¿Qué tan segura es mi contraseña?
Vea qué reconoce un atacante en su contraseña y cuánto tiempo sobrevive realmente.
La estimación se actualiza mientras escribes. La calcula íntegramente esta página: no hay ninguna petición que enviar, ni forma alguna de que veamos lo que has escrito.
Qué mide en realidad el número de arriba
Casi todos los medidores de fortaleza calculan una sola cosa: la longitud de tu contraseña multiplicada por el tamaño del conjunto de caracteres del que salió. Es una fórmula estupenda para una contraseña elegida al azar, y muy engañosa para una elegida por una persona, que es casi siempre el caso.
Password123! saca unos 79 bits con esa fórmula. Doce caracteres, cuatro clases de caracteres, cumple todas las políticas corporativas jamás escritas. Un equipo de descifrado llega a ella en bastante menos de un segundo, porque no son doce decisiones independientes. Es una palabra del diccionario, una mayúscula en la posición en la que la pone todo el mundo, tres dígitos en el orden que usa todo el mundo y un símbolo al final. Cuatro decisiones, todas predecibles.
Por eso esta página hace algo distinto. Descompone tu contraseña en la secuencia más barata de piezas reconocibles que encuentra, pone precio a cada pieza según cuántos intentos cuesta llegar a ella, y multiplica. Todo lo que no reconoce se cobra a tarifa completa de fuerza bruta. El resultado es el log₂ de ese total, y la lista de «lo que reconoce un atacante» es la descomposición por la que se decidió: la vía de entrada real, no una lista de todo lo sospechoso.
Los patrones a los que pone precio
| Patrón | Ejemplo | Lo que le cuesta a un atacante |
|---|---|---|
| Contraseña filtrada | iloveyou | Su posición en la lista. A menudo, un solo dígito. |
| Palabra de diccionario | dragonfly | El tamaño de la lista de palabras, por un factor pequeño por las mayúsculas. |
| Sustitución de caracteres | p@ssw0rd | El coste de la palabra, por unos cuatro. Las herramientas lo deshacen automáticamente. |
| Tirada de teclado | qwerty, asdfgh | Unos pocos miles. Todas las herramientas las generan directamente. |
| Secuencia | abcdef, 4321 | Menos de mil. |
| Repetición | abcabcabc | El coste de abc, no el de nueve caracteres. |
| Año o fecha | 1987, 04121990 | Un siglo de años son 120 intentos. Las fechas, menos de 40 000. |
| Cualquier otra cosa | x7#qL | Fuerza bruta completa, al tamaño del alfabeto que hayas usado. |
La posición también importa, aunque no como la gente espera. Mover los dígitos del final al centro de una palabra ayuda un poco, porque parte la palabra en dos trozos más cortos que el detector de diccionario no puede abarcar. Ayuda muchísimo menos que añadir cuatro caracteres aleatorios más.
En qué es demasiado generosa esta estimación
Conviene decirlo sin rodeos, porque un comprobador de fortaleza que se vende de más es peor que ninguno: todas las cifras de esta página son una cota superior.
El diccionario de aquí son 2099 palabras comunes en inglés y 181 de las contraseñas más filtradas. Es suficiente para pillar los fallos que explican la mayoría de las contraseñas comprometidas, y no se acerca ni de lejos a lo que usa un atacante real. Sus listas llegan a cientos de miles de palabras, en todos los idiomas, más nombres de pila, apellidos, topónimos, clubes de fútbol, nombres de grupos y el contenido íntegro de todas las filtraciones públicas de los últimos quince años.
La versión concreta: Tr0ub4dor&3 —el ejemplo de XKCD, y una contraseña genuinamente débil— saca aquí unos 72 bits, porque «troubadour» no está en una lista de 2000 palabras. Una herramienta cuyo diccionario sí la contenga le pone a esa misma cadena unos 28 bits. La diferencia no es un error de la aritmética; es el tamaño del diccionario, y es la razón de que una buena puntuación aquí signifique no se ha encontrado ninguna debilidad evidente y no esta contraseña es segura.
Si el resultado ha sido malo
El instinto es parchear la contraseña que ha fallado: añadir un símbolo, cambiar una letra por un número, poner un 2026 al final. Eso produce una contraseña a un paso de la original, que es exactamente la transformación que aplican las herramientas de descifrado. Si una contraseña ha puntuado mal, sustitúyela en vez de repararla.
El generador te dará un recambio, y para las dos o tres que de verdad tienes que recordar, su modo de frase de contraseña es la mejor opción: seis palabras al azar son unos 66 bits y sobreviven a que las teclee una persona, cosa que veinte caracteres aleatorios no hacen.
Hay algo que ningún comprobador de fortaleza puede ver, y es lo que más importa: si has usado esta contraseña en otro sitio. La forma dominante de perder cuentas no es adivinar, sino el relleno de credenciales: una contraseña filtrada de un sitio que se reintenta en todos los demás con el mismo correo electrónico. Una contraseña de 120 bits usada en dos sitios no ofrece protección alguna en el segundo en cuanto el primero sufre una filtración.
Preguntas sobre la puntuación
¿Es seguro escribir mi contraseña real en esta página?
En este, sí: la estimación se calcula mediante JavaScript que ya se ejecuta en su navegador y no hay ninguna solicitud que la lleve a ninguna parte. Puedes observar la pestaña de red mientras escribes y ver que no se envía nada. Sin embargo, como hábito, sea escéptico: muchos verificadores de seguridad publican la contraseña en un servidor para calificarla, y una página que lo hace tiene su contraseña antes de que usted haya terminado de decidir si confiar en ella. Si prefiere no arriesgarse a ser juzgado, escriba algo estructuralmente similar en lugar de lo real.
¿Por qué esto da una puntuación mucho más baja que otros verificadores de contraseñas?
Porque la mayoría de ellos solo miden la longitud y qué tipos de caracteres usaste. ¡Por esa medida Contraseña123! Tiene aproximadamente 79 bits y se ve excelente. En cambio, esta página pregunta qué intentaría un atacante, encuentra una palabra del diccionario, una mayúscula predecible, una serie de dígitos y un símbolo final, y valora todo el conjunto en alrededor de 13 bits, una fracción de segundo. Cuando los dos números no coinciden, el inferior es el que describe la realidad.
¿Qué es un poco de entropía?
Un bit es una duplicación. Se extrajo una contraseña con 40 bits de entropía entre aproximadamente un billón de posibilidades; 41 bits significan dos billones. Es una unidad útil precisamente porque convierte "más fuerte" en aritmética: pasar de 60 a 70 bits supone un aumento de trabajo mil veces mayor, mientras que pasar de "medio" a "fuerte" en una barra de color no te dice nada sobre lo que puedas actuar.
Mi contraseña obtuvo una buena puntuación. ¿Es seguro de usar?
Significa que no se encontró ninguna debilidad obvia, lo cual no es la misma afirmación. Esta página compara aproximadamente 2000 palabras comunes y 180 contraseñas violadas; Las herramientas de descifrado reales utilizan diccionarios cientos de veces más grandes, junto con nombres, lugares y todas las contraseñas de cada vulneración anterior. Trate una buena puntuación como un límite a su fortaleza en lugar de una garantía, y recuerde que la forma más común en que se pierden las cuentas es la reutilización, algo que ningún verificador de fortaleza puede detectar.
¿Ayuda sustituir @ por a o 0 por o?
Casi nada. Toda herramienta de descifrado seria aplica esas sustituciones automáticamente a medida que recorre su lista de palabras, por lo que p@ssw0rd le cuesta un puñado de intentos adicionales con la contraseña en lugar de una búsqueda significativamente más grande. El verificador de arriba modela esto: elimina lo que usted escribió antes de buscar la palabra y cobra solo un pequeño multiplicador por el problema.
¿Cuántas conjeturas por segundo puede hacer realmente un atacante?
Depende casi por completo de cómo el sitio almacenó la contraseña, que no se puede saber desde fuera. Adivinar un formulario de inicio de sesión es lento y generalmente tiene una velocidad limitada: cientos por segundo en el mejor de los casos. Contra una base de datos filtrada de hashes bcrypt o Argon2, unos pocos miles por segundo. Frente a las filtraciones de MD5 o SHA-1 sin sal, las GPU básicas alcanzan los cientos de miles de millones. Es por eso que la herramienta muestra los tres en lugar de elegir uno y llamarlo respuesta.
A strength checker measures one specific risk: someone guessing their way into an account. It says nothing about what your network reveals while you are signed in, which is a separate problem with a separate answer. Run the full privacy check
Última revisión . ¿Has visto algo desactualizado? Dínoslo.
