en horas. El NIST exige ahora al menos 15 caracteres para las contraseñas que se usan sin un segundo factor.
¿Hacen falta símbolos para que una contraseña sea fuerte? No. Los símbolos aportan fortaleza por carácter, pero la longitud aporta más. Una contraseña de 20 caracteres hecha solo de letras y números tiene unos 119 bits.
¿Debo cambiar mis contraseñas con regularidad? Cambia una contraseña cuando haya un motivo, como un aviso de filtración o la sospecha de que otra persona la conoce. Los cambios forzados rutinarios suelen dar lugar a contraseñas más débiles y predecibles.
