Saltar al contenido principal

Calculadora de Fuerza de Contraseña

Analiza la entropía de contraseñas, detecta patrones débiles y estima tiempos de descifrado en 7 escenarios de ataque, incluyendo computación cuántica. 100% privado, nada sale de tu navegador.

Mejores Prácticas de Seguridad de Contraseñas

  • Usa 16+ caracteres — cada carácter extra aumenta exponencialmente la seguridad. La longitud supera la complejidad.
  • Evita patrones predecibles: secuencias de teclado (qwerty), series (12345), caracteres repetidos (aaa) y leet speak (P@$$w0rd).
  • Las frases de paso de 5+ palabras aleatorias son fáciles de recordar y proporcionan 60+ bits de entropía.
  • Usa un gestor de contraseñas para generar contraseñas verdaderamente aleatorias y únicas para cada cuenta.

¿Qué es la Entropía de Contraseña?

La entropía de contraseña mide la impredecibilidad de una contraseña en bits. Representa el número de decisiones binarias sí/no que un atacante debe tomar para adivinar tu contraseña mediante fuerza bruta. Una contraseña con 40 bits de entropía tiene 2⁴⁰ (aproximadamente 1.1 billones) de combinaciones posibles. Cada bit adicional duplica el espacio de búsqueda, haciendo la contraseña exponencialmente más difícil de descifrar. La fórmula es: Entropía = Longitud × log₂(Tamaño del Conjunto de Caracteres). Por ejemplo, una contraseña de 8 caracteres usando solo letras minúsculas (conjunto = 26) tiene 8 × 4.7 = 37.6 bits de entropía. Sin embargo, la entropía bruta asume que cada carácter es perfectamente aleatorio — las contraseñas del mundo real a menudo contienen patrones que reducen su fuerza efectiva. Esta calculadora detecta esos patrones y aplica penalizaciones para darte una evaluación de seguridad más realista.

Cómo Funciona Esta Calculadora

Esta calculadora va más allá de las matemáticas simples de entropía aplicando un análisis multicapa. Primero, calcula la entropía bruta del tamaño del conjunto de caracteres y la longitud de la contraseña. Luego escanea en busca de patrones de debilidad: contraseñas comunes (las 200 principales de bases de datos de filtraciones), secuencias de teclado (qwerty, asdf), caracteres secuenciales (abc, 123), caracteres repetidos (aaa), sustituciones leet speak (@ por a, 0 por o) y patrones de año al final (2024, 2025). Cada patrón detectado aplica una penalización de entropía, produciendo una puntuación de 'entropía efectiva' que refleja mejor la capacidad de descifrado del mundo real. Los tiempos de descifrado se estiman para 7 escenarios: desde ataques en línea con límite de velocidad (100 intentos/seg) hasta computadoras cuánticas teóricas usando el algoritmo de Grover (que reduce a la mitad la longitud efectiva de bits). Todo el análisis se ejecuta completamente en tu navegador — tu contraseña nunca se transmite a ningún lugar.

Consideraciones Críticas de Seguridad

  • La longitud supera la complejidad: una contraseña de 20 caracteres en minúsculas (94 bits) es más fuerte que una contraseña mixta de 8 caracteres (52 bits). Siempre prioriza la longitud.
  • Las contraseñas comunes como 'Password123!' tienen casi cero entropía real a pesar de usar todos los tipos de caracteres. Los atacantes verifican primero las listas de diccionarios y filtraciones.
  • Los patrones de teclado (qwerty, zxcv), secuencias (abcd, 1234) y leet speak (P@$$w0rd) son lo primero que prueban las herramientas de descifrado después de los diccionarios.
  • Las frases de paso de 5+ palabras aleatorias proporcionan 60+ bits de entropía y son mucho más fáciles de recordar que cadenas de caracteres aleatorios.
  • Los gestores de contraseñas generan contraseñas verdaderamente aleatorias — la única manera de garantizar máxima entropía. Usa uno para cada cuenta.
  • La autenticación multifactor (MFA) te protege incluso si tu contraseña está comprometida. Actívala en todos los lugares posibles, especialmente para correo, banca y cuentas en la nube.

Niveles de Fuerza de Entropía

  • 0–28 bits (Muy Débil): Descifrable en segundos. Incluye contraseñas comunes, PINs cortos, palabras simples del diccionario y patrones triviales.
  • 28–35 bits (Débil): Descifrable en minutos a horas sin conexión. Contraseñas cortas de mayúsculas y minúsculas, sustituciones simples como P@ss, números de teléfono.
  • 36–59 bits (Regular): Toma días a años sin conexión. Contraseñas de longitud media con algo de complejidad. Adecuado solo para cuentas de bajo valor.
  • 60–79 bits (Fuerte): Tomaría décadas a siglos. Contraseñas largas o frases de paso de 4+ palabras. Bueno para la mayoría de cuentas.
  • 80–127 bits (Muy Fuerte): Efectivamente indescifrable por la tecnología actual. Contraseñas aleatorias de 16+ caracteres. Recomendado para cuentas críticas.
  • 128+ bits (Máximo): Excede la seguridad de grado de cifrado. Incluso las computadoras cuánticas necesitarían tiempo astronómico. Excesivo para la mayoría de propósitos.

Ejemplos de Entropía de Contraseña

Cálculos paso a paso mostrando entropía bruta vs efectiva

Débil: password123

  1. Conjunto de caracteres: minúsculas (26) + dígitos (10) = 36
  2. Longitud: 11 caracteres
  3. Entropía bruta = 11 × log₂(36) = 11 × 5.17 = 56.8 bits
  4. ⚠️ Patrón detectado: coincidencia de contraseña común → penalización de −30 bits
  5. ⚠️ Patrón detectado: dígitos secuenciales (123) → penalización de −10 bits
  6. Entropía efectiva = 56.8 − 40 = 16.8 bits → Muy Débil

A pesar de 56.8 bits de entropía bruta, la entropía efectiva es solo 16.8 bits porque 'password123' está en todas las bases de datos de filtraciones. Sería descifrada instantáneamente.

Fuerte: kQ8#mL!2xP$5nR7&wZ

  1. Conjunto de caracteres: minúsculas (26) + mayúsculas (26) + dígitos (10) + símbolos (32) = 94
  2. Longitud: 18 caracteres
  3. Entropía bruta = 18 × log₂(94) = 18 × 6.55 = 117.9 bits
  4. ✅ No se detectaron patrones → 0 penalización
  5. Entropía efectiva = 117.9 bits → Muy Fuerte
  6. Tiempo de descifrado del clúster GPU: 2.1 × 10¹⁵ años

117.9 bits sin penalizaciones. Esta contraseña verdaderamente aleatoria es efectivamente indescifrable por cualquier tecnología actual o del futuro cercano.

Preguntas Frecuentes

¿Es seguro escribir mi contraseña real aquí?

Sí. Esta calculadora funciona 100% en tu navegador usando JavaScript — tu contraseña nunca se envía a ningún servidor, API o tercero. Todo el análisis ocurre localmente en tu dispositivo. Puedes verificar esto desconectándote de internet y usando la calculadora sin conexión. Nunca almacenamos, registramos o transmitimos tu entrada.

¿Cuál es la diferencia entre entropía bruta y efectiva?

La entropía bruta es el máximo teórico basado puramente en la longitud de la contraseña y el tamaño del conjunto de caracteres (la fórmula clásica: Longitud × log₂(conjunto de caracteres)). La entropía efectiva considera las debilidades del mundo real: si tu contraseña contiene palabras comunes, patrones de teclado, caracteres secuenciales o sustituciones leet speak, los atacantes no necesitan forzar brutalmente cada combinación. Prueban estos patrones primero. La entropía efectiva resta penalizaciones por cada patrón detectado, dando una puntuación de seguridad más realista.

¿Qué tan larga debería ser mi contraseña?

Como mínimo 14 caracteres, idealmente 16 o más. NIST SP 800-63B recomienda al menos 8 caracteres como línea base, pero los expertos en seguridad modernos y organizaciones como CISA recomiendan 16+. Cada carácter adicional multiplica el espacio de búsqueda por el tamaño del conjunto de caracteres — agregar un carácter a una contraseña alfanumérica de mayúsculas y minúsculas multiplica la dificultad de fuerza bruta por 62×. Una contraseña de 20 caracteres tiene más de mil millones de veces más combinaciones que una de 14 caracteres usando el mismo conjunto de caracteres.

¿Son mejores las frases de paso que las contraseñas aleatorias?

Para la memorabilidad, sí. Una frase de paso de 5 palabras de una lista de 7,776 palabras (como la Diceware de EFF) tiene aproximadamente 64 bits de entropía — equivalente a una contraseña mixta aleatoria de 10 caracteres. Una frase de paso de 7 palabras alcanza 90 bits. Las frases de paso son mucho más fáciles de escribir y recordar. Sin embargo, las palabras deben ser verdaderamente aleatorias (no una oración que dirías naturalmente). Para máxima seguridad, una contraseña aleatoria de 18+ caracteres de un gestor de contraseñas sigue siendo el estándar de oro.

¿Qué es el escenario de computación cuántica?

El algoritmo de Grover permite a una computadora cuántica buscar en una base de datos no ordenada en √N operaciones en lugar de N. Para contraseñas, esto efectivamente reduce a la mitad los bits de entropía: una contraseña de 128 bits se vuelve equivalente a 64 bits contra un ataque cuántico. Las computadoras cuánticas actuales son demasiado pequeñas y propensas a errores para esto, pero es una métrica útil de planificación. La recomendación estándar es usar contraseñas con 128+ bits de entropía para mantenerse seguro incluso contra futuras amenazas cuánticas.

¿Por qué 'P@$$w0rd!' obtiene una puntuación pobre a pesar de usar todos los tipos de caracteres?

Porque los atacantes reales no fuerzan brutalmente carácter por carácter — usan diccionarios, bases de datos de filtraciones y ataques basados en reglas que prueban primero sustituciones comunes. 'P@$$w0rd!' es una variante leet-speak de la contraseña #1 más común del mundo. Los crackeadores de contraseñas como Hashcat y John the Ripper incluyen reglas que automáticamente prueban a→@, s→$, o→0 y sustituciones similares. La fórmula de entropía bruta asume que cada carácter es aleatorio, pero estos patrones hacen que la contraseña sea altamente predecible.

Fuentes