Comprobador de seguridad de contraseñas

/ 6 · Tiempo para romper:
Longitud
Entropía
a-z / A-Z
0-9 / !@#

Escribe o pega una contraseña y este comprobador la evalúa por completo en tu navegador. Mide la longitud, qué clases de caracteres has usado (minúsculas, mayúsculas, dígitos, símbolos), la entropía resultante en bits, y lo convierte en una estimación aproximada del tiempo de descifrado para un atacante sin conexión. El veredicto va de muy débil a muy fuerte, así que ves de un vistazo si merece la pena conservar una contraseña.

Cómo se calcula la puntuación

  1. 1

    Escribe la contraseña

    Se analiza solo en tu navegador y nunca se almacena ni se envía a un servidor.

  2. 2

    Se detectan las clases de caracteres

    El comprobador busca minúsculas (a-z), mayúsculas (A-Z), dígitos (0-9) y símbolos, y suma el tamaño del alfabeto que has usado.

  3. 3

    Entropía en bits

    Entropía = longitud por log2 del tamaño del alfabeto. Más longitud y más variedad de caracteres significan más bits.

  4. 4

    Tiempo de descifrado estimado

    Los bits se convierten en un número medio de intentos y se dividen entre unos 10 000 millones de intentos por segundo, la cifra aproximada de un ataque rápido sin conexión con GPU.

  5. 5

    Lee el veredicto

    Una puntuación de comprobación de 0 a 6 da una etiqueta de muy débil a muy fuerte, junto a las cifras de longitud, entropía y tiempo de descifrado.

Qué premia la puntuación de comprobación

El veredicto sale de una sencilla puntuación de 0 a 6. Cada uno de estos suma un punto:

Punto Condición
+1 Al menos 8 caracteres de longitud
+1 Al menos 12 caracteres de longitud
+1 Al menos 16 caracteres de longitud
+1 Usa letras minúsculas y mayúsculas
+1 Contiene al menos un dígito
+1 Contiene al menos un símbolo
Puntuación Etiqueta
0 - 1 Muy débil
2 Débil
3 - 4 Moderada
5 Fuerte
6 Muy fuerte

La longitud aporta por sí sola tres de los seis puntos, porque es el factor que más influye en la seguridad real.

Cómo se estiman la entropía y el tiempo de descifrado

La entropía es el número de bits que haría falta para describir la contraseña si cada carácter fuera aleatorio: longitud × log2(tamaño del alfabeto). El tamaño del alfabeto suma las clases que has usado: 26 para minúsculas, 26 para mayúsculas, 10 para dígitos y 33 para símbolos comunes, así que una contraseña que use las cuatro clases se nutre de 95 caracteres posibles.

La estimación del tiempo de descifrado supone un atacante sin conexión que ya tiene el hash robado y puede probar unos 10 000 millones (10^10) de intentos por segundo con GPU de consumo rápidas. Esa cifra encaja con hashes débiles y rápidos como MD5 o SHA-1. Los hashes lentos por diseño, como bcrypt o Argon2, reducen ese ritmo por un factor de millones, así que la misma contraseña es mucho más segura donde se usan.

Qué comprueba y qué no comprueba esta herramienta

  • Sí comprueba la longitud, qué clases de caracteres están presentes, la entropía bruta en bits y una estimación del tiempo de descifrado a partir de esa entropía.
  • No comprueba tu contraseña frente a diccionarios, listas de contraseñas filtradas, patrones de teclado (qwerty, 1qaz2wsx) ni sustituciones habituales (p@ssw0rd). Una contraseña puede superar todas las comprobaciones de clases de caracteres y seguir siendo trivial de adivinar si es una palabra conocida o una contraseña ya filtrada.

Toma la puntuación como un mínimo, no como una garantía: te dice que una contraseña es demasiado corta o demasiado simple, pero una puntuación alta no demuestra que la contraseña sea impredecible.

Qué hace realmente fuerte a una contraseña

  1. La longitud primero. Cada carácter extra vale más que cualquier otro cambio por sí solo. Una contraseña aleatoria de 14 caracteres gana siempre a una compleja de 8.
  2. Aleatoriedad. La gente inventa mala entropía en su cabeza. Deja que un generador elija los caracteres.
  3. Reparte la variedad. Pon dígitos y símbolos en cualquier sitio, no solo pegados al final, donde los atacantes los esperan.
  4. Una contraseña por sitio. Una contraseña fuerte reutilizada en 50 cuentas solo es tan segura como el sitio más débil que la almacena.

La recomendación segura

  • Usa un gestor de contraseñas para crear y guardar una contraseña aleatoria única de más de 16 caracteres para cada sitio.
  • Usa una frase de contraseña de 5 a 8 palabras aleatorias para las pocas contraseñas que tengas que teclear a mano, como la contraseña maestra de tu gestor.
  • Activa la autenticación de dos factores en todos los sitios que la ofrezcan.
  • Consulta pwnedpasswords.com antes de seguir reutilizando cualquier contraseña, ya que esta herramienta no puede ver si la tuya ya se ha filtrado.

Preguntas frecuentes

No. Todo el análisis se ejecuta en tu navegador con JavaScript. La contraseña nunca se almacena ni se envía a nuestro servidor, así que puedes probar con total tranquilidad una contraseña real.

No. Esta herramienta solo mide longitud, variedad de caracteres, entropía y una estimación del tiempo de descifrado. No compara tu contraseña con bases de datos de filtraciones. Para saber si una contraseña se ha filtrado, usa un servicio específico como pwnedpasswords.com.

Porque la longitud aporta tres de los seis puntos. Una contraseña corta solo puede ganar los puntos de las clases de caracteres, así que se queda como máximo en moderada. Añadir longitud es la forma más rápida de subir tanto la puntuación como la entropía.

Significa que la contraseña es lo bastante larga y variada. No sabe si la contraseña es una palabra de diccionario, un patrón conocido o ya está filtrada. Usa una contraseña aleatoria y única por sitio y activa la autenticación de dos factores para una seguridad real.

Herramientas relacionadas

Herramienta disponible en otros idiomas