Generador de Hash Argon2
Genera un hash Argon2id con salt para almacenar una contraseña.
Cómo usar Generador de Hash Argon2
- Introduce la contraseña que quieres hashear.
- Deja la variante en Argon2id a menos que tengas una razón específica para no hacerlo.
- Haz clic en Generar y copia el hash en tu base de datos.
Acerca de Generador de Hash Argon2
Argon2 ganó la Password Hashing Competition en 2015 y fue diseñado por Alex Biryukov, Daniel Dinu y Dmitry Khovratovich. Viene en tres variantes. Argon2d depende de los datos — la más rápida, pero su patrón de acceso a memoria depende de la contraseña, lo que puede filtrar información de tiempos. Argon2i es independiente de los datos y resiste ataques de canal lateral. Argon2id es un híbrido de ambas y es la opción generalmente recomendada; es lo que OWASP recomienda para aplicaciones nuevas, y es la opción por defecto aquí.
La propiedad principal es que Argon2 es resistente en memoria (memory-hard). Consume deliberadamente un bloque grande de RAM al hashear, y ese es todo el punto: una GPU o un ASIC pueden empaquetar un número enorme de pequeños núcleos paralelos, pero no pueden darle a cada uno, de forma económica, 64 MB de memoria rápida. Atacar Argon2 cuesta entonces dinero real en hardware, de una manera en que atacar un hash rápido no lo hace. Esta es la ventaja clave frente a bcrypt, que es lento pero no especialmente hambriento de memoria.
Al igual que bcrypt, Argon2 aplica salt automáticamente a cada hash, así que la salida es distinta cada vez y eso es correcto: el salt y todos los parámetros quedan codificados dentro de la propia cadena $argon2id$…, razón por la cual un verificador puede leerlos después. Nunca verifiques una contraseña rehasheándola y comparando cadenas; usa nuestro verificador en su lugar. Esta herramienta usa un costo de memoria fijo de 64 MB, 4 iteraciones y 1 hilo, porque es un endpoint público y unos parámetros sin límite serían una forma fácil de tumbar el servidor. En tu propio servidor, ajusta el costo a tu hardware.
Preguntas frecuentes
¿Por qué el hash es diferente cada vez que hago clic en Generar?
Porque Argon2 añade un salt aleatorio nuevo a cada hash. Esto es intencional y es exactamente lo que quieres: impide que los atacantes precalculen tablas arcoíris. Ambos hashes son válidos para la misma contraseña. Para verificar una contraseña, usa un verificador en lugar de comparar cadenas.
¿Argon2id, Argon2i o Argon2d?
Argon2id. Es el híbrido de las otras dos y la opción que OWASP recomienda para aplicaciones nuevas. Elige Argon2i solo si necesitas específicamente la variante independiente de los datos.
¿Argon2 o bcrypt?
Argon2id es la recomendación actual, principalmente porque es resistente en memoria y por tanto hace que el descifrado con GPU y ASIC sea mucho más costoso. bcrypt sigue siendo una opción sólida y ampliamente probada, compatible con casi todo, así que una configuración existente con bcrypt no es una emergencia.
¿Puedo cambiar el costo de memoria o las iteraciones?
Aquí no: están fijados en 64 MB, 4 iteraciones y 1 hilo porque este es un endpoint público. En tu propio código puedes y debes ajustarlos; los parámetros se guardan dentro de la cadena del hash, así que un hash generado aquí se verifica igual en cualquier lugar.
¿Se almacena mi contraseña?
No. Se envía a nuestro servidor para ser hasheada, porque los navegadores no pueden calcular Argon2, y luego se hashea y se descarta de inmediato: nunca se registra ni se almacena. Para una contraseña de producción en vivo, generarla en tu propio servidor sigue siendo el hábito más seguro.

