Generador y verificador de hashes de contraseña
(Argon2id, bcrypt, scrypt, PBKDF2 — valores por defecto OWASP 2026)
Herramienta en el cliente para generar y verificar hashes de contraseña con parámetros realistas y actualizados. Útil para depurar integraciones y para entender cómo el salt, la memoria y las iteraciones afectan al coste. Los valores por defecto siguen la línea base OWASP 2026 (Argon2id m = 19 MiB, t = 2, p = 1) y los mínimos de PBKDF2 del NIST SP 800-63B. Se ejecuta localmente: ninguna contraseña sale de tu navegador.
La seguridad de tus datos es nuestra prioridad. Todo el hashing y la verificación ocurren en este navegador. Esta herramienta no almacena ni envía tu contraseña ni los hashes fuera del navegador.
Más herramientas para desarrolladores
Funciones de hash de contraseña compatibles
Generador Argon2id y parámetros (ajustes 2026)
Argon2id es una función moderna y exigente en memoria que eleva el coste para el atacante en GPU y ASIC. La línea base OWASP 2026 es m = 19 MiB, t = 2, p = 1 con un salt aleatorio de 16 bytes. Si el hardware lo permite, m = 64 MiB / t = 3 / p = 4 es más robusto. Ajusta hasta que una verificación tarde entre 250 y 500 ms en producción.
Generador bcrypt (coste / rondas)
bcrypt está muy probado y ampliamente disponible. El factor de coste 12 es el mínimo en 2026; se prefiere 13–14 para sistemas nuevos. Costes superiores a 14 afectan de forma notable a la latencia del login. Generamos el formato $2b$ para máxima compatibilidad. Ten en cuenta que bcrypt solo considera los primeros 72 bytes de la entrada.
Generador scrypt (N, r, p)
scrypt añade exigencia de memoria. La línea base 2026 es N = 2^17, r = 8, p = 1 (~128 MiB por verificación). Para logins interactivos en hardware modesto, N = 2^15 con r = 8, p = 1 es aceptable; nunca uses valores por debajo de 2^14.
Generador PBKDF2 (SHA-256 / SHA-512)
PBKDF2 sigue siendo el caballo de batalla para compatibilidad y cumplimiento FIPS. El NIST SP 800-63B (actualización de 2024) exige al menos 600.000 iteraciones para PBKDF2-HMAC-SHA256, o 210.000 para PBKDF2-HMAC-SHA512. Revísalo cada año conforme mejora el hardware.
Salts (y pepper opcional)
La herramienta genera salts criptográficamente seguros y te permite fijar la longitud y la codificación (Hex/Base64). Algunos despliegues añaden además un pepper (un secreto de servidor común a todo el sitio) que no se guarda en el hash. Usa los peppers con cuidado y gestiónalos como cualquier otro secreto.
Más información:
Hashing y salting de contraseñas explicados • Cómo elegir la función de hash adecuada
Más información:
Hashing y salting de contraseñas explicados • Cómo elegir la función de hash adecuada
Cómo usar el generador de hashes de contraseña
Paso 1.
Introduce una contraseña
- Abre la pestaña Generar y escribe una contraseña de prueba (evita credenciales reales).
Paso 2.
Selecciona un algoritmo
- Para sistemas nuevos, en general se recomienda Argon2id.
Paso 3.
Define los parámetros:
- Argon2id: memoria (MiB), iteraciones (t), paralelismo (p).
- bcrypt: coste (2^coste rondas).
- scrypt: N (potencia de dos), r, p.
- PBKDF2: iteraciones y digest (SHA-256/512).
Paso 4.
Genera el hash de la contraseña
- Haz clic en Generar hash de contraseña. Copia la cadena codificada.
Paso 5.
Verifica el hash de la contraseña
- Cambia a Verificar hash de contraseña para probar un par contraseña + hash codificado.
¿Es seguro usar esto con contraseñas reales?
Todo el hashing ocurre localmente en tu navegador. Por tu propia seguridad, evita usar secretos de producción en cualquier herramienta en línea.
¿Qué función de hash debería usar?
Para sistemas nuevos, en general se recomienda Argon2id. bcrypt y scrypt están muy extendidos; PBKDF2 es la alternativa por compatibilidad. Mide siempre el rendimiento y elige parámetros que cumplan tus objetivos de latencia.
¿Cuánto debería tardar el hashing?
Muchos equipos apuntan a ~250–500 ms en la ruta de autenticación. Elige los ajustes más lentos que mantengan una experiencia fluida en tu hardware de producción.
¿Por qué mi framework no verifica el hash?
Problemas habituales: espacios o saltos de línea, codificación distinta (hex frente a Base64), diferencias de prefijo en bcrypt ($2a$ frente a $2b$) u olvidar un pepper.
¿Qué longitud de salt debería usar?
Lo estándar son 16–32 bytes de datos aleatorios. La herramienta usa por defecto aleatoriedad segura y muestra la longitud y la codificación.
¿Puedo descifrar un hash de contraseña con esta herramienta?
No, y ninguna otra herramienta puede. Argon2id, bcrypt, scrypt y PBKDF2 son funciones de hash de un solo sentido, no cifrado. No existe ninguna clave que las «revierta». La única forma de recuperar una contraseña a partir de un hash es probar candidatas, hashear cada una y comparar. Eso es lo que hacen los ataques de cracking, y los parámetros modernos exigentes en memoria están ajustados para hacerlo económicamente inviable a escala. Para verificar una contraseña conocida contra un hash almacenado, usa la pestaña Verificar.
Argon2id, bcrypt o scrypt: ¿cuál elegir en 2026?
Argon2id es la opción recomendada por defecto para sistemas nuevos: ganó la competición de hashing de contraseñas PHC y es exigente en memoria frente a ataques con GPU y ASIC. bcrypt es válido en despliegues existentes con coste ≥ 12, pero no es exigente en memoria y tiene un límite de entrada de 72 bytes. scrypt también es exigente en memoria y está bien estudiado; elígelo solo si tu entorno carece de una librería Argon2id mantenida. Usa PBKDF2 únicamente cuando el cumplimiento FIPS / NIST lo exija.
¿Cómo migro de bcrypt a Argon2id sin forzar un restablecimiento de contraseñas?
Usa el rehashing oportunista. Sigue verificando a los usuarios existentes con bcrypt; tras un login correcto, hashea con Argon2id la contraseña en claro que acaban de escribir y actualiza la credencial almacenada. Registra un campo de versión de hash por usuario para saber con qué algoritmo verificar. En unas semanas de actividad normal la mayoría de las cuentas habrán migrado; el resto puedes forzarlo con un restablecimiento de contraseña para los usuarios inactivos.

