Comprobar la seguridad de la contraseña

Escribe una contraseña y verás al instante cuánto azar contiene, qué patrones la debilitan y cuánto tardaría un atacante en el peor de los casos. La comprobación se hace por completo en tu navegador.

Consejo: prueba mejor una contraseña con una estructura parecida, no la real.

Tu texto se queda en tu navegador: no se envía, no se guarda y no aparece en la dirección de la página.

Resultado

Nivel
Todavía no has introducido ninguna contraseña

Cómo se calcula

Tu contraseña no se envía. La comprobación se ejecuta por completo en JavaScript, en tu dispositivo. El campo de entrada no aparece ni en la barra de direcciones ni en el historial, y nada se guarda. Solo se carga una vez, como archivo, una lista pública de contraseñas comunes, y la comparación se hace en local.

Así se calcula la estimación

1. Conjunto de caracteres × longitud: según los tipos de carácter presentes se obtiene el conjunto (a–z 26, A–Z 26, 0–9 10, símbolos 33, tildes y otras letras 100 de forma general). La entropía sin descontar patrones es longitud × log₂(conjunto): para 12 caracteres con los cuatro tipos, 12 × log₂(95) ≈ 78,8 bits.

2. Descuentos por patrones: las personas no eligen caracteres al azar. Por eso los atacantes prueban primero listas de contraseñas filtradas, palabras con sustituciones (P@ssw0rd), secuencias (abc, 123), filas de teclado (qwerty, asdf, azerty), repeticiones y años. La herramienta descompone tu contraseña en estos elementos y cuenta, para cada uno, solo los pocos bits que necesitaría un atacante para adivinarlo, de forma simplificada según el método zxcvbn (Wheeler, USENIX Security 2016). Se muestra el menor de los dos valores.

3. Tiempo de descifrado: 2bits dividido entre los intentos por segundo, es decir, el tiempo para probar todas las combinaciones. Supuestos, como en zxcvbn: ataque sin conexión sobre una base de datos de contraseñas robada, con hash rápido (10.000 millones de intentos/s, p. ej. MD5 sin sal en tarjetas gráficas) o con hash lento (10.000 intentos/s, p. ej. bcrypt). Los inicios de sesión en línea, con bloqueos, son mucho más lentos de atacar.

Niveles

La estimación es un límite superior: si un atacante conoce datos personales (nombres, fechas de nacimiento, mascotas) o la contraseña aparece en una filtración, se descifra mucho más rápido. Recomendaciones del BSI: de 8 a 12 caracteres con cuatro tipos, o de 20 a 25 caracteres con dos tipos, sin patrones de teclado como «asdfgh» o «1234abcd». NIST SP 800-63B exige al menos 15 caracteres si no se usa un segundo factor, y no exige mezclas forzadas de tipos de carácter; en su lugar, pide comparar con una lista de contraseñas conocidas.

Preguntas frecuentes

¿Es seguro escribir mi contraseña aquí?

La contraseña no se transmite ni se guarda: el cálculo se hace solo en tu navegador. Aun así, como norma general, no introduzcas contraseñas reales donde no sea necesario. Prueba mejor una con la misma estructura.

¿La herramienta comprueba si mi contraseña ha sido hackeada?

No. Solo la compara con una lista local de las 10.000 contraseñas más comunes. Saber si una contraseña aparece en una filtración solo se puede comprobar con una gran base de datos de filtraciones, para lo que habría que enviar (al menos parte de) su hash, algo que esta herramienta evita a propósito.

¿Por qué «Verano2024!» es débil si tiene todos los tipos de carácter?

Porque está formada por una palabra, un año y un símbolo añadido al final: justo los patrones que los atacantes prueban primero. Los tipos de carácter por sí solos dicen poco; lo decisivo es cuán aleatoria es la contraseña.

¿Cuántos bits necesita una buena contraseña?

Para cuentas importantes, 80 bits o más es razonable: por ejemplo, 14 caracteres aleatorios de todos los tipos o 7 palabras aleatorias de una lista de 7.776 palabras.

¿Cómo de precisa es la estimación del tiempo de descifrado?

Es un orden de magnitud aproximado bajo los supuestos indicados (10.000 millones o 10.000 intentos por segundo, probando todas las combinaciones). Los ataques reales dependen del método de hash del servicio, del hardware y de lo que sepa el atacante.

Fuentes y base legal

Última actualización:

Herramientas relacionadas