Fortaleza de Contraseña

Esta herramienta nunca pide tu contraseña real -- solo su longitud y qué tipos de caracteres usa.

Comparar Cálculos

Descargas

Incluye tus datos y resultados de este cálculo, además de cualquier cálculo adicional que hayas comparado.

Estimando el Tiempo de Descifrado a Partir de la Longitud y los Tipos de Caracteres

La fortaleza de una contraseña se mide por su entropía — cuántos intentos necesitaría un atacante de fuerza bruta en el peor caso — lo cual depende de su longitud y de cuántos tipos de caracteres diferentes usa. Ingresa la composición de tu contraseña (nunca la contraseña misma) para estimar su tiempo de descifrado.

La Fórmula

Entropıˊa (bits)=Longitud×log2(Taman˜o del conjunto de caracteres)\vA{\text{Entropía (bits)}} = \text{Longitud} \times \log_2(\text{Tamaño del conjunto de caracteres}) Tiempo promedio de descifrado=2Entropıˊa2×Intentos por segundo\vB{\text{Tiempo promedio de descifrado}} = \frac{2^{\vA{\text{Entropía}}}}{2 \times \text{Intentos por segundo}}

Tamaños de conjuntos de caracteres: 26 minúsculas, 26 mayúsculas, 10 dígitos, y 32 símbolos comunes.

Ejemplo Práctico

Una contraseña de 8 caracteres usando solo minúsculas (26 caracteres), a 10 mil millones de intentos/segundo:

  1. Entropía: 8×log2(26)37.6 bits\vA{8 \times \log_2(26) \approx 37.6 \text{ bits}}
  2. Tiempo promedio de descifrado: 237.62×101010 segundos\vB{\frac{2^{37.6}}{2 \times 10^{10}} \approx 10 \text{ segundos}}

Factores Clave a Considerar

  • Esta estimación asume un ataque de fuerza bruta FUERA DE LÍNEA contra un hash de contraseña robado, lo cual es mucho más rápido que un intento de adivinación en línea contra un formulario de inicio de sesión real. La mayoría de los servicios reales limitan la tasa o bloquean los intentos fallidos de inicio de sesión repetidos, lo cual ralentiza dramáticamente a un atacante en línea en comparación con las cifras de intentos por segundo usadas aquí — la fuerza bruta fuera de línea (después de que una brecha de datos expone hashes de contraseñas) es el escenario para el que este tipo de estimación realmente es más relevante.
  • Una contraseña común, basada en diccionario, o previamente filtrada puede descifrarse mucho más rápido de lo que sugiere su entropía bruta. Esta calculadora asume una búsqueda de fuerza bruta verdaderamente uniforme y aleatoria a través de todo el conjunto de caracteres — un atacante real típicamente prueba primero contraseñas comunes, palabras de diccionario, y contraseñas previamente filtradas, lo cual puede descifrar casi instantáneamente una contraseña con “alta entropía según las matemáticas” si en realidad es una palabra común con sustituciones.
  • La velocidad de adivinación varía enormemente según el algoritmo de hash que protege la contraseña. Una contraseña con hash generado por un algoritmo lento y diseñado específicamente para esto (como bcrypt o Argon2) puede tardar órdenes de magnitud más en descifrarse por fuerza bruta que una con hash de un algoritmo rápido de propósito general — este es un factor fuera del control de la fortaleza de la contraseña misma, que depende enteramente de cómo el servicio que la almacena implementó la seguridad.
  • La seguridad real de una contraseña depende de más que solo las matemáticas del tiempo de descifrado. Reutilizar una contraseña en varias cuentas, caer en un intento de phishing, o que sea capturada por malware evitan por completo este modelo de fuerza bruta — consulta los propios Factores Clave de la Calculadora de Generador de Contraseñas para el panorama más amplio más allá de la entropía pura.

Errores Comunes

  • Ingresar una contraseña real para “comprobarla”. Esta calculadora nunca pide deliberadamente el texto de la contraseña real, solo su longitud y tipos de caracteres — escribir una contraseña real en cualquier herramienta en línea, incluso una que afirme no almacenarla, es un riesgo innecesario que es mejor evitar por completo.
  • Suponer que una estimación de tiempo de descifrado alta significa que una contraseña es realmente segura para reutilizar. Esta calculadora solo mide la resistencia a la adivinación por fuerza bruta — una contraseña larga y de alta entropía reutilizada en varios sitios sigue totalmente expuesta en el momento en que cualquiera de esos sitios sufre una brecha, independientemente de cuántos siglos muestre su estimación de tiempo de descifrado.
  • Tratar una frase de contraseña hecha de palabras reales de diccionario como equivalente a su entropía calculada. Las matemáticas aquí asumen una búsqueda uniformemente aleatoria en todo el conjunto de caracteres — una contraseña construida con palabras, nombres o patrones reconocibles a menudo puede descifrarse mucho más rápido de lo que sugerirían su longitud bruta y variedad de caracteres, ya que los atacantes reales prueban primero las conjeturas probables.
  • Elegir una velocidad de adivinación poco realista y tratar el resultado como preciso. La velocidad de adivinación varía en órdenes de magnitud según el hardware del atacante y el algoritmo de hash que protege la contraseña — trata la estimación de tiempo de descifrado como un orden de magnitud aproximado, no como una cuenta regresiva exacta.

Útil Saber

  • ¿Necesitas generar realmente una nueva contraseña en lugar de evaluar una existente? Generador de Contraseñas crea una contraseña aleatoria a partir de una mezcla elegida de tipos de caracteres usando aleatoriedad criptográficamente segura.

Fuente: NIST SP 800-63B: Directrices de Identidad Digital (Autenticadores).

Preguntas Frecuentes

¿Necesito escribir mi contraseña real?

No -- y no deberías. Esta calculadora solo pide la LONGITUD de tu contraseña y qué tipos de caracteres usa (minúsculas, mayúsculas, dígitos, símbolos), nunca la contraseña real.

¿Cómo se estima el tiempo de descifrado de una contraseña?

Esta calculadora calcula la entropía de tu contraseña (en bits) según su longitud y conjunto de caracteres, y luego estima el tiempo promedio que un atacante de fuerza bruta a una velocidad de adivinanza asumida necesitaría para encontrarla -- la mitad del espacio de claves completo, en promedio.

¿Qué hace más fuerte a una contraseña?

La longitud importa más que la variedad de caracteres -- cada carácter adicional multiplica el número de combinaciones posibles, mientras que agregar un nuevo TIPO de carácter solo añade un multiplicador fijo. Una contraseña larga que usa solo unos pocos tipos de caracteres a menudo supera a una corta que usa todos los tipos.

¿Esto considera contraseñas comunes o basadas en diccionario?

No — esto calcula la entropía asumiendo una búsqueda verdaderamente uniforme y aleatoria a través de todo el conjunto de caracteres. Un atacante real a menudo prueba primero contraseñas comunes, palabras de diccionario, y contraseñas previamente filtradas, lo cual puede descifrar casi instantáneamente una contraseña con alta entropía teórica si en realidad es una palabra reconocible o un patrón con sustituciones simples.

¿Es esta una estimación de tiempo de descifrado en línea o fuera de línea?

Esto modela un ataque de fuerza bruta fuera de línea, como uno contra un hash de contraseña robado — el escenario donde las altas velocidades de adivinación son realistas. Un ataque en línea contra un formulario de inicio de sesión real generalmente es mucho más lento en la práctica, ya que la mayoría de los servicios limitan la tasa o bloquean los intentos fallidos de inicio de sesión repetidos.

Confirma tu edad

Para crear una cuenta, indícanos tu mes y año de nacimiento.