Estimando el Tiempo de Descifrado a Partir de la Longitud y los Tipos de Caracteres
La fortaleza de una contraseña se mide por su entropía — cuántos intentos necesitaría un atacante de fuerza bruta en el peor caso — lo cual depende de su longitud y de cuántos tipos de caracteres diferentes usa. Ingresa la composición de tu contraseña (nunca la contraseña misma) para estimar su tiempo de descifrado.
La Fórmula
Tamaños de conjuntos de caracteres: 26 minúsculas, 26 mayúsculas, 10 dígitos, y 32 símbolos comunes.
Ejemplo Práctico
Una contraseña de 8 caracteres usando solo minúsculas (26 caracteres), a 10 mil millones de intentos/segundo:
- Entropía:
- Tiempo promedio de descifrado:
Factores Clave a Considerar
- Esta estimación asume un ataque de fuerza bruta FUERA DE LÍNEA contra un hash de contraseña robado, lo cual es mucho más rápido que un intento de adivinación en línea contra un formulario de inicio de sesión real. La mayoría de los servicios reales limitan la tasa o bloquean los intentos fallidos de inicio de sesión repetidos, lo cual ralentiza dramáticamente a un atacante en línea en comparación con las cifras de intentos por segundo usadas aquí — la fuerza bruta fuera de línea (después de que una brecha de datos expone hashes de contraseñas) es el escenario para el que este tipo de estimación realmente es más relevante.
- Una contraseña común, basada en diccionario, o previamente filtrada puede descifrarse mucho más rápido de lo que sugiere su entropía bruta. Esta calculadora asume una búsqueda de fuerza bruta verdaderamente uniforme y aleatoria a través de todo el conjunto de caracteres — un atacante real típicamente prueba primero contraseñas comunes, palabras de diccionario, y contraseñas previamente filtradas, lo cual puede descifrar casi instantáneamente una contraseña con “alta entropía según las matemáticas” si en realidad es una palabra común con sustituciones.
- La velocidad de adivinación varía enormemente según el algoritmo de hash que protege la contraseña. Una contraseña con hash generado por un algoritmo lento y diseñado específicamente para esto (como bcrypt o Argon2) puede tardar órdenes de magnitud más en descifrarse por fuerza bruta que una con hash de un algoritmo rápido de propósito general — este es un factor fuera del control de la fortaleza de la contraseña misma, que depende enteramente de cómo el servicio que la almacena implementó la seguridad.
- La seguridad real de una contraseña depende de más que solo las matemáticas del tiempo de descifrado. Reutilizar una contraseña en varias cuentas, caer en un intento de phishing, o que sea capturada por malware evitan por completo este modelo de fuerza bruta — consulta los propios Factores Clave de la Calculadora de Generador de Contraseñas para el panorama más amplio más allá de la entropía pura.
Errores Comunes
- Ingresar una contraseña real para “comprobarla”. Esta calculadora nunca pide deliberadamente el texto de la contraseña real, solo su longitud y tipos de caracteres — escribir una contraseña real en cualquier herramienta en línea, incluso una que afirme no almacenarla, es un riesgo innecesario que es mejor evitar por completo.
- Suponer que una estimación de tiempo de descifrado alta significa que una contraseña es realmente segura para reutilizar. Esta calculadora solo mide la resistencia a la adivinación por fuerza bruta — una contraseña larga y de alta entropía reutilizada en varios sitios sigue totalmente expuesta en el momento en que cualquiera de esos sitios sufre una brecha, independientemente de cuántos siglos muestre su estimación de tiempo de descifrado.
- Tratar una frase de contraseña hecha de palabras reales de diccionario como equivalente a su entropía calculada. Las matemáticas aquí asumen una búsqueda uniformemente aleatoria en todo el conjunto de caracteres — una contraseña construida con palabras, nombres o patrones reconocibles a menudo puede descifrarse mucho más rápido de lo que sugerirían su longitud bruta y variedad de caracteres, ya que los atacantes reales prueban primero las conjeturas probables.
- Elegir una velocidad de adivinación poco realista y tratar el resultado como preciso. La velocidad de adivinación varía en órdenes de magnitud según el hardware del atacante y el algoritmo de hash que protege la contraseña — trata la estimación de tiempo de descifrado como un orden de magnitud aproximado, no como una cuenta regresiva exacta.
Útil Saber
- ¿Necesitas generar realmente una nueva contraseña en lugar de evaluar una existente? Generador de Contraseñas crea una contraseña aleatoria a partir de una mezcla elegida de tipos de caracteres usando aleatoriedad criptográficamente segura.