Comprobar la seguridad de la contraseña
Escribe una contraseña y verás al instante cuánto azar contiene, qué patrones la debilitan y cuánto tardaría un atacante en el peor de los casos. La comprobación se hace por completo en tu navegador.
Cómo se calcula
Tu contraseña no se envía. La comprobación se ejecuta por completo en JavaScript, en tu dispositivo. El campo de entrada no aparece ni en la barra de direcciones ni en el historial, y nada se guarda. Solo se carga una vez, como archivo, una lista pública de contraseñas comunes, y la comparación se hace en local.
Así se calcula la estimación
1. Conjunto de caracteres × longitud: según los tipos de carácter presentes se obtiene el conjunto (a–z 26, A–Z 26, 0–9 10, símbolos 33, tildes y otras letras 100 de forma general). La entropía sin descontar patrones es longitud × log₂(conjunto): para 12 caracteres con los cuatro tipos, 12 × log₂(95) ≈ 78,8 bits.
2. Descuentos por patrones: las personas no eligen caracteres al azar. Por eso los atacantes prueban primero listas de contraseñas filtradas, palabras con sustituciones (P@ssw0rd), secuencias (abc, 123), filas de teclado (qwerty, asdf, azerty), repeticiones y años. La herramienta descompone tu contraseña en estos elementos y cuenta, para cada uno, solo los pocos bits que necesitaría un atacante para adivinarlo, de forma simplificada según el método zxcvbn (Wheeler, USENIX Security 2016). Se muestra el menor de los dos valores.
3. Tiempo de descifrado: 2bits dividido entre los intentos por segundo, es decir, el tiempo para probar todas las combinaciones. Supuestos, como en zxcvbn: ataque sin conexión sobre una base de datos de contraseñas robada, con hash rápido (10.000 millones de intentos/s, p. ej. MD5 sin sal en tarjetas gráficas) o con hash lento (10.000 intentos/s, p. ej. bcrypt). Los inicios de sesión en línea, con bloqueos, son mucho más lentos de atacar.
Niveles
- Muy débil: menos de 40 bits (sin conexión, en menos de 2 minutos) o está en la lista de contraseñas comunes
- Débil: 40–59 bits (sin conexión, de minutos a poco más de 3 años y medio)
- Media: 60–79 bits
- Fuerte: 80–99 bits (sin conexión, millones de años)
- Muy fuerte: 100 bits o más
La estimación es un límite superior: si un atacante conoce datos personales (nombres, fechas de nacimiento, mascotas) o la contraseña aparece en una filtración, se descifra mucho más rápido. Recomendaciones del BSI: de 8 a 12 caracteres con cuatro tipos, o de 20 a 25 caracteres con dos tipos, sin patrones de teclado como «asdfgh» o «1234abcd». NIST SP 800-63B exige al menos 15 caracteres si no se usa un segundo factor, y no exige mezclas forzadas de tipos de carácter; en su lugar, pide comparar con una lista de contraseñas conocidas.
Preguntas frecuentes
¿Es seguro escribir mi contraseña aquí?
La contraseña no se transmite ni se guarda: el cálculo se hace solo en tu navegador. Aun así, como norma general, no introduzcas contraseñas reales donde no sea necesario. Prueba mejor una con la misma estructura.
¿La herramienta comprueba si mi contraseña ha sido hackeada?
No. Solo la compara con una lista local de las 10.000 contraseñas más comunes. Saber si una contraseña aparece en una filtración solo se puede comprobar con una gran base de datos de filtraciones, para lo que habría que enviar (al menos parte de) su hash, algo que esta herramienta evita a propósito.
¿Por qué «Verano2024!» es débil si tiene todos los tipos de carácter?
Porque está formada por una palabra, un año y un símbolo añadido al final: justo los patrones que los atacantes prueban primero. Los tipos de carácter por sí solos dicen poco; lo decisivo es cuán aleatoria es la contraseña.
¿Cuántos bits necesita una buena contraseña?
Para cuentas importantes, 80 bits o más es razonable: por ejemplo, 14 caracteres aleatorios de todos los tipos o 7 palabras aleatorias de una lista de 7.776 palabras.
¿Cómo de precisa es la estimación del tiempo de descifrado?
Es un orden de magnitud aproximado bajo los supuestos indicados (10.000 millones o 10.000 intentos por segundo, probando todas las combinaciones). Los ataques reales dependen del método de hash del servicio, del hardware y de lo que sepa el atacante.
Fuentes y base legal
- NIST SP 800-63B: NIST SP 800-63B-4 – 3.1.1.2 Password Verifiers (length, blocklist)
- BSI – Creating secure passwords
- Wheeler (2016): zxcvbn – Low-Budget Password Strength Estimation, USENIX Security
- zxcvbn (Dropbox, MIT) – attack scenarios offline_fast_hashing_1e10_per_second / offline_slow_hashing_1e4_per_second
- SecLists – 10k-most-common.txt (common passwords, MIT)
Última actualización:
Herramientas relacionadas
- Generador de contraseñasGenera contraseñas aleatorias seguras y frases de contraseña memorables con entropía en bits, directamente en tu navegador: nada se envía ni se guarda.
- Contador de tokens para prompts de IA¿Cuántos tokens tiene tu prompt? Calculadora de tokens online para ChatGPT e IA: estimación con rango según el idioma, caracteres y palabras, en tu navegador.
- Contador de palabras y caracteresCuenta caracteres con y sin espacios, palabras, oraciones, párrafos y tiempo de lectura al instante, con los límites de X, Instagram, TikTok, LinkedIn y SMS.
- Comparar textos: encuentra las diferenciasCompara dos textos online y resalta las diferencias por líneas, palabras o caracteres, con porcentaje de similitud. Gratis y privado, en tu navegador.
- Contador de hashtags para InstagramCuenta hashtags y menciones @, detecta hashtags repetidos y ordena la descripción de Instagram: hashtags al final y párrafos intactos. Gratis.
- Convertir imagen a textoCopia el texto de una imagen, foto o captura: OCR en español, inglés, francés, alemán y portugués. En tu navegador, sin subir nada.