This account already has saved data. Do you want to keep this device's data, or use your account's saved data?
Appearance
Unit System
Temperature Format
Time Format
Password Strength
Estimated Crack Time
The Numbers
Estimated Crack Time
The Numbers
Your Recent & Past Results
Restored a past calculation.
Compare Calculations
Side-by-Side Comparison
A comparison of your calculations' results.
Downloads
Includes your inputs and results for this calculation, plus any additional calculations you've compared.
Share & Print
The link includes your inputs and results, so anyone who opens it sees this exact calculation.
Estimating Crack Time From Length and Character Types
A password’s strength is measured by its entropy — how many guesses a brute-force attacker would need in the worst case — which depends on its length and how many different character types it draws from. Enter your password’s composition (never the password itself) to estimate its crack time.
The Formula
Entropy (bits)=Length×log2(Character set size)Average crack time=2×Guesses per second2Entropy
Character set sizes: 26 lowercase, 26 uppercase, 10 digits, and 32 common symbols.
Worked Example
An 8-character password using lowercase letters only (26 characters), at 10 billion guesses/second:
Entropy: 8×log2(26)≈37.6 bits
Average crack time: 2×1010237.6≈10 seconds
Key Factors to Consider
This estimate assumes an OFFLINE brute-force attack against a stolen password hash, which is
much faster than an online guessing attempt against a live login form. Most real services rate-
limit or lock out repeated failed login attempts, which slows an online attacker dramatically
compared to the guesses-per-second figures used here — offline brute-forcing (after a data
breach exposes password hashes) is the scenario this kind of estimate is actually most relevant
to.
A common, dictionary-based, or previously-breached password can be cracked far faster than its
raw entropy suggests. This calculator assumes a true, uniformly random brute-force search
across the full character set — a real attacker typically tries common passwords, dictionary
words, and known-breached passwords first, which can crack a “high entropy by the math” password
almost instantly if it’s actually a common word with substitutions.
Guessing speed varies enormously depending on the hashing algorithm protecting the password.
A password hashed with a slow, purpose-built algorithm (like bcrypt or Argon2) can take orders
of magnitude longer to brute-force than one hashed with a fast, general-purpose algorithm — this
is a factor outside a password’s own strength that’s entirely up to how the service storing it
implemented security.
A password’s real-world safety depends on more than crack-time math alone. Reusing a
password across multiple accounts, falling for a phishing attempt, or having it captured by
malware all bypass this brute-force model entirely — see the Password Generator Calculator’s own
Key Factors for the broader picture beyond pure entropy.
Common Mistakes
Entering an actual real password to “check” it. This calculator deliberately never asks for
the real password text, only its length and character types — typing a real password into any
online tool, even one that claims not to store it, is an unnecessary risk best avoided entirely.
Assuming a high crack-time estimate means a password is actually safe to reuse. This
calculator measures resistance to brute-force guessing only — a long, high-entropy password
reused across multiple sites is still fully exposed the moment any one of those sites suffers a
breach, regardless of how many centuries its crack time estimate shows.
Treating a passphrase made of real dictionary words as equivalent to its calculated entropy.
The math here assumes a uniformly random search across the full character set — a password built
from recognizable words, names, or patterns is often crackable far faster than its raw length and
character variety would suggest, since real attackers try likely guesses first.
Picking an unrealistic guessing speed and treating the result as precise. Guessing speed
varies by orders of magnitude depending on the attacker’s hardware and the hashing algorithm
protecting the password — treat the crack-time estimate as a rough order of magnitude, not an
exact countdown.
Useful to Know
Need to actually generate a new password rather than evaluate an existing one?
Password Generator creates a random password from a chosen mix of character
types using cryptographically secure randomness.
Estimando el Tiempo de Descifrado a Partir de la Longitud y los Tipos de Caracteres
La fortaleza de una contraseña se mide por su entropía — cuántos intentos necesitaría un atacante de fuerza bruta en el peor caso — lo cual depende de su longitud y de cuántos tipos de caracteres diferentes usa. Ingresa la composición de tu contraseña (nunca la contraseña misma) para estimar su tiempo de descifrado.
La Fórmula
Entropıˊa (bits)=Longitud×log2(Taman˜o del conjunto de caracteres)Tiempo promedio de descifrado=2×Intentos por segundo2Entropıˊa
Tamaños de conjuntos de caracteres: 26 minúsculas, 26 mayúsculas, 10 dígitos, y 32 símbolos comunes.
Ejemplo Práctico
Una contraseña de 8 caracteres usando solo minúsculas (26 caracteres), a 10 mil millones de intentos/segundo:
Entropía: 8×log2(26)≈37.6 bits
Tiempo promedio de descifrado: 2×1010237.6≈10 segundos
Factores Clave a Considerar
Esta estimación asume un ataque de fuerza bruta FUERA DE LÍNEA contra un hash de contraseña
robado, lo cual es mucho más rápido que un intento de adivinación en línea contra un formulario
de inicio de sesión real. La mayoría de los servicios reales limitan la tasa o bloquean los
intentos fallidos de inicio de sesión repetidos, lo cual ralentiza dramáticamente a un atacante en
línea en comparación con las cifras de intentos por segundo usadas aquí — la fuerza bruta fuera de
línea (después de que una brecha de datos expone hashes de contraseñas) es el escenario para el
que este tipo de estimación realmente es más relevante.
Una contraseña común, basada en diccionario, o previamente filtrada puede descifrarse mucho más
rápido de lo que sugiere su entropía bruta. Esta calculadora asume una búsqueda de fuerza bruta
verdaderamente uniforme y aleatoria a través de todo el conjunto de caracteres — un atacante real
típicamente prueba primero contraseñas comunes, palabras de diccionario, y contraseñas
previamente filtradas, lo cual puede descifrar casi instantáneamente una contraseña con “alta
entropía según las matemáticas” si en realidad es una palabra común con sustituciones.
La velocidad de adivinación varía enormemente según el algoritmo de hash que protege la
contraseña. Una contraseña con hash generado por un algoritmo lento y diseñado específicamente
para esto (como bcrypt o Argon2) puede tardar órdenes de magnitud más en descifrarse por fuerza
bruta que una con hash de un algoritmo rápido de propósito general — este es un factor fuera del
control de la fortaleza de la contraseña misma, que depende enteramente de cómo el servicio que la
almacena implementó la seguridad.
La seguridad real de una contraseña depende de más que solo las matemáticas del tiempo de
descifrado. Reutilizar una contraseña en varias cuentas, caer en un intento de phishing, o que
sea capturada por malware evitan por completo este modelo de fuerza bruta — consulta los propios
Factores Clave de la Calculadora de Generador de Contraseñas para el panorama más amplio más allá
de la entropía pura.
Errores Comunes
Ingresar una contraseña real para “comprobarla”. Esta calculadora nunca pide deliberadamente
el texto de la contraseña real, solo su longitud y tipos de caracteres — escribir una contraseña
real en cualquier herramienta en línea, incluso una que afirme no almacenarla, es un riesgo
innecesario que es mejor evitar por completo.
Suponer que una estimación de tiempo de descifrado alta significa que una contraseña es
realmente segura para reutilizar. Esta calculadora solo mide la resistencia a la adivinación
por fuerza bruta — una contraseña larga y de alta entropía reutilizada en varios sitios sigue
totalmente expuesta en el momento en que cualquiera de esos sitios sufre una brecha,
independientemente de cuántos siglos muestre su estimación de tiempo de descifrado.
Tratar una frase de contraseña hecha de palabras reales de diccionario como equivalente a su
entropía calculada. Las matemáticas aquí asumen una búsqueda uniformemente aleatoria en todo
el conjunto de caracteres — una contraseña construida con palabras, nombres o patrones
reconocibles a menudo puede descifrarse mucho más rápido de lo que sugerirían su longitud bruta
y variedad de caracteres, ya que los atacantes reales prueban primero las conjeturas probables.
Elegir una velocidad de adivinación poco realista y tratar el resultado como preciso. La
velocidad de adivinación varía en órdenes de magnitud según el hardware del atacante y el
algoritmo de hash que protege la contraseña — trata la estimación de tiempo de descifrado como
un orden de magnitud aproximado, no como una cuenta regresiva exacta.
Útil Saber
¿Necesitas generar realmente una nueva contraseña en lugar de evaluar una existente?
Generador de Contraseñas crea una contraseña aleatoria a partir de una
mezcla elegida de tipos de caracteres usando aleatoriedad criptográficamente segura.
No -- and you shouldn't. This calculator only asks for your password's LENGTH and which character types it uses (lowercase, uppercase, digits, symbols), never the actual password itself.
How is password crack time estimated?
This calculator computes your password's entropy (in bits) from its length and character set, then estimates the average time a brute-force attacker at an assumed guessing speed would need to find it -- half of the full keyspace, on average.
What makes a password stronger?
Length matters more than character variety -- each additional character multiplies the number of possible combinations, while adding a new character TYPE only adds a fixed multiplier. A long password using just a few character types often beats a short one using every type.
Does this account for common or dictionary-based passwords?
No — this calculates entropy assuming a true, uniformly random search across the full character set. A real attacker often tries common passwords, dictionary words, and previously-breached passwords first, which can crack a password with high theoretical entropy almost instantly if it's actually a recognizable word or pattern with simple substitutions.
Is this an online or offline crack-time estimate?
This models an offline brute-force attack, like one against a stolen password hash — the scenario where high guessing speeds are realistic. An online attack against a live login form is usually far slower in practice, since most services rate-limit or lock out repeated failed login attempts.
We use cookies for analytics and ads to help support this free site. You can accept all, or decline and we'll only use what's needed for the site to work.