Comprobador de seguridad de contraseñas
Escribe o pega una contraseña y este comprobador la evalúa por completo en tu navegador. Mide la longitud, qué clases de caracteres has usado (minúsculas, mayúsculas, dígitos, símbolos), la entropía resultante en bits, y lo convierte en una estimación aproximada del tiempo de descifrado para un atacante sin conexión. El veredicto va de muy débil a muy fuerte, así que ves de un vistazo si merece la pena conservar una contraseña.
Cómo se calcula la puntuación
-
1
Escribe la contraseña
Se analiza solo en tu navegador y nunca se almacena ni se envía a un servidor.
-
2
Se detectan las clases de caracteres
El comprobador busca minúsculas (a-z), mayúsculas (A-Z), dígitos (0-9) y símbolos, y suma el tamaño del alfabeto que has usado.
-
3
Entropía en bits
Entropía = longitud por log2 del tamaño del alfabeto. Más longitud y más variedad de caracteres significan más bits.
-
4
Tiempo de descifrado estimado
Los bits se convierten en un número medio de intentos y se dividen entre unos 10 000 millones de intentos por segundo, la cifra aproximada de un ataque rápido sin conexión con GPU.
-
5
Lee el veredicto
Una puntuación de comprobación de 0 a 6 da una etiqueta de muy débil a muy fuerte, junto a las cifras de longitud, entropía y tiempo de descifrado.
Qué premia la puntuación de comprobación
El veredicto sale de una sencilla puntuación de 0 a 6. Cada uno de estos suma un punto:
| Punto | Condición |
|---|---|
| +1 | Al menos 8 caracteres de longitud |
| +1 | Al menos 12 caracteres de longitud |
| +1 | Al menos 16 caracteres de longitud |
| +1 | Usa letras minúsculas y mayúsculas |
| +1 | Contiene al menos un dígito |
| +1 | Contiene al menos un símbolo |
| Puntuación | Etiqueta |
|---|---|
| 0 - 1 | Muy débil |
| 2 | Débil |
| 3 - 4 | Moderada |
| 5 | Fuerte |
| 6 | Muy fuerte |
La longitud aporta por sí sola tres de los seis puntos, porque es el factor que más influye en la seguridad real.
Cómo se estiman la entropía y el tiempo de descifrado
La entropía es el número de bits que haría falta para describir la contraseña si cada carácter fuera aleatorio: longitud × log2(tamaño del alfabeto). El tamaño del alfabeto suma las clases que has usado: 26 para minúsculas, 26 para mayúsculas, 10 para dígitos y 33 para símbolos comunes, así que una contraseña que use las cuatro clases se nutre de 95 caracteres posibles.
La estimación del tiempo de descifrado supone un atacante sin conexión que ya tiene el hash robado y puede probar unos 10 000 millones (10^10) de intentos por segundo con GPU de consumo rápidas. Esa cifra encaja con hashes débiles y rápidos como MD5 o SHA-1. Los hashes lentos por diseño, como bcrypt o Argon2, reducen ese ritmo por un factor de millones, así que la misma contraseña es mucho más segura donde se usan.
Qué comprueba y qué no comprueba esta herramienta
- Sí comprueba la longitud, qué clases de caracteres están presentes, la entropía bruta en bits y una estimación del tiempo de descifrado a partir de esa entropía.
- No comprueba tu contraseña frente a diccionarios, listas de contraseñas filtradas, patrones de teclado (qwerty, 1qaz2wsx) ni sustituciones habituales (p@ssw0rd). Una contraseña puede superar todas las comprobaciones de clases de caracteres y seguir siendo trivial de adivinar si es una palabra conocida o una contraseña ya filtrada.
Toma la puntuación como un mínimo, no como una garantía: te dice que una contraseña es demasiado corta o demasiado simple, pero una puntuación alta no demuestra que la contraseña sea impredecible.
Qué hace realmente fuerte a una contraseña
- La longitud primero. Cada carácter extra vale más que cualquier otro cambio por sí solo. Una contraseña aleatoria de 14 caracteres gana siempre a una compleja de 8.
- Aleatoriedad. La gente inventa mala entropía en su cabeza. Deja que un generador elija los caracteres.
- Reparte la variedad. Pon dígitos y símbolos en cualquier sitio, no solo pegados al final, donde los atacantes los esperan.
- Una contraseña por sitio. Una contraseña fuerte reutilizada en 50 cuentas solo es tan segura como el sitio más débil que la almacena.
La recomendación segura
- Usa un gestor de contraseñas para crear y guardar una contraseña aleatoria única de más de 16 caracteres para cada sitio.
- Usa una frase de contraseña de 5 a 8 palabras aleatorias para las pocas contraseñas que tengas que teclear a mano, como la contraseña maestra de tu gestor.
- Activa la autenticación de dos factores en todos los sitios que la ofrezcan.
- Consulta pwnedpasswords.com antes de seguir reutilizando cualquier contraseña, ya que esta herramienta no puede ver si la tuya ya se ha filtrado.
Preguntas frecuentes
No. Todo el análisis se ejecuta en tu navegador con JavaScript. La contraseña nunca se almacena ni se envía a nuestro servidor, así que puedes probar con total tranquilidad una contraseña real.
No. Esta herramienta solo mide longitud, variedad de caracteres, entropía y una estimación del tiempo de descifrado. No compara tu contraseña con bases de datos de filtraciones. Para saber si una contraseña se ha filtrado, usa un servicio específico como pwnedpasswords.com.
Porque la longitud aporta tres de los seis puntos. Una contraseña corta solo puede ganar los puntos de las clases de caracteres, así que se queda como máximo en moderada. Añadir longitud es la forma más rápida de subir tanto la puntuación como la entropía.
Significa que la contraseña es lo bastante larga y variada. No sabe si la contraseña es una palabra de diccionario, un patrón conocido o ya está filtrada. Usa una contraseña aleatoria y única por sitio y activa la autenticación de dos factores para una seguridad real.
Herramientas relacionadas
Codificador de cifrado A1Z26
Codifica texto usando el cifrado A1Z26 (A=1, B=2, ... Z=26) o decodifica una secuencia de números de vuelta a letras, con separador personalizable.
Generador de CSR
Genera una Solicitud de Firma de Certificado codificada en PEM y una clave privada RSA correspondiente. Especifica el Nombre Común, los campos de organización y el tamaño de clave (2048, 3072 o 4096 bits).
Identificador de Cifrados
Pega el texto cifrado y el identificador sugiere esquemas de codificación/cifrado probables: Base64, hex, binario, Morse, César o sustitución, JWT y hashes comunes.
Identificador de Cifrado
Pega un texto cifrado o hash y el identificador sugiere algoritmos o codificaciones probables: MD5, SHA, bcrypt, AES, RSA, Base64 y más.
Generador de Hash
Genera hashes MD5, SHA-1, SHA-256, SHA-384, SHA-512 y CRC32 desde texto, con un digest listo para copiar en checksums y comparaciones.
Generador de HMAC
Genera firmas HMAC (SHA-256, SHA-384, SHA-512, SHA-1, MD5) a partir de un mensaje y una clave secreta para autenticación de API y webhooks.
Herramienta disponible en otros idiomas
- 비밀번호 강도 검사기 [KO]
- Lösenordsstyrkekontroll [SV]
- مدقق قوة كلمة المرور [AR]
- Miernik siły hasła [PL]
- Passwortstärke prüfen [DE]
- Vérificateur de force de mot de passe [FR]
- เครื่องตรวจสอบความแข็งแรงของรหัสผ่าน [TH]
- Pemeriksa Kekuatan Kata Sandi [ID]
- Wachtwoordsterkte controleren [NL]
- パスワード強度チェッカー [JA]
- Công cụ kiểm tra độ mạnh mật khẩu [VI]
- Verificador de Força de Senha [PT]
- Password Strength Checker [EN]
- Controllo della sicurezza delle password [IT]
- 密码强度检查器 [ZH]
- Проверка надёжности пароля [RU]
- Parola Gücü Denetleyici [TR]