Verificador de fortaleza de contraseña
Generar contraseña
El verificador de fortaleza de contraseña GeekFormat evalúa la seguridad de las contraseñas científicamente basándose en Shannon Entropy. Ingrese una contraseña para mostrar inmediatamente una calificación de fortaleza de 5 estrellas, valor de entropía (bits) y tiempo estimado de craqueo para tres escenarios (PC normal/supercomputadora/ataque en línea con limitación de tasa), para verificar puntualmente 7 indicadores de seguridad (longitud, mayúsculas/minúsculas, números, caracteres especiales, patrones repetidos, secuencias consecutivas, coincidencia con base de datos de contraseñas débiles comunes) y obtener sugerencias de mejora personalizadas. El generador integrado de contraseñas aleatorias criptográficamente seguro (crypto.getRandomValues) admite longitud de 8 a 64 caracteres y juegos de caracteres personalizados. Procesamiento puramente local en el navegador, las contraseñas no se suben a servidores.
Relacionado
Sobre la fortaleza y seguridad de las contraseñas
Password Strength (fortaleza de contraseña) es una medida de la capacidad de una contraseña para resistir Brute-force Attack y Dictionary Attack. Las contraseñas fuertes deben tener longitud suficiente, un juego de caracteres suficientemente grande (múltiples tipos de caracteres mixtos), aleatoriedad suficiente (sin patrón, imprevisible) y no figurar en listas de contraseñas filtradas. Las contraseñas son el medio de autenticación de identidad digital más básico y extendido; desde correo electrónico, cuentas sociales hasta banca en línea, carteras criptográficas, casi todos los servicios en línea dependen de la protección por contraseña. Las contraseñas débiles son la causa principal de fugas de datos y robo de cuentas — estadísticas a largo plazo del Verizon DBIR (Data Breach Investigations Report) muestran que más del 80% de los incidentes de fuga de datos están relacionados con contraseñas débiles o fugas de contraseñas.
Shannon Entropy es una medida científica de la fortaleza de contraseña propuesta por Claude Shannon, padre de la teoría de la información, en 1948. En criptografía, la unidad de entropía es el bit (bit), que representa el logaritmo (base 2) del número promedio de intentos necesarios para brute-forzar la contraseña. Por ejemplo, 40 bits de entropía significa que los atacantes deben intentar en promedio 2⁴⁰≈1 billón de combinaciones; 80 bits de entropía requieren 2⁸⁰≈1 billón de billones de intentos; 128 bits de entropía no pueden ser brute-forzados en un futuro previsible. Tenga en cuenta que Shannon Entropy asume que los caracteres de la contraseña son totalmente aleatorios; si las contraseñas presentan patrones (como palabra+sufijo numérico), la entropía efectiva real es menor que el valor teórico.
Brute-force Attack es el método de ataque de contraseña más directo: intentar secuencialmente todas las combinaciones de caracteres posibles hasta encontrar la contraseña correcta. La velocidad de brute-force depende de dos factores: capacidad de cálculo (cuántos intentos por segundo) y entropía de la contraseña (cuántos intentos antes de acertar). Con la mejora de la capacidad de cálculo paralelo de GPU, la velocidad de brute-force crece extremadamente rápido — las tarjetas gráficas de gama alta de los años 2020 pueden intentar diez mil millones de hashes de contraseña por segundo. Sin embargo, si la entropía de la contraseña es suficientemente alta (como más de 100 bits), incluso agrupando todos los recursos de cálculo mundiales, la búsqueda exhaustiva no puede completarse antes de la edad del universo. Por lo tanto, el método más eficaz para contrarrestar ataques por brute-force es utilizar contraseñas aleatorias largas de alta entropía.
Dictionary Attack es un método de ataque más eficiente que brute-force: los atacantes no intentan todas las combinaciones, sino que utilizan un 'diccionario' de contraseñas comunes, contraseñas filtradas, listas de palabras y combinaciones de patrones comunes. Las contraseñas que eligen la mayoría de usuarios no son totalmente aleatorias — estudios muestran que más del 50% de los usuarios utilizan variantes de las 1000 contraseñas más frecuentes. Dictionary Attack es órdenes de magnitud más rápida que brute-force porque solo intenta los candidatos más probables. Las bases de datos de contraseñas comunes (como los 14 millones de contraseñas de la fuga rockyou, la base de datos Pwned Passwords de Have I Been Pwned) registran miles de millones de contraseñas filtradas en Internet; cualquier contraseña que figure en estas listas debe considerarse insegura.
La estimación del tiempo de craqueo de contraseña debe tener en cuenta los escenarios de ataque. Los ataques en línea (intentos mediante interfaz de inicio de sesión de sitio web) normalmente están estrictamente limitados en tasa — los servidores limitan la frecuencia de intentos, bloquean cuentas después de varios fallos, requieren CAPTCHA, por lo tanto los más lentos (varios a cien veces por segundo). Los ataques fuera de línea (craqueo local después de que el atacante obtiene la base de datos de hash de contraseña) son extremadamente rápidos — con clusters GPU de gama alta, cien mil millones de intentos por segundo pueden realizarse, con computación en la nube o supercomputadoras, billones o incluso billones de billones de intentos por segundo pueden alcanzarse. Además, las velocidades de craqueo de diferentes algoritmos de hash varían considerablemente: MD5 y NTHash son muy rápidos, los algoritmos de hash lentos como bcrypt/Argon2 están diseñados específicamente para resistir ataques por brute-force y son millones de veces más lentos.
NIST (National Institute of Standards and Technology) propone en las directrices SP 800-63B recomendaciones modernas para políticas de contraseñas: 1) Longitud de contraseña de al menos 8 caracteres, recomendación de utilizar contraseñas más largas (passphrase); 2) Soporte de todos los caracteres ASCII y caracteres Unicode (incluyendo espacios); 3) Sin cambio periódico obligatorio de contraseña (cambiar solo en caso de evidencia de fuga); 4) Sin reglas obligatorias de combinación de caracteres específicos (pero recomendación de utilizar varios tipos); 5) Prohibición de utilizar contraseñas conocidas filtradas; 6) Proporcionar retroalimentación sobre la fortaleza de la contraseña. El núcleo de estas recomendaciones es: La verdadera fortaleza de la contraseña proviene de la longitud y la aleatoriedad, no de reglas de composición complejas; la longitud es más importante que la complejidad.
Passphrase es una estrategia de contraseña que equilibra seguridad y memorabilidad: combinación de 4 a 6 palabras seleccionadas aleatoriamente (como correct horse battery staple), obteniendo alta entropía por número de palabras en lugar de complejidad de caracteres. Una passphrase de 5 palabras inglesas aleatorias tiene un valor de entropía de aproximadamente 65-70 bits (suponiendo selección aleatoria de 7776 palabras comunes), correspondiente a 10-11 caracteres ASCII totalmente aleatorios, pero es más fácil de memorizar. Sin embargo, tenga en cuenta: Las palabras en una passphrase deben seleccionarse aleatoriamente; el uso de frases significativas o frases comunes (como iloveyou, tobeornottobe) reduce considerablemente la seguridad.
Mejores prácticas de seguridad de contraseña: Primero, utilice gestores de contraseñas (como Bitwarden, KeePassXC, 1Password, etc.) para generar y almacenar contraseñas aleatorias fuertes únicas (16+ caracteres todos los tipos de caracteres) para cada sitio web y evitar la reutilización de contraseñas; Segundo, active siempre la autenticación de dos factores (2FA/TOTP/clave de seguridad) cuando sea posible para proteger las cuentas incluso en caso de fuga de contraseña; Tercero, verifique periódicamente si los correos electrónicos han estado involucrados en fugas de datos (mediante servicios como Have I Been Pwned); Cuarto, tenga cuidado con correos electrónicos de phishing y sitios web falsos, este es el método más común de robo de contraseñas; Quinto, utilice protección adicional fuerte para cuentas importantes (correo electrónico, banca en línea, carteras criptográficas) y evite iniciar sesión en cuentas sensibles en WiFi público; Sexto, la seguridad de contraseñas es una ingeniería sistémica, las contraseñas fuertes son solo la primera línea de defensa.
Casos de uso
- Verifique la fortaleza de la contraseña antes del registro de nuevas cuentas de sitios web para evitar el robo de cuentas por contraseñas débiles
- Evalúe la seguridad de nuevas contraseñas durante cambios periódicos de contraseña y confirme que la nueva contraseña es más fuerte que la anterior
- Uso como verificador de referencia para requisitos de complejidad de contraseña cuando los departamentos de TI empresariales crean políticas de contraseñas de equipo
- Refiera estándares de verificación al desarrollar indicadores de fortaleza de contraseña frontales para funciones de registro/cambio de contraseña
- Verifique durante la investigación de incidentes de seguridad de cuentas si las contraseñas existentes son contraseñas débiles comunes o si el tiempo de craqueo es demasiado corto
- Genere contraseñas de fortaleza correspondiente para cuentas de diferentes niveles de seguridad — contraseñas muy fuertes para banca en línea/correo electrónico, medias para foros
- Explique a los no técnicos por qué contraseñas que 'parecen largas' (como password123) son en realidad inseguras y muestre visualmente los riesgos con el tiempo de craqueo
- Verificación secundaria si el valor de entropía y el nivel de fortaleza cumplen con los estándares después de que los gestores de contraseñas hayan generado contraseñas
- Observe la relación de variación entre entropía y tiempo de craqueo al aprender conocimientos de seguridad de contraseñas ajustando combinaciones de caracteres
- Compare los efectos de diferentes políticas de contraseñas — diferencias de tiempo de craqueo entre números puros de 8 caracteres vs caracteres mixtos de 8 vs caracteres mixtos de 16
- Muestre la vulnerabilidad de las contraseñas débiles en demostraciones de capacitación en seguridad, ingrese contraseñas comunes para demostrar el riesgo de craqueo instantáneo
- Confirme al configurar escenarios de alta seguridad como contraseñas WiFi, contraseñas de base de datos y claves de cifrado que la contraseña alcanza el nivel ★★★★ o superior
Cómo Usar
- Ingrese la contraseña a verificar en el campo de entrada de contraseña; haga clic en el icono de ojo para alternar entre visualización en texto claro/oculto para verificación
- La herramienta analiza la contraseña en tiempo real y muestra calificación de fortaleza 5 estrellas, entropía de Shannon (bits) y tiempo de craqueo para tres escenarios
- Muestre la tabla de verificación del juego de caracteres y confirme si 7 indicadores de seguridad (longitud, mayúsculas/minúsculas, números, caracteres especiales, sin repetición, sin contraseña común) se cumplen
- Optimice la contraseña según las indicaciones en el área de sugerencias de mejora — como aumentar la longitud, agregar los tipos de caracteres faltantes, evitar contraseñas comunes
- Si necesita generar una contraseña segura, establezca la longitud (8-64 caracteres) y las opciones de tipo de caracteres, luego haga clic en el botón Generar para obtener una contraseña aleatoria criptográficamente segura
Características
- Algoritmo Shannon Entropy: Calcula el valor de entropía de Shannon (bits) según el tamaño del juego de caracteres y la longitud de la contraseña, cuantificando científicamente la intensidad aleatoria de la contraseña en lugar de una simple evaluación basada en reglas
- Calificación de fortaleza 5 estrellas: Cinco niveles de ☆☆☆☆☆ (muy débil) a ★★★★★ (muy fuerte), determinados globalmente según rangos de entropía (<30/30-45/45-60/60-80/>80 bits) y resultados de verificación de seguridad
- Estimación de tiempo de craqueo en tres escenarios: Estima el tiempo de craqueo por Brute-force Attack para tres escenarios: PC normal (1 mil millones de intentos/segundo), supercomputadora (1 billón de billones de intentos/segundo) y ataque en línea con limitación de tasa (100 intentos/segundo), cubriendo rangos de tiempo desde milisegundos hasta billones de años
- Verificación puntual de 7 indicadores de seguridad: Detecta automáticamente si la contraseña cumple con longitud ≥8 caracteres, contiene mayúsculas, contiene minúsculas, contiene números, contiene caracteres especiales, no tiene caracteres repetidos consecutivos (como aaa/111), no tiene secuencias numéricas consecutivas (como 123/456) y no está en la lista de contraseñas débiles comunes
- Detección de base de datos de contraseñas débiles comunes: Lista integrada de contraseñas débiles comunes que muestra inmediatamente una advertencia roja cuando se ingresan contraseñas débiles clásicas como 123456, password, qwerty; estas contraseñas son craqueadas instantáneamente en ataques por Rainbow Table
- Sugerencias de mejora dinámicas: Proporciona sugerencias de mejora personalizadas en tiempo real según los resultados de verificación — solicita agregar mayúsculas si faltan, sugiere aumentar la longitud si es demasiado corta, solicita cambiar si coincide con una contraseña común y guía precisamente al usuario para fortalecer la contraseña
- Generador de contraseñas seguro integrado: Genera contraseñas utilizando números aleatorios criptográficamente seguros mediante crypto.getRandomValues() del navegador, longitud ajustable de 8 a 64 caracteres, permitiendo elegir si incluir mayúsculas, minúsculas, números y caracteres especiales (!@#$%^&*-_+=?)
- Conmutador mostrar/ocultar contraseña: Alternancia en un clic entre visualización en texto claro/oculto para verificar fácilmente la entrada, evitando errores de configuración de contraseña por caracteres mal leídos
- Contador de caracteres en tiempo real: Muestra el número de caracteres de la contraseña en tiempo real bajo el campo de entrada para evaluar fácilmente si la longitud cumple con los requisitos
- Análisis instantáneo sin demora: Analiza la contraseña inmediatamente al ingresar, no se requiere clic en botón, retroalimentación inmediata de cambios de fortaleza al modificar
- Copia en un clic de resultados de verificación: Admite copia en un clic del texto de resumen completo con nivel de fortaleza, valor de entropía y tres tiempos de craqueo para facilitar el registro o compartición
- Formato numérico internacionalizado: Los números del tiempo de craqueo se formatean automáticamente según la configuración de idioma del usuario (separadores de miles, etc.)
- Función de borrado: Borrado en un clic del campo de entrada para nueva verificación, funcionamiento simple
- Procesamiento puramente local en el navegador: El análisis y generación de contraseñas se realiza en JavaScript del navegador; las contraseñas ingresadas nunca se envían por la red a servidores, la seguridad de la contraseña está garantizada
Preguntas Frecuentes
¿Cuál es el principio de verificación de fortaleza de contraseña? ¿Cómo se calcula la entropía de Shannon?
Esta herramienta cuantifica la fortaleza de la contraseña basándose en la teoría de la entropía de la información propuesta por Claude Shannon. La fórmula de cálculo de entropía es: Entropía = longitud de contraseña × log₂(tamaño del pool de caracteres). El tamaño del pool de caracteres se acumula según los tipos de caracteres utilizados en la contraseña: 26 letras minúsculas, 26 mayúsculas, 10 números, 33 caracteres especiales (!@#$%^&*-_+=? etc.). Por ejemplo, una contraseña de 8 caracteres solo con minúsculas tiene pool=26, entropía=8×log₂(26)≈37,6 bits; mientras que una contraseña de 16 caracteres con los cuatro tipos de caracteres tiene pool=95, entropía=16×log₂(95)≈105 bits. Un valor de entropía más alto significa más combinaciones que intentar para un Brute-force Attack, lo que hace que la contraseña sea más segura.
¿Por qué contraseñas como 123456, password se clasifican como muy débiles a pesar de su longitud?
Porque la fortaleza de la contraseña no depende solo de la longitud, sino más fuertemente de la aleatoriedad e imprevisibilidad. Aunque 123456 tiene 6 caracteres, es una de las contraseñas más comunes y existe en cada Rainbow Table y cada diccionario de contraseñas; los piratas intentan estas contraseñas de alta frecuencia primero al craquear y pueden adivinarlas en la práctica en segundos. Esta herramienta tiene una base de datos integrada de contraseñas débiles comunes; si se detecta que una contraseña está en la lista de contraseñas comunes, se clasifica directamente como muy débil (☆☆☆☆☆) independientemente de su longitud. Contraseñas débiles similares incluyen: qwerty, abc123, admin, letmein, welcome, monkey, dragon, etc.
¿Cuál es la diferencia entre los tres escenarios en la estimación del tiempo de craqueo?
Los tres escenarios simulan velocidades de craqueo con diferentes capacidades de ataque: 1) Ataque en línea con limitación de tasa (100 intentos/segundo): Simula interfaz de inicio de sesión de sitio web donde el servidor normalmente limita la frecuencia de intentos (por ejemplo, máximo varios intentos por cuenta por segundo, bloqueo después de 5 fallos); este es el escenario de ataque remoto más común con la velocidad más lenta; 2) Ataque fuera de línea en PC normal (1 mil millones de intentos/segundo): Después de que el atacante obtiene los valores de hash de contraseña, realiza Brute-force Attack localmente con tarjetas gráficas; las GPU modernas pueden realizar miles de millones de intentos por segundo; 3) Supercomputadora/ataque distribuido (1 billón de billones de intentos/segundo): Atacantes estatales o grandes botnets con capacidad de cálculo paralelo extremadamente potente. Su contraseña debe resistir el tiempo suficiente incluso en el escenario de supercomputadora para considerarse realmente segura.
¿Cuántos caracteres se necesitan para una contraseña segura? ¿Cuál es la política de contraseña recomendada?
El nivel de seguridad varía según el escenario: 1) Foros normales/cuentas no importantes: ≥12 caracteres mixtos, entropía ≥60 bits (★★★☆☆), dura años en supercomputadora; 2) Cuentas de correo/sociales: ≥14 caracteres mixtos, entropía ≥80 bits (★★★★☆); 3) Banca en línea/carteras criptográficas/cuentas de administrador: ≥16 todos los tipos, entropía ≥100 bits (★★★★★), dura billones de años o más en supercomputadora. Recomendaciones generales: Utilice un gestor de contraseñas para generar contraseñas aleatorias de 16+ caracteres incluyendo mayúsculas+minúsculas+números+caracteres especiales, utilice contraseñas únicas para cada sitio web y active la autenticación de dos factores (2FA).
¿Por qué sigue mostrándose como no lo suficientemente fuerte a pesar de mayúsculas+minúsculas+números+caracteres especiales?
Puede haber varias razones: 1) Longitud insuficiente — incluso con los cuatro tipos de caracteres, con solo 8 caracteres el valor de entropía es de aproximadamente 52 bits, lo que puede craquearse relativamente rápido incluso en supercomputadoras, recomiende al menos 12 caracteres; 2) Patrones repetidos — como AAAbbb123!!! con caracteres repetidos consecutivos, la herramienta lo detecta y resta puntos; 3) Números consecutivos — como 123 en abc123! es una secuencia consecutiva; 4) Patrones estructurales — como Password1! que cumple cuatro tipos de caracteres, pero Password es una palabra común con mayúscula inicial y sufijo número/símbolo, fácilmente alcanzada por Dictionary Attack. Se recomienda tener una longitud de al menos 12 caracteres y una disposición de caracteres lo más aleatoria posible.
¿Las contraseñas ingresadas se suben a servidores? ¿Es seguro?
Para nada. Todos los cálculos de análisis de contraseña de esta herramienta se realizan localmente en el JavaScript de su navegador; después de ingresar la contraseña, las contraseñas nunca se envían por la red a servidores externos. El sitio utiliza la API crypto.getRandomValues() del lado del navegador para generar contraseñas aleatorias (esta es la interfaz de números aleatorios criptográficamente segura proporcionada por el navegador), sin depender de servidores. Puede utilizar esta herramienta sin conexión con todas las funcionalidades. Después de cerrar o actualizar la página, las contraseñas ingresadas se borran automáticamente y no se almacenan de forma permanente en el navegador.
¿Por qué el resultado de verificación indica que la contraseña no está en la base de datos de contraseñas comunes aunque parezca aleatoria? ¿Cómo se juzga esto?
La herramienta tiene un conjunto de datos integrado de contraseñas débiles comunes (commonPasswords) con miles de contraseñas de mayor frecuencia en fugas de datos históricas (como contraseñas de alta frecuencia estadísticamente registradas en fugas como rockyou). Si su contraseña no está en esta lista, significa que no es una contraseña débil ampliamente extendida. Sin embargo, tenga en cuenta: No estar en la base de datos de contraseñas comunes no significa seguridad absoluta — si la contraseña contiene información personal (pinyin del nombre, cumpleaños, número de teléfono), rutas de teclado (asdfgh) o combinaciones de palabras significativas, aún puede craquearse por Dictionary Attack dirigida. Las contraseñas más seguras son cadenas de caracteres generadas de forma totalmente aleatoria.
¿Son seguros los números aleatorios utilizados por el generador de contraseñas?
Sí. El generador de contraseñas utiliza la interfaz crypto.getRandomValues() proporcionada por el navegador. Este es un Generador de Números Pseudoaleatorios Criptográficamente Seguro (CSPRNG) proporcionado por la Web Cryptography API, cuya calidad de números aleatorios es ampliamente superior a la de Math.random(). La entropía de números aleatorios de crypto.getRandomValues() proviene del pool de entropía del sistema operativo (fuentes aleatorias físicas como intervalos de pulsación de teclado, movimientos del ratón, tiempo de E/S de disco), es impredecible y no reproducible, y es adecuada para generar datos sensibles de seguridad como contraseñas y claves. Los caracteres de la contraseña generada se seleccionan de manera uniformemente aleatoria del juego de caracteres que haya elegido.
¿Por qué las calificaciones de fortaleza pueden diferir entre herramientas para una misma contraseña?
Diferentes verificadores de fortaleza de contraseña utilizan diferentes algoritmos y umbrales, por lo que los resultados de evaluación pueden variar. Las diferencias comunes incluyen: 1) Diferentes métodos de cálculo de entropía — algunas herramientas calculan simplemente según el número de clases de caracteres, otras realizan análisis de patrones más precisos; 2) Diferentes tamaños de bases de datos de contraseñas comunes — cuanto más completa es la base de datos, más contraseñas débiles pueden detectarse; 3) Diferentes umbrales de nivel de fortaleza — no existe un estándar unificado para cuántos bits se consideran 'fuertes'; 4) Si se detectan patrones de teclado (qwerty, qazwsx), formatos de fecha, caracteres repetidos y otros patrones. Esta herramienta utiliza una combinación de entropía de Shannon + verificación de 7 reglas con detección especializada de contraseñas débiles comunes, y las evaluaciones se alinean con estándares de la industria (recomendaciones NIST, OWASP).
¿Qué caracteres especiales se incluyen? ¿Por qué no se admiten más caracteres especiales?
El juego de caracteres especiales de esta herramienta es !@#$%^&*-_+=? (14 en total), y el generador de contraseñas también utiliza este juego de caracteres. Esto se debe a que muchos sitios web tienen restricciones sobre los caracteres especiales permitidos en contraseñas — por ejemplo, comillas simples, comillas dobles, barras invertidas, espacios, corchetes angulares, etc., tienen significados especiales en SQL, HTML y línea de comandos, lo que puede causar problemas de inyección o ser rechazados por sitios web. La selección de los caracteres especiales más comúnmente utilizados y más ampliamente aceptados garantiza que las contraseñas generadas puedan utilizarse en la gran mayoría de sitios web. Si utiliza otros caracteres especiales (como %, ~, |, {}[], etc.) al ingresar manualmente la contraseña, la herramienta los reconocerá como caracteres especiales y los contará en el pool de caracteres.
¿Cambiar la contraseña periódicamente mejora la seguridad?
Según las últimas directrices NIST (National Institute of Standards and Technology) SP 800-63B, el cambio periódico obligatorio de contraseña (por ejemplo, cada 90 días) tiene beneficios de seguridad limitados y puede por el contrario llevar a los usuarios a elegir contraseñas débiles o realizar modificaciones menores sobre la base de contraseñas antiguas (como password1→password2). Mejores estrategias son: 1) Utilice contraseñas aleatorias largas suficientemente fuertes (16+ caracteres); 2) Utilice contraseñas únicas para cada cuenta (gestionadas por gestores de contraseñas); 3) Active la autenticación de dos factores (2FA); 4) Cambie inmediatamente las contraseñas relevantes cuando tenga conocimiento de fugas de datos; 5) Cambie inmediatamente las contraseñas al detectar inicios de sesión anómalos. Esta herramienta puede ayudarle a evaluar si la fortaleza de la contraseña existente debe actualizarse.
¿Las contraseñas generadas por gestores de contraseñas deben verificarse con esta herramienta?
Generalmente no es necesario; las contraseñas generadas por gestores de contraseñas comunes (1Password, Bitwarden, KeePass, LastPass, etc.) utilizan por defecto números aleatorios criptográficamente seguros y juegos de caracteres completos, tienen típicamente una longitud de 12-20+ caracteres y tienen una fortaleza generalmente de ★★★★ o superior. Sin embargo, si personaliza las reglas de generación del gestor de contraseñas (como exclusión de caracteres especiales, acortamiento de la longitud), puede utilizar esta herramienta para verificar si la entropía y el tiempo de craqueo cumplen con sus requisitos de seguridad. Además, una segunda verificación es una buena costumbre si no está seguro de que la implementación de números aleatorios del gestor de contraseñas sea confiable.
¿Por qué los números consecutivos o los caracteres repetidos consecutivos reducen la seguridad de la contraseña?
Porque las herramientas de Brute-force y Dictionary Attack no solo intentan contraseñas comunes, sino que también generan contraseñas candidatas para patrones comunes. Los números consecutivos (123, 456, 789, 012) y los caracteres repetidos consecutivos (aaa, 111, !!!) son patrones de muy alta frecuencia presentes en una gran cantidad de contraseñas. Los motores de reglas de las herramientas de craqueo de contraseñas generan específicamente tales variantes (como agregar 123, !!!, años como 2024 después de palabras); las contraseñas que contienen estos patrones reducen efectivamente la entropía efectiva — los atacantes no necesitan brute-forzar todas las combinaciones, sino solo intentar patrones comunes para acertar.
¿Son seguras las contraseñas en chino o caracteres de ancho completo?
La mayoría de sitios web y sistemas no admiten caracteres chinos o de ancho completo como contraseñas, porque el tratamiento de codificación causa fácilmente problemas de compatibilidad. Esta herramienta cuenta todos los caracteres no alfanuméricos como caracteres especiales, pero en la práctica, el uso de contraseñas en chino puede causar problemas como errores de inicio de sesión o errores de caracteres multiplataforma. Se recomienda utilizar contraseñas de juegos de caracteres ASCII (mayúsculas/minúsculas inglesas, números, caracteres de medio ancho); esta es la solución más compatible. Si el sistema admite contraseñas Unicode (como algunos sistemas Linux), las contraseñas Unicode tienen pools de caracteres más grandes, pero requieren asegurar que todos los terminales puedan ingresar correctamente.
¿Qué es un ataque por Rainbow Table? ¿Cuál es la diferencia con Brute-force?
Brute-force Attack intenta todas las combinaciones de caracteres posibles secuencialmente; mientras que el ataque por Rainbow Table crea de antemano tablas de comparación precalculadas (Rainbow Tables) de contraseñas comunes y sus valores de hash, luego durante el ataque consulta directamente la tabla en lugar de calcular cada vez, lo que es extremadamente rápido. Si los usuarios utilizan contraseñas comunes, los atacantes incluso con algoritmos de hash fuertes (como SHA-256) pueden buscar las contraseñas originales en segundos mediante Rainbow Tables. Los métodos de prevención de ataques por Rainbow Table incluyen: 1) Uso de contraseñas largas suficientemente aleatorias (fuera del rango de cobertura de Rainbow Table); 2) Los sistemas utilizan hashes salados (como bcrypt, scrypt, Argon2) para invalidar las Rainbow Tables precalculadas. La detección de base de datos de contraseñas comunes de esta herramienta ayuda a los usuarios a evitar elegir contraseñas ya cubiertas por Rainbow Tables.
Solución de problemas
¿Por qué no se muestran resultados de análisis después de ingresar la contraseña?
Los resultados de análisis se muestran en tiempo real después de ingresar la contraseña. Si no ve un área de resultado después de ingresar una contraseña, confirme: 1) Ha ingresado una contraseña (un campo vacío no muestra resultados); 2) La página está completamente cargada (JavaScript activado y sin errores). Si sigue sin reaccionar, intente actualizar la página. El análisis de contraseña se ejecuta completamente en el navegador local y no depende de solicitudes de red; la actualización no pierde la entrada pero borra el contenido.
¿El botón de generación de contraseña no reacciona después de hacer clic?
El botón de generación de contraseña requiere la selección de al menos un tipo de caracteres (al menos uno de entre mayúsculas/minúsculas/números/símbolos). Si todas las opciones están desactivadas, no se puede generar ninguna contraseña; por defecto, se utilizan minúsculas+números como alternativa. Se recomienda dejar las cuatro opciones (mayúsculas, minúsculas, números, símbolos) activadas para generar las contraseñas más fuertes. El rango del control deslizante de longitud es de 8 a 64 caracteres. Las contraseñas generadas se insertan automáticamente en el campo de entrada y se analizan inmediatamente.
¿El botón mostrar/ocultar contraseña no funciona?
El botón de icono de ojo alterna el atributo type del campo de entrada de contraseña entre password y text. Si no se produce ninguna alternancia después de hacer clic, puede haber una excepción JavaScript del navegador; intente actualizar la página. Nota: En modo password, los caracteres ingresados se muestran como puntos (•••), en modo text, el texto en claro se muestra. En lugares públicos o durante grabación de pantalla, se recomienda el uso del modo password.
¿Mi contraseña es claramente compleja, pero la calificación no es alta?
Verifique estos problemas comunes: 1) ¿La longitud es insuficiente? Menos de 12 caracteres, incluso con mezcla completa de caracteres, puede craquearse relativamente rápido en supercomputadoras, recomiende al menos 14 caracteres; 2) ¿Contiene secuencias repetidas? Como AAA111!!! con caracteres repetidos consecutivos; 3) ¿Es solo una palabra común con sufijo? Como Password123! o Qwerty@2024, que cumplen cuatro caracteres pero el núcleo es una palabra común + sufijo con patrón; 4) ¿Es una ruta de teclado? Como Qazwsx123! es una ruta en forma de Z en el teclado, tales patrones son intentados prioritariamente por herramientas de craqueo. Se recomienda utilizar el generador de contraseñas para generar contraseñas totalmente aleatorias.
Glosario
- Shannon Entropy
- Concepto de teoría de la información propuesto por Claude Shannon, utilizado para medir la intensidad aleatoria de la contraseña, la unidad es el bit (bit). Entropía = longitud de contraseña × log₂(tamaño del pool de caracteres). Un valor de entropía más alto significa más combinaciones necesarias para ataques por brute-force.
- Character Pool (Pool de caracteres)
- Tamaño del conjunto de todos los caracteres posibles utilizados en la contraseña. 26 letras minúsculas, 26 mayúsculas, 10 números, aproximadamente 33 caracteres especiales. Más tipos de caracteres utilizados significa un pool más grande, más ganancia de entropía por carácter adicional.
- Brute-force Attack
- Método de ataque para adivinar contraseñas intentando sistemáticamente todas las combinaciones de caracteres posibles. El tiempo de craqueo depende de la entropía de la contraseña y la capacidad de cálculo del atacante; las contraseñas de alta entropía pueden hacer que el brute-force sea computacionalmente imposible.
- Dictionary Attack
- Método de ataque para adivinar contraseñas utilizando listas precompiladas de contraseñas comunes, contraseñas filtradas, palabras y patrones comunes, mucho más eficiente que el brute-force puro, el medio de ataque de contraseña más común en la práctica.
- Rainbow Table
- Tabla de comparación de hash de contraseña precalculada para búsqueda inversa rápida de contraseñas originales después de obtener valores de hash. El uso de hashes salados y algoritmos de hash lentos (bcrypt/Argon2) puede contrarrestar eficazmente los ataques por Rainbow Table.
- CSPRNG
- Cryptographically Secure Pseudo-Random Number Generator, un generador de números aleatorios que emite números aleatorios impredecibles y no reproducibles. Esta herramienta utiliza la interfaz CSPRNG crypto.getRandomValues() del navegador para la generación de contraseñas.
- Common Password (Contraseña débil común)
- Contraseñas que aparecen con alta frecuencia en múltiples incidentes de fuga de datos (como 123456, password, qwerty, admin, etc.). Estas contraseñas existen en cada diccionario de craqueo y deben evitarse completamente.
- 2FA/MFA
- Two-Factor/Multi-Factor Authentication, requiere un segundo factor de verificación además de la contraseña (como código de verificación por teléfono, TOTP, clave de seguridad de hardware), protege la seguridad de la cuenta incluso en caso de fuga de contraseña.
- Passphrase
- Contraseña larga compuesta por múltiples palabras aleatorias, que obtiene alta entropía por número de palabras mientras es más fácil de memorizar que cadenas de caracteres aleatorios. Por ejemplo, una combinación aleatoria de 4 palabras en el estilo 'correct horse battery staple'.
- Password Hash
- Uso de una función de hash unidireccional para transformar contraseñas en cadenas de caracteres irreversibles de longitud fija para almacenamiento. Al verificar, se comparan valores de hash en lugar de texto en claro, por lo que las contraseñas no se divulgan directamente incluso en caso de fuga de base de datos. Deben utilizarse algoritmos de hash lentos como bcrypt/Argon2.
- Salt
- Cadena de caracteres aleatoria añadida a las contraseñas antes del cálculo de hash, hace que las mismas contraseñas produzcan diferentes valores de hash, previene ataques por Rainbow Table y craqueo masivo. Cada contraseña debe tener un valor de salt único.
- crypto.getRandomValues()
- Interfaz de generación de números aleatorios criptográficamente segura proporcionada por la Web Cryptography API, implementada por el navegador, la fuente aleatoria proviene del pool de entropía del sistema operativo, ampliamente superior a Math.random(), adecuada para generar contraseñas y claves.
Referencia de entropía y tiempo de craqueo de contraseña
Referencia de dificultad de craqueo de contraseñas con diferentes valores de entropía en el escenario de ataque por supercomputadora (1 billón de billones de intentos/segundo):
| Entropía (bits) | Combinación típica | Tiempo craqueo PC | Tiempo supercomputadora | Calificación de fortaleza |
|---|---|---|---|---|
< 30 | 6 números puros, palabras comunes | < 1 segundo | Instantáneo | ☆☆☆☆☆ muy débil |
30-45 | 8 letras minúsculas puras | Segundos - horas | < 1 segundo | ★☆☆☆☆ débil |
45-60 | 8 mayúsculas+minúsculas+números | Días - años | Segundos - minutos | ★★☆☆☆ medio |
60-80 | 10 todos caracteres mixtos | Décadas - milenios | Horas - días | ★★★☆☆ bueno |
80-100 | 14 todos caracteres mixtos | Siglos+ | Años - siglos | ★★★★☆ fuerte |
> 100 | 16 todos caracteres aleatorios | Imposible | Billones de años+ | ★★★★★ muy fuerte |
Comparación de entropía para diferentes combinaciones de tipos de caracteres
Entropía teórica y diferencias de seguridad para contraseñas de 12 caracteres con diferentes combinaciones de caracteres:
| Combinación de caracteres | Pool | Entropía 12 caracteres | Orden magnitud combinaciones | Evaluación seguridad |
|---|---|---|---|---|
| Números puros (0-9) | 10 | ~40 bits | 10¹² | Muy débil, craqueado en segundos |
| Letras minúsculas puras | 26 | ~56 bits | 10¹⁷ | Débil, craqueado en minutos |
| Mayúsculas+minúsculas | 52 | ~68 bits | 10²⁰ | Medio, craqueado en horas |
| Mayúsculas+minúsculas+números | 62 | ~71 bits | 10²¹ | Bueno, craqueado en días |
| Mayúsculas+minúsculas+números+símbolos | 95 | ~79 bits | 10²³ | Fuerte, craqueado en años |
| Todos caracteres 16 aleatorios | 95 | ~105 bits | 10³¹ | Muy fuerte, no brute-forceable |
Descripción de los 7 indicadores de verificación de seguridad
7 indicadores de seguridad de contraseña que la herramienta verifica puntualmente:
| Punto de verificación | Criterio de aprobación | Riesgo de fallo |
|---|---|---|
| Longitud ≥8 caracteres | Contraseña al menos 8 caracteres | Contraseña demasiado corta tiene pequeño espacio brute-force |
| Contiene mayúsculas | Contiene al menos una A-Z | Pool reducido en 26, entropía disminuida |
| Contiene minúsculas | Contiene al menos una a-z | Pool reducido en 26, entropía disminuida |
| Contiene números | Contiene al menos un 0-9 | Pool reducido en 10, entropía disminuida |
| Contiene caracteres especiales | Contiene símbolos no alfanuméricos | Pool reducido en ~33, entropía disminuida |
| Sin patrones repetidos/secuenciales | Sin 3+ caracteres idénticos o números consecutivos | Contraseñas con patrones fácilmente alcanzadas por ataques por reglas |
| No en BD contraseñas comunes | No en lista conocida de contraseñas débiles | Contraseñas comunes craqueadas en segundos en diccionario |
Privacy & Security
Todas las operaciones de este verificador de fortaleza de contraseña se realizan completamente localmente en su navegador: Las contraseñas que ingrese se utilizan únicamente para el cálculo de entropía y análisis de seguridad en JavaScript del navegador y nunca se envían por la red a servidores externos. El generador de contraseñas utiliza la interfaz crypto.getRandomValues() integrada en el navegador para generar contraseñas aleatorias localmente, sin depender de servidores. El sitio no utiliza seguimiento por cookies y no recopila ninguna contraseña ingresada por usuarios ni datos de uso. Después de cerrar o actualizar la página, las contraseñas ingresadas y los resultados de análisis se borran automáticamente y no se almacenan de forma permanente en el navegador. Puede utilizar esta herramienta sin conexión con todas las funcionalidades completamente disponibles.
Authoritative References
- Simulador de Daltonismo
- Convertidor de colores
- Convertidor de .htaccess a Nginx
- Conversor de SQL
- Analizador de Cookies
- Generador de Expresiones Cron
- Validador de Expresiones Cron
- Formateador de CSS
- Minificar CSS
- CSV a Excel
- Conversor de Monedas
- Comparador de Diferencias
- Generador de Favicon
- Formateador de XML
- Convertidor Hexadecimal
- Formateador de HTML
- Minificador de HTML
- HTML a Markdown
- Markdown a HTML
- Formatear JavaScript
- Minificador de JS
- Formateador de JSX
- Minificador de JSX
- Agrupación de palabras clave
- Generador Lorem Ipsum
- Generador de Tablas Markdown
- Generador de Meta Tags
- Generador de contraseñas
- Verificador de fortaleza de contraseña
- Generador de Códigos QR/Códigos de Barras
- Probador de Expresiones Regulares
- Generador de Slugs
- Constructor de SQL
- Formateador de SQL
- Contador de Palabras
- Herramienta de Tiempo
- Formateador de TS
- Minificador de TS
- Formateador de TSX
- Minificador de TSX
- Conversor Unix Timestamp
- Generador UUID
- Formateador de YAML
- Convertidor de casos