Seguridad

Verificador de seguridad de contraseñas

Escribe una contraseña y la página la desarma como lo haría un programa de crackeo — palabras, años, secuencias de teclado — y le cobra a cada pieza lo que de verdad vale. El campo está enmascarado por defecto, y el análisis también. Nada de lo que escribes sale de la pestaña; la página no hace ninguna petición de red.

No se transmite nada. Cierra la pestaña y desaparece.
0Caracteres
0/4Tipos de caracteres
0Bits de entropía
Veredicto

Cuánto aguantaría

    Lo que ve un atacante

      Comprobaciones

        Qué mide en realidad la "seguridad"

        Una contraseña no es fuerte ni débil por sí sola. Es fuerte o débil según el orden en el que alguien la adivine. Los atacantes no empiezan en aaaaaaaa y cuentan hacia arriba: empiezan por las contraseñas que la gente real ya usó, las pasan por reglas que agregan un dígito, ponen la primera letra en mayúscula, cambian e por 3, y solo recurren a la fuerza bruta cuando se acaban los trucos baratos.

        La entropía en bits es la forma de ponerle un número a eso. Un bit significa dos posibilidades, diez bits unas mil, veinte bits alrededor de un millón, y cada bit adicional duplica el trabajo. Contra el peor caso realista — un archivo de contraseñas robado que el sitio guardó con un hash malo — 40 bits te entregan en menos de un segundo, 60 bits aguantan cerca de una semana y 80 bits resisten algo así como diecinueve mil años. Esa es toda la escala, y es más empinada de lo que parece.

        Cómo lo estima esta página

        La contraseña se corta en las piezas reconocibles más largas posibles, y a cada pieza se le cobra lo que le costaría a un atacante llegar hasta ella. Una palabra de diccionario cuesta unos 14 bits, que es lo que implica recorrer una lista de 20.000 palabras. Un año cuesta unos 7 bits, porque solo hay alrededor de 150 plausibles. Una secuencia de teclado no cuesta casi nada. Los caracteres que no pertenecen a ningún patrón se cobran al precio completo del conjunto de caracteres en uso.

        Toma Garden2019!. Once caracteres sacados de un conjunto de 95 dan 72 bits si haces la multiplicación, lo que suena excelente. Con el precio que le pondría un atacante: una palabra (14 bits), un bit por la mayúscula, un año (7 bits) y un único símbolo impredecible (7 bits). Veintinueve en total. Escríbela arriba y eso es lo que sale: menos de una hora contra una filtración bien hasheada, instantáneo contra una mal hasheada. Esa diferencia es todo el sentido de esta herramienta. La longitud solo ayuda cuando la longitud es impredecible.

        Por qué el número es un techo y no una promesa

        Qué suponen los tiempos de crackeo

        Se muestran tres atacantes, y la distancia entre ellos es más grande que cualquier decisión que tomes sobre tu contraseña. Adivinar en una página de inicio de sesión que bloquea cuentas es desesperante para el atacante: unos 350 intentos por hora. Un archivo de contraseñas robado que fue hasheado con bcrypt cuesta unas 100.000 conjeturas por segundo. El mismo archivo hasheado con MD5 cuesta un billón por segundo en hardware de gaming alquilado. La misma contraseña, diez millones de veces de diferencia, y lo decide por completo una elección que hizo el sitio web y que nunca te contó.

        Las cifras suponen que el atacante encuentra tu contraseña a mitad de la búsqueda, que es el caso promedio, y están redondeadas a un orden de magnitud a propósito. Tómalas como "segundos, días o siglos", no como una cuenta regresiva.

        Qué protege de verdad una cuenta

        Desde 2017, el organismo de estándares de Estados Unidos, el NIST, recomienda lo contrario de lo que todavía exigen la mayoría de las reglas de contraseñas: fijar un mínimo de 8 caracteres, permitir al menos 64, aceptar cualquier carácter incluidos los espacios, cotejar las contraseñas nuevas con listas de contraseñas ya filtradas y dejar de imponer reglas de composición y caducidad programada. Se demostró que esas reglas empujaban a la gente a comportamientos predecibles: Password1! que se convierte en Password2! cada noventa días.

        La versión práctica es corta. Que sea larga antes que ingeniosa; cuatro o cinco palabras aleatorias le ganan siempre a una palabra retorcida. Nunca uses la misma contraseña dos veces, porque la forma más común de perder una cuenta es el relleno de credenciales: una contraseña filtrada de un foro en 2019 probada hoy contra tu correo. Usa un gestor de contraseñas, porque recordar contraseñas únicas es justamente la parte que los humanos no pueden hacer. Y activa la autenticación en dos pasos, que vale más que todos los bits de entropía de esta página, porque es lo único que ayuda cuando escribes tu contraseña perfecta en un formulario de inicio de sesión falso y convincente.

        Preguntas frecuentes

        ¿Es seguro escribir mi contraseña real en esta página?

        Técnicamente sí: el análisis corre en tu pestaña, la página no hace peticiones de red y no se guarda nada. Aun así vale la pena conservar el hábito general: nunca escribas una contraseña real en un sitio que no puedas verificar. Si tienes dudas, prueba una contraseña con la misma forma y la misma longitud.

        ¿Por qué mi contraseña larga tiene mal puntaje?

        Porque la longitud solo cuenta cuando es impredecible. Una palabra, un año y un signo de exclamación suman once caracteres y menos de 30 bits, porque el atacante adivina palabras y años en vez de caracteres. El desglose te muestra exactamente qué piezas no cuestan nada.

        ¿Esto comprueba si mi contraseña estuvo en una filtración de datos?

        No. Eso exige consultar una base de datos de filtraciones por la red, y esta página no hace ninguna petición a propósito. Es lo principal que la herramienta no puede decirte: un buen puntaje aquí no dice nada sobre si la contraseña ya se filtró.

        ¿Cuánto debe medir una contraseña?

        Doce caracteres es el piso para cualquier cosa que importe, dieciséis o más para el correo y el banco, y para una frase de paso apunta a cuatro o cinco palabras realmente aleatorias. La longitud es la única propiedad que sube el costo del atacante sin importar qué trucos use.

        ¿Importan los símbolos y las mayúsculas?

        Menos de lo que se cree. Agregar un símbolo a una contraseña de 20 caracteres sube su entropía un pequeño porcentaje; agregar cuatro caracteres más la sube mucho más, y encima puedes escribirla. Los símbolos ayudan sobre todo cuando parten una palabra reconocible en vez de quedarse al final.

        Última actualización 19 de septiembre de 2026