0

Estimador de tiempo para descifrar contraseñas

Escriba una contraseña y vea un cálculo de entropía transparente además de estimaciones honestas del tiempo de descifrado en varios escenarios de ataque claramente etiquetados, calculados íntegramente en su navegador, nunca una puntuación de fuerza misteriosa.

Nada de lo que escriba aquí se transmitirá ni almacenará en ningún lugar. El recuento de caracteres, la fórmula de entropía y cada estimación de tiempo de crack que aparece a continuación se ejecutan como simples matemáticas de JavaScript directamente en su navegador; esta herramienta no realiza ninguna solicitud de red.

Conjuntos de caracteres detectados

    Tamaño de la piscina: 0

    Cálculo de entropía (muestra su trabajo)

    Entropía efectiva: 0 bits

    Advertencias de patrones débiles

      Esto solo se compara con una pequeña lista de alrededor de 100 contraseñas extremadamente comunes compiladas a partir de listas ampliamente publicadas; no es una base de datos de violaciones real y no es exhaustiva. No coincidir con la lista dice poco por sí solo; Las comprobaciones de entropía y patrones anteriores son más importantes.

      Tiempo estimado de crack por escenario de ataque

      Escenario de ataque Tasa de adivinanzas Tiempo estimado para crackear (caso promedio)
      Inicio de sesión en línea, velocidad limitada (bloqueos/retrasos después de intentos fallidos) ~100 conjeturas/segundo
      Inicio de sesión en línea, sin límite de velocidad ~1000 conjeturas/segundo
      Ataque sin conexión a un hash lento (bcrypt, scrypt, Argon2) ~10.000 conjeturas/segundo
      Ataque sin conexión a un hash rápido sin sal (por ejemplo, MD5, SHA-1, NTLM), una GPU de consumo ~10 mil millones de conjeturas/segundo
      Ataque sin conexión a un gran clúster de craqueo de múltiples GPU con hash rápido ~1 billón de conjeturas/segundo

      Estas tasas de conjeturas son cifras ilustrativas de orden de magnitud basadas en hardware y puntos de referencia de hash publicados comúnmente, no una predicción sobre ningún atacante, dispositivo o año específico.

      Procesando... 0%

      Resultado

      La mayoría de los medidores de seguridad de contraseñas muestran una barra de color y una etiqueta inventada ("débil", "buena", "fuerte"), sin forma de verificar el razonamiento detrás de esto. Esta herramienta hace lo contrario: muestra cada paso del cálculo. Escriba una contraseña y observe cómo detecta qué conjuntos de caracteres utilizó (minúsculas, mayúsculas, dígitos, símbolos), sume el tamaño del grupo resultante e introduzca la longitud exacta de su contraseña y el tamaño del grupo en la fórmula de entropía estándar, entropía = longitud x log2 (tamaño del grupo), para que pueda verificar el número usted mismo en lugar de confiar en una caja negra.

      La entropía por sí sola no cuenta toda la historia, por lo que la herramienta también busca los patrones que hacen que una contraseña sea más fácil de adivinar de lo que sugiere su longitud bruta: ejecuciones secuenciales de caracteres como "abc" o "456", ejecuciones de caracteres repetidos como "aaa" y coincidencias exactas con una pequeña lista agrupada de aproximadamente 100 de las contraseñas filtradas más comunes jamás publicadas. Nada de esto es una conexión a una base de datos de violación activa; es una heurística honesta y fuera de línea, pero cuando se encuentra una coincidencia, la entropía efectiva utilizada para la tabla de tiempo de crack se reduce (o, para una coincidencia de contraseña común, se limita cerca del tamaño de esa lista) porque un atacante real intentaría primero las conjeturas obvias, independientemente del tamaño teórico del espacio de claves.

      La tabla de tiempo de crack convierte esa entropía efectiva en estimaciones en tiempo real bajo cinco escenarios que abarcan el rango realista de ataques: un formulario de inicio de sesión en línea con límite de velocidad (~100 conjeturas/segundo), un formulario en línea sin límite de velocidad (~1000 conjeturas/segundo), un ataque fuera de línea contra un hash lento y deliberadamente costoso como bcrypt, scrypt o Argon2 (~10,000 conjeturas/segundo), un ataque fuera de línea contra un hash rápido sin sal como MD5, SHA-1 o NTLM en una sola GPU de consumo (~10 mil millones de conjeturas/segundo), y el mismo hash rápido descifrado en un gran clúster de múltiples GPU (~1 billón de conjeturas/segundo). Estas tasas son cifras ilustrativas de orden de magnitud extraídas de pruebas comparativas de hash y hardware comúnmente publicadas (no una predicción vinculada a ningún atacante, dispositivo o año específico) y son exactamente la razón por la que la misma contraseña puede ser "instantánea" frente a un hash fuera de línea rápido y "siglos" frente a uno lento y de velocidad limitada.

      Todo lo anterior se ejecuta como análisis de cadenas de JavaScript simple y aritmética Math.log2 directamente en la pestaña de su navegador. No hay hash criptográfico, ni ida y vuelta del servidor y, lo más importante, no hay solicitud de red de ningún tipo en esta herramienta: la contraseña que escribe nunca se transmite, registra ni almacena en ningún lugar, y toda la página sigue funcionando si se desconecta de Internet después de cargarse.