Saltar al contenido principal
CalcMax

Calculadora de fuerza de contraseñas

Intervalo: 1 – 128

Resultado

95,3 bitFuerte

Entropía

Conjunto de caracteres
62
Entropía por carácter
5,95 bit
Combinaciones (potencia de 10)
28

La fuerza de una contraseña es aritmética, y esta calculadora hace la aritmética en lugar de adivinar. Elige una longitud y un conjunto de caracteres y obtienes el tamaño del conjunto que describen esas opciones, la entropía en bits y cuánto tarda una tarjeta gráfica moderna en probar todas las combinaciones, tanto con un hash rápido como con uno lento bien configurado. La distancia entre esos dos últimos números es lo más útil de la página: la misma contraseña que cae en tres años contra una base de datos filtrada con MD5 sobrevive millones de años contra bcrypt. La longitud es la otra mitad. Cada carácter extra multiplica el trabajo por el tamaño del conjunto, mientras que añadir un conjunto de caracteres entero a una longitud fija lo multiplica una sola vez.

Tiempo de descifrado por banda de entropía

BandaEntropíaCombinacionesSegundos a 10^10/sSegundos a 10^4/s
Débil28 – 35 bits8-24
Aceptable36 – 59 bits1006
Fuerte60 – 127 bits18814
Muy fuerte128 bits o más382834

Lee las dos últimas columnas como potencias de diez: -2 significa 10^-2 segundos, y 3 significa mil segundos. La columna de la derecha es el mismo atacante contra un hash lento bien configurado, así que las dos difieren en un factor de un millón. La entropía es el límite inferior de la banda, y por eso esta tabla y la insignia de fuerza siempre coinciden. Las combinaciones se redondean hacia abajo hasta una potencia de diez para no exagerarlas nunca.

Fórmula

entropía (bits) = longitud de la contraseña × log₂(tamaño del conjunto), y el número de combinaciones es 2^entropía

password length
Cuántos caracteres tiene la contraseña
pool size
Cuántos caracteres distintos hay disponibles: 26 minúsculas, 26 mayúsculas, 10 dígitos, 32 símbolos
log₂
Logaritmo en base 2, para que el resultado se cuente en bits

Úsala para comparar dos políticas de contraseñas antes de escribir una, o para comprobar si una contraseña que ya tienes merece la pena conservar. Es exacta para una contraseña generada al azar a partir de un conjunto de caracteres conocido, y solo una cota superior para una que se haya inventado una persona: la gente elige patrones, así que una contraseña de 12 caracteres que alguien se ha inventado tiene mucha menos entropía que 12 caracteres aleatorios. La fuerza bruta tampoco es el único ataque: una contraseña reutilizada en varios sitios queda comprometida por la filtración del otro sitio, y ahí no ayuda ninguna longitud.

Ejemplos resueltos

  1. 16 caracteres, letras y dígitos

    1. Conjunto: 26 + 26 + 10 = 62 caracteres
    2. Entropía por carácter: log₂(62) = 5,95 bits
    3. Entropía total: 16 × 5,95 = 95,3 bits
    4. Combinaciones: 10^28 — la herramienta informa de la potencia de diez en lugar de las 29 cifras completas

    95,3 bits superan con holgura la banda de 60 y caen en la banda superior, la que normalmente se reserva para 128. Activar además los símbolos llevaría el conjunto a 94 y la entropía a 104,6 bits, que valen 9,3 bits, lo mismo que añadir unos 1,6 caracteres.

  2. 8 caracteres, solo minúsculas

    1. Conjunto: 26 caracteres
    2. Entropía por carácter: log₂(26) = 4,70 bits
    3. Entropía total: 8 × 4,70 = 37,6 bits
    4. Combinaciones: 2^37,6 ≈ 2,1 × 10^11, así que 10^11

    37,6 bits caen en la banda aceptable: unos siete segundos de trabajo para un hash rápido en una tarjeta. Duplicar la longitud a 16 caracteres la lleva a 75,2 bits, mientras que dejar la longitud en 8 y activar todos los conjuntos de caracteres solo llega a 52,5 bits. La longitud hace más por pulsación que la variedad.

Limitaciones

La cifra de entropía supone que la contraseña se generó de forma uniformemente aleatoria a partir del conjunto de caracteres que hayas elegido. Cualquier contraseña que haya elegido una persona a mano tiene menos, y a menudo mucho menos, porque la gente recurre a palabras, fechas y patrones de teclado que una herramienta de descifrado prueba primero. Esta página mide por tanto la política, no la contraseña. Los tiempos de descifrado son estimaciones de orden de magnitud de una única tarjeta gráfica moderna, no una medición de una máquina concreta: un atacante decidido con un clúster, o simplemente con una tarjeta más nueva, los bate por un factor grande, y una base de datos de hashes robada se puede atacar sin conexión todo el tiempo que quiera el atacante. Aquí no se tiene en cuenta si la contraseña se reutiliza, se pesca con phishing, se registra con un keylogger o se restablece a través de un servicio de atención: así es como caen de verdad las contraseñas, y nada de eso depende de la entropía. Por último, la página no te va a generar una contraseña, por la razón del primer párrafo de este archivo: un generador seguro necesita una fuente aleatoria criptográfica, y un cálculo puro no puede serlo.

Preguntas frecuentes

¿Cómo se calcula la entropía de una contraseña?
La entropía es la longitud de la contraseña multiplicada por el logaritmo en base 2 del tamaño del conjunto de caracteres. Elegir minúsculas, mayúsculas y dígitos da un conjunto de 62 caracteres, log₂(62) es 5,95 bits por carácter, y una contraseña de 16 caracteres de ese conjunto lleva por tanto 95,3 bits. El número de combinaciones posibles es 2 elevado a la entropía, y por eso la entropía es la unidad útil: se suma cuando la contraseña se alarga.
¿Bastan 60 bits de entropía y cómo leo el tiempo de descifrado?
Depende enteramente de cómo guarde el sitio tu contraseña. A 10^10 intentos por segundo —una tarjeta moderna contra un hash rápido sin sal— 60 bits son unos tres años de trabajo continuo. Contra bcrypt con coste 12 esa misma tarjeta hace alrededor de 10^4 intentos por segundo y la misma contraseña tarda millones de años. Así que 60 bits bastan contra un sitio competente y son justos contra uno descuidado; 80 bits bastan contra los dos.
¿Uso símbolos y mayúsculas mezcladas, o simplemente la hago más larga?
Alargarla suele ser el mejor negocio, y siempre el más fácil de recordar. Pasar de una contraseña de 8 caracteres en minúsculas a 16 vale 37,6 bits; dejarla en 8 caracteres pero activar todos los conjuntos de caracteres vale 15 bits. El conjunto solo multiplica una vez cuando lo amplías, mientras que cada carácter añadido multiplica otra vez. Usa símbolos cuando un sitio los exija, no porque sean la forma eficiente de ganar fuerza.
¿Por qué esta página no me genera una contraseña?
Una contraseña es tan impredecible como la fuente de aleatoriedad que hay detrás, y una página que calcula un número que muestra no puede además tomar valores de una fuente aleatoria criptográficamente segura: esa fuente es exactamente lo que distingue a un generador de una calculadora. Usa el generador de tu gestor de contraseñas o el de tu sistema operativo, que sí la tienen, y después usa esta página para comprobar que la longitud y los conjuntos de caracteres que has elegido allí merecen la pena.
¿Una contraseña más larga es siempre más fuerte?
Solo si se generó al azar. La longitud es lo que premia la aritmética, y la aritmética es la razón de que una frase de cuatro palabras pueda ganar a una combinación corta de símbolos, pero una contraseña de 20 caracteres construida con la letra de una canción, un cumpleaños y un nombre se descifra con diccionario, y su fuerza real no se parece en nada a la de 20 caracteres aleatorios que mide esta página. Esta página te da el techo de una política de contraseñas; una contraseña que se ha inventado una persona se queda muy por debajo.

Referencias

Calculadoras relacionadas