Informática
Qué tan segura es tu contraseña: entropía y tiempo de ataque
Escribe una contraseña y verás cuántos bits de entropía tiene de verdad, cuánto tardarían en adivinarla y qué patrones la debilitan. O genera una aleatoria. Nada se envía ni se guarda.
La contraseña se queda en esta pestaña: no sale a la red, no entra en la dirección de la página y no se guarda.
Escribe una contraseña para evaluarla.
Genera una contraseña aleatoria
Qué hace fuerte a una contraseña
La fuerza de una contraseña se mide en bits de entropía: cuántos intentos hacen falta, como máximo, para adivinarla. Cada carácter elegido al azar entre las 26 minúsculas añade unos 4,7 bits; entre los 94 símbolos imprimibles, 6,6. Doce caracteres aleatorios de todo tipo suman casi 79 bits, cientos de miles de billones de combinaciones.
Pero la gente no elige al azar, y quien ataca lo sabe: prueba primero las contraseñas filtradas, las palabras del diccionario con una mayúscula y un número al final, las fechas, las secuencias del teclado. Por eso la estimación resta bits por cada patrón detectado en lugar de contar solo los caracteres.
El tiempo depende además de cómo se guarda. Un sitio que limita los intentos de acceso permite pocos por segundo; si roban la base de datos, el ataque es local, y con un hash rápido una tarjeta gráfica prueba miles de millones por segundo. La mejor defensa sigue siendo una contraseña larga, aleatoria y distinta para cada sitio, guardada en un gestor de contraseñas.
Errores frecuentes
- Sustituir letras por números parecidos, como P4ssw0rd: es la primera variante que prueban los ataques.
- Usar la misma contraseña en varios sitios: basta un sitio vulnerado para exponer todos los demás.
- Preferir una contraseña corta y complicada a una larga y sencilla: la longitud cuenta más que la variedad de símbolos.
Preguntas frecuentes
¿Cuántos bits necesita una contraseña segura?
Para una cuenta en línea protegida por límite de intentos bastan unos 40-50 bits; para resistir una base de datos robada hacen falta al menos 70-80. Una frase de cinco o seis palabras aleatorias o 14 caracteres aleatorios los alcanzan.
¿La contraseña que escribo aquí se envía a algún sitio?
No. El cálculo se hace en tu navegador; la página no la pone en la dirección ni en los cálculos guardados y no la transmite. Puedes comprobarlo desconectando la red: sigue funcionando.
¿Las contraseñas generadas son realmente aleatorias?
Sí: usan el generador criptográfico del navegador, el mismo de las conexiones seguras, con un muestreo que no favorece ningún carácter.
Cómo funciona este cálculo
Entropía ideal = longitud × log₂(símbolos posibles), con 26 minúsculas, 26 mayúsculas, 10 cifras, 33 símbolos y 100 para otros caracteres. Cada carácter que repite el anterior o continúa una secuencia vale 1 bit en lugar de log₂(símbolos); una palabra común vale unos 14 bits y un año unos 7. Tiempo medio = 2^entropía ÷ 2 ÷ intentos por segundo.
Cálculos relacionados
Generador de hash
MD5, SHA-1, SHA-256, SHA-384 y SHA-512 de un texto o de bytes, con verificación de un hash.
Conversor Base64
De texto, entero, hexadecimal o binario a Base64 y viceversa, con los grupos de 6 bits explicados.
Conversor de timestamp Unix
De timestamp Unix a fecha y hora y viceversa: segundos, milisegundos, UTC y hora local.