Passphrase
Concepto de Generadores en Utilidades, conectado con sus herramientas y conceptos vecinos.
Actualizado el 21 de julio de 2026
Una passphrase (o frase de paso) es un tipo de credencial formada por varias palabras elegidas al azar, separadas normalmente por guiones o espacios, del estilo luna-faro-mesa-zapato. A diferencia de las contraseñas clásicas —cadenas cortas de caracteres difíciles de recordar—, las passphrases combinan alta entropía con facilidad de memorización, lo que las convierte en la opción recomendada para contraseñas maestras de gestores o accesos críticos.
¿Por qué una passphrase es segura?
La seguridad se mide en bits de entropía: cuántas combinaciones posibles debe probar un atacante. Con una lista estándar Diceware de 7.776 palabras (equivalente a lanzar cinco dados por palabra), cada palabra aporta log₂(7.776) ≈ 12,9 bits:
| Número de palabras | Entropía | Equivalente en contraseña clásica |
|---|---|---|
| 4 palabras | ≈ 51 bits | ~9 caracteres aleatorios |
| 5 palabras | ≈ 64 bits | ~11 caracteres aleatorios |
| 6 palabras | ≈ 77 bits | ~13 caracteres aleatorios |
Una passphrase de 6 palabras es prácticamente inexpugnable para cualquier atacante actual, incluso con hardware dedicado que intente decenas de miles de millones de combinaciones por segundo.
¿Cómo se genera una passphrase correctamente?
El proceso correcto es:
- Usar una lista de palabras estandarizada (Diceware en español, EFF Wordlist).
- Seleccionar cada palabra con un generador de aleatoriedad criptográfica, no con
Math.random()del navegador. - No sustituir palabras por otras «más raras» que se te ocurran: el sesgo humano reduce la entropía.
La lista Diceware original de Beale (inglés) tiene 8.192 palabras (13 bits/palabra); las listas en español suelen usar 7.776 para facilitar el uso con dados reales (lanzar 5 dados, leer el número de 5 dígitos en la tabla).
Passphrase vs. contraseña aleatoria: ¿cuál es mejor?
Ambas son válidas si son suficientemente largas. La diferencia práctica está en la memorabilidad:
- Contraseña aleatoria de 16 caracteres (
Xk#9mT!2pLqR@v7): ≈ 105 bits de entropía; casi imposible de recordar sin un gestor. - Passphrase de 6 palabras (
luna-faro-mesa-zapato-río-puente): ≈ 77 bits; memorizables en minutos con una historia mental.
Para la contraseña maestra de tu gestor, donde no puedes dejarte llevar por el gestor mismo, una passphrase de 6 palabras es la opción práctica. Para todo lo demás, un generador de contraseña segura aleatoria almacenado en el gestor es igualmente válido.
Cuándo usar passphrase y cuándo no
Sí: contraseña maestra del gestor, cifrado de disco, acceso SSH sin clave pública, cuenta de correo principal.
No: contraseñas de servicios web donde usas un gestor. En ese caso, usa contraseñas aleatorias de 20+ caracteres porque el gestor las recuerda por ti y la longitud es más importante que la memorabilidad.
El mayor error al crear una passphrase
Elegir palabras con lógica propia: cielo-azul-verano-playa parece aleatoria pero todos esos conceptos están relacionados temáticamente. Los ataques de diccionario agrupan palabras por campos semánticos y las prueban en bloque. Una passphrase segura suena absurda: tornillo-medusa-freno-papaya.
Conceptos relacionados
Preguntas frecuentes
¿Una passphrase de 4 palabras es suficientemente segura?
¿Qué diferencia hay entre passphrase y contraseña?
¿Puedo elegir las palabras yo mismo?
Ver todas las herramientas de Utilidades.