Volver al blog

Ingeniería de contraseñas

Por qué no deberías usar IA para generar contraseñas (y qué usar en su lugar)

20 de julio de 2026 · 8 min de lectura

La inteligencia artificial puede escribir código, resumir libros, traducir idiomas y responder preguntas complejas — pero no es la herramienta adecuada para generar contraseñas.

Con ChatGPT, Claude, Gemini y otros asistentes, es cada vez más habitual pedir una «contraseña fuerte y aleatoria». A primera vista, el resultado parece convincente.

Las apariencias engañan

G7$kL9#mQ2&xP4!w

Cumple todas las casillas clásicas: larga, mayúsculas y minúsculas, números y símbolos, y parece totalmente aleatoria.

Lamentablemente, las apariencias engañan.

Análisis independientes de Irregular y Kaspersky muestran que las contraseñas generadas por Large Language Models (LLM) son más predecibles de lo que parecen. En lugar de salida criptográficamente aleatoria, los LLM introducen sesgos estadísticos medibles que pueden reducir la entropía efectiva frente a un generador de números aleatorios criptográficamente seguro (CSPRNG).

La distinción puede parecer sutil, pero en seguridad es crítica.

La IA imita la aleatoriedad — no la crea

La razón es una diferencia arquitectónica fundamental.

Los Large Language Models son motores de predicción. Su objetivo es predecir el siguiente token más probable según patrones aprendidos en el entrenamiento — por eso destacan en lenguaje, respuestas y código.

También por eso no deberían usarse para contraseñas que protejan cuentas o sistemas sensibles.

Un generador seguro hace lo contrario: en lugar de predecir el siguiente carácter, toma valores de un CSPRNG del sistema operativo o del navegador, diseñado para ser computacionalmente impredecible.

Los navegadores modernos exponen esto con la API Web Crypto, lo que permite a passwords.lu generar contraseñas criptográficamente seguras por completo en el navegador. Sin peticiones de generación a un servidor y sin modelo de IA en el proceso.

Un LLM no tiene equivalente. Solo predice lo que parece aleatorio. Son objetivos fundamentalmente distintos.

Parecer aleatorio no es ser aleatorio

Los humanos son malos generadores de números aleatorios. Si pides una secuencia «aleatoria» de dígitos, suelen evitar repeticiones, alternar pares/impares y crear patrones que se sienten aleatorios — y por eso más predecibles.

Los LLM tienen un límite similar. Aprenden patrones estadísticos de enormes corpus y los reproducen en lugar de una salida uniformemente aleatoria. Su objetivo es lo plausible, no lo impredecible.

Esas preferencias se pueden medir. En el estudio «Vibe Password Generation» de Irregular, Claude Opus solo produjo 30 cadenas únicas en 50 intentos de contraseñas de 16 caracteres — y G7$kL9#mQ2&xP4!w apareció 18 veces. En GPT, Claude y Gemini: prefijos repetidos, frecuencias sesgadas y símbolos recurrentes.

El análisis de Kaspersky para el Día Mundial de la Contraseña llega a la misma conclusión a mayor escala: 1.000 contraseñas de ChatGPT, Llama y DeepSeek cada una, con sesgo de frecuencias, dígitos/símbolos a menudo ausentes y —en Llama y DeepSeek— sustituciones estilo P@ssw0rd.

Para un humano — o un medidor de fortaleza clásico — parecen seguras. Pero un atacante que conozca esas tendencias puede priorizar conjeturas alineadas con los patrones del modelo, reduciendo el espacio de búsqueda efectivo.

Por qué importa la entropía

La seguridad de una contraseña no depende de cuán aleatoria parezca, sino de cuán impredecible sea de verdad.

Los criptógrafos hablan de entropía — una medida de incertidumbre. Una contraseña de un CSPRNG elige cada carácter de forma independiente desde una fuente uniformemente aleatoria.

Un LLM no funciona así. Predice el siguiente carácter según lo ya generado. Incluso preferencias estadísticas pequeñas reducen la entropía efectiva.

Irregular estima la entropía de Shannon de contraseñas Claude de 16 caracteres en unos 27 bits según estadísticas de caracteres (frente a ~98 bits esperados con ASCII imprimible uniforme) — e incluso menos vía log-probabilidades del modelo. Esa brecha separa las estimaciones de «siglos» de un espacio de búsqueda que un atacante puede priorizar.

El trabajo académico llega a la misma conclusión arquitectónica. Un estudio arXiv de 2025 sobre aleatoriedad y entropía en tareas de LLM muestra que contraseñas y cadenas «aleatorias» generadas por modelos tienen baja entropía, fallan gran parte de los tests NIST y repiten contraseñas o subcadenas entre generaciones.

La diferencia puede ser invisible, pero los atacantes se basan en probabilidad. Cuando hay sesgo, adivinar se vuelve más eficiente.

La ilusión de los medidores de fortaleza

La mayoría evalúa rasgos visibles: longitud, mayúsculas/minúsculas, números, símbolos, diccionario y repeticiones.

Una contraseña de IA suele puntuar muy alto — a menudo «Muy fuerte». Irregular señala que zxcvbn aún puede asignar entropía casi máxima a contraseñas mucho más débiles bajo un análisis consciente de LLM.

Kaspersky halló que el 88 % de las contraseñas DeepSeek y el 87 % de las Llama no superaban su umbral de seguridad — junto con el 33 % de ChatGPT — pese a parecer complejas.

El problema: esas herramientas evalúan la contraseña, no el proceso que la creó. No detectan si viene de aleatoriedad criptográfica o de un modelo con sesgo.

Una contraseña puede cumplir todas las reglas de complejidad y aun así tener menos entropía efectiva de la esperada.

El riesgo oculto de los asistentes de código

El problema no se limita a pedir contraseñas a ChatGPT.

Los desarrolladores usan cada vez más asistentes de IA para configs, scripts de despliegue, plantillas de infra y ejemplos. Al pedir «genera una contraseña» o «rellena credenciales provisionales», el asistente puede inventar un secreto en lugar de recomendar código que llame a un CSPRNG. Irregular también observó agentes de código que prefieren e insertan secretos LLM sin que el usuario lo note.

  • archivos .env
  • plantillas Docker Compose
  • manifiestos Kubernetes
  • scripts de despliegue
  • entornos de prueba
  • proyectos de ejemplo

Las credenciales provisionales tienden a volverse permanentes

Si esa contraseña se copia en cualquiera de esos sitios, sus sesgos estadísticos pueden pasar desapercibidos durante años. En la revisión de código parece razonable, pero hereda el comportamiento estadístico del modelo.

Aunque a menudo se reemplazan «antes de producción», la historia muestra que secretos de ejemplo, de prueba y temporales suelen volverse permanentes.

¿Puede la ingeniería de prompts arreglarlo?

Algunos prueban «Genera una contraseña verdaderamente aleatoria», «Máxima aleatoriedad» o «Sube la temperatura».

Nada de eso resuelve el problema de fondo. Cambiar el prompt cambia qué salidas son más probables — no convierte un modelo de lenguaje en un CSPRNG.

La conclusión de Irregular es clara: las contraseñas generadas directamente por un LLM son fundamentalmente débiles y no se arreglan con prompts ni temperatura. Los LLM predicen salidas probables — no generan entropía criptográfica.

La IA sí puede ayudar con la seguridad de contraseñas

Esto no significa que la IA sea mala para la ciberseguridad — al contrario.

Puede explicar buenas prácticas, recomendar gestores, enseñar MFA, ayudar a detectar phishing, explicar el hashing y responder preguntas generales.

Lo único que no debería reemplazar es el generador de números aleatorios en sí.

Contraseñas de IA vs. generadores criptográficos

Diferencias entre contraseñas de IA y generadores CSPRNG

PropiedadContraseña generada por IAGenerador criptográfico
Método de generaciónPredice caracteres probables con un modelo de lenguajeUsa aleatoriedad criptográficamente segura
Distribución de caracteresPuede mostrar sesgo estadísticoDistribución uniforme
PredecibilidadInfluida por patrones aprendidosComputacionalmente impredecible
Repetición de patronesPosibleSin preferencias aprendidas
Objetivo de seguridadSalida de aspecto plausibleSalida impredecible

Genera contraseñas realmente aleatorias con passwords.lu

Para correo, banca, cloud, cuentas de desarrollo o sistemas de negocio, usa herramientas diseñadas para seguridad criptográfica.

En passwords.lu la generación nunca depende de IA. Cada contraseña se crea en tu navegador con la API Web Crypto, obteniendo aleatoriedad del CSPRNG del sistema operativo.

  • generación local en tu dispositivo
  • nada se transmite a nuestros servidores durante la generación
  • ningún modelo de IA influye en la salida
  • ningún patrón lingüístico afecta la selección de caracteres
  • cada carácter usa aleatoriedad criptográficamente segura

Conclusión

El resultado es exactamente lo que debe ser una contraseña: genuinamente impredecible — no solo con aspecto aleatorio.

La IA transforma el desarrollo, la educación y la productividad. La generación de contraseñas, sin embargo, exige una propiedad totalmente distinta a la generación de lenguaje.

Los LLM producen salidas probables. Los generadores seguros producen salidas impredecibles.

La diferencia entre «parece aleatorio» y «criptográficamente aleatorio» puede ser invisible — pero importa a los atacantes.

Cuando tu seguridad depende de la impredecibilidad, usa un generador basado en aleatoriedad criptográfica, no en predicción lingüística.

Tus contraseñas protegen tu identidad, finanzas, sistemas y datos privados. Merecen aleatoriedad de verdad.

Fuentes y lecturas adicionales

Lecturas relacionadas

Genera una contraseña criptográficamente segura

Usa el generador de passwords.lu — aleatoriedad Web Crypto local, sin IA.

Abrir generador de contraseñas