Estima la robustez de una contrasena por su entropia, muestra cuanto tardaria en romperse y da una lista de lo que la debilita.
Mide la robustez real. La robustez se estima por la entropia (cuantos bits de incertidumbre tiene la contrasena), no solo por la longitud. La cifra de tiempo asume mil millones de intentos por segundo. Todo en tu navegador; tu contrasena nunca se guarda ni se envia.
Robustez
Entropia
–
Tiempo de craqueo
–
Lista de verificacion
○Al menos 12 caracteres
○Tiene mayusculas
○Tiene minusculas
○Tiene digitos
○Tiene simbolos
○No es una contrasena comun
Sugerencias
Entropia, no solo longitud
Que significa el numero de entropia
La entropia mide cuantos intentos necesita un atacante, expresada en bits. Cada bit duplica el trabajo. La estimacion aqui es log2(tamano_del_conjunto) * longitud: una contrasena de 10 caracteres tomada de minusculas mas digitos tiene un conjunto de 36 caracteres y unos 51,7 bits, es decir unos 2^51,7 candidatos si el atacante conoce el conjunto y la longitud.
Esa formula describe una contrasena elegida al azar de ese conjunto. Es una cota superior, y las contrasenas elegidas por personas rara vez la alcanzan. Password1! puntua bien sobre el papel (mayusculas y minusculas, digito, simbolo, 10 caracteres) pero esta en todos los diccionarios de crackeo, asi que su fuerza real son unos pocos intentos. Por eso la lista de comprobacion no es solo un marcador: fallar la comprobacion de contrasena comun importa mas que aprobar la de simbolos.
Por que las estimaciones de tiempo varian tanto
Dos cosas cambian la respuesta en ordenes de magnitud. Primero, el hardware del atacante: una sola GPU moderna maneja miles de millones de intentos por segundo contra un hash rapido como MD5 o SHA-1, y un cluster alquilado lo multiplica. Segundo, como almaceno el objetivo la contrasena. Un hash bcrypt, scrypt o Argon2 bien configurado es deliberadamente lento y exigente en memoria, recortando el rendimiento de miles de millones por segundo a miles.
Asi que la misma contrasena puede romperse trivialmente en un sitio y ser comodamente segura en otro. La cifra mostrada aqui asume un ataque offline contra un hash rapido, que es el caso pesimista y el correcto para planificar, ya que no puedes saber como guarda tu contrasena cada sitio.
Que ayuda de verdad
La longitud gana a la complejidad. Anadir un caracter a una contrasena en minusculas multiplica el espacio de busqueda por 26; anadir una clase de simbolos a una contrasena corta lo multiplica mucho menos. Una frase de cuatro o cinco palabras tomadas al azar de una lista amplia alcanza 50-70 bits sin dejar de ser tecleable y memorable, que es el razonamiento tras el metodo diceware.
Lo mas importante es que la fuerza de cada contrasena importa menos que su reutilizacion. Una contrasena fuerte usada en diez sitios es tan segura como el mas debil de ellos, porque una sola brecha expone los diez. Un gestor de contrasenas que genere una cadena aleatoria distinta por sitio resuelve ambos problemas a la vez y aporta mas en la practica que cualquier ajuste de una contrasena que escribas a mano.
Ten en cuenta que todo en esta pagina se ejecuta localmente en el navegador. Nada de lo que escribas se transmite a ningun sitio.
Preguntas frecuentes
¿Se envía mi contraseña a algún sitio?
No. El análisis se ejecuta íntegramente en tu navegador; nada se sube, se registra ni se almacena, así que puedes probar sin riesgo una contraseña que uses de verdad.
¿Qué significa la cifra de entropía?
Es el logaritmo en base 2 de cuántas contraseñas comparten la misma longitud y el mismo juego de caracteres. Cada bit adicional duplica el espacio de búsqueda que debe recorrer un atacante.
¿Por qué varían tanto las estimaciones de tiempo de descifrado?
Dependen del hardware del atacante y de cómo se haya hasheado la contraseña. La misma contraseña puede caer en horas frente a MD5 sin sal y resistir años frente a bcrypt.
¿Importa más la longitud o la complejidad?
La longitud. Añadir un carácter multiplica el espacio de búsqueda por el tamaño del alfabeto, lo que casi siempre supera a cambiar una letra por un símbolo.
¿Detecta contraseñas que aparecen en filtraciones?
No. La puntuación es puramente estructural, así que una contraseña filtrada con un juego de caracteres rico puede parecer fuerte aquí. Comprueba la exposición con un servicio especializado.
¿Qué objetivo es razonable?
Unos 80 bits para cuentas corrientes y 100 o más para lo que proteja dinero, correo o infraestructura. Una frase de contraseña de cuatro o cinco palabras de un diccionario amplio lo alcanza sin esfuerzo.