Contraseñas fuertes en el navegador (y qué significa la entropía)
Cómo QSTools genera passwords con crypto.getRandomValues, por qué la longitud gana a las sustituciones creativas, y cuándo excluir caracteres ambiguos.
Una password fuerte es sobre todo longitud + imprevisibilidad. Cambiar a por @ ayuda menos que sumar cuatro caracteres aleatorios. Lo importante es un RNG criptográfico y no reutilizar el string entre sitios.
Qué hace QSTools
El Generador de contraseñas arma strings en tu navegador con crypto.getRandomValues (rejection sampling para evitar sesgo de módulo). Elegís longitud y clases; “excluir ambiguos” saca pares como I / l / 1 y O / 0. Nada se sube.
| Elección | Por qué importa |
|---|---|
| Longitud 16–24+ | Multiplica el espacio de búsqueda más que agregar una clase de símbolos |
| Mezcla de clases | Ayuda contra filtros naive; la entropía sigue ≈ charset^longitud |
| Excluir ambiguos | Mejor cuando un humano tipea (Wi‑Fi, TV, pantallas compartidas) |
| Password manager | Hogar a largo plazo; el generador es para el momento de crear |
Entropía a ojo
Si el charset tiene tamaño S y la longitud es L, una estimación burda es L × log₂(S) bits. Asume picks independientes y uniformes — a lo que apunta un buen generador en el browser. No te salva de phishing ni de reutilizar la misma clave.
Combiná con higiene de recovery
Una password excelente igual te deja afuera si el MFA apunta a un teléfono muerto. Mirás nuestra nota sobre casi perder una cuenta Microsoft por MFA — y preferí passkeys + códigos impresos junto a passwords fuertes.