Estimador de tiempo para descifrar contraseñas
Escriba una contraseña y vea un cálculo de entropía transparente además de estimaciones honestas del tiempo de descifrado en varios escenarios de ataque claramente etiquetados, calculados íntegramente en su navegador, nunca una puntuación de fuerza misteriosa.
Resultado
La mayoría de los medidores de seguridad de contraseñas muestran una barra de color y una etiqueta inventada ("débil", "buena", "fuerte"), sin forma de verificar el razonamiento detrás de esto. Esta herramienta hace lo contrario: muestra cada paso del cálculo. Escriba una contraseña y observe cómo detecta qué conjuntos de caracteres utilizó (minúsculas, mayúsculas, dígitos, símbolos), sume el tamaño del grupo resultante e introduzca la longitud exacta de su contraseña y el tamaño del grupo en la fórmula de entropía estándar, entropía = longitud x log2 (tamaño del grupo), para que pueda verificar el número usted mismo en lugar de confiar en una caja negra.
La entropía por sí sola no cuenta toda la historia, por lo que la herramienta también busca los patrones que hacen que una contraseña sea más fácil de adivinar de lo que sugiere su longitud bruta: ejecuciones secuenciales de caracteres como "abc" o "456", ejecuciones de caracteres repetidos como "aaa" y coincidencias exactas con una pequeña lista agrupada de aproximadamente 100 de las contraseñas filtradas más comunes jamás publicadas. Nada de esto es una conexión a una base de datos de violación activa; es una heurística honesta y fuera de línea, pero cuando se encuentra una coincidencia, la entropía efectiva utilizada para la tabla de tiempo de crack se reduce (o, para una coincidencia de contraseña común, se limita cerca del tamaño de esa lista) porque un atacante real intentaría primero las conjeturas obvias, independientemente del tamaño teórico del espacio de claves.
La tabla de tiempo de crack convierte esa entropía efectiva en estimaciones en tiempo real bajo cinco escenarios que abarcan el rango realista de ataques: un formulario de inicio de sesión en línea con límite de velocidad (~100 conjeturas/segundo), un formulario en línea sin límite de velocidad (~1000 conjeturas/segundo), un ataque fuera de línea contra un hash lento y deliberadamente costoso como bcrypt, scrypt o Argon2 (~10,000 conjeturas/segundo), un ataque fuera de línea contra un hash rápido sin sal como MD5, SHA-1 o NTLM en una sola GPU de consumo (~10 mil millones de conjeturas/segundo), y el mismo hash rápido descifrado en un gran clúster de múltiples GPU (~1 billón de conjeturas/segundo). Estas tasas son cifras ilustrativas de orden de magnitud extraídas de pruebas comparativas de hash y hardware comúnmente publicadas (no una predicción vinculada a ningún atacante, dispositivo o año específico) y son exactamente la razón por la que la misma contraseña puede ser "instantánea" frente a un hash fuera de línea rápido y "siglos" frente a uno lento y de velocidad limitada.
Todo lo anterior se ejecuta como análisis de cadenas de JavaScript simple y aritmética Math.log2 directamente en la pestaña de su navegador. No hay hash criptográfico, ni ida y vuelta del servidor y, lo más importante, no hay solicitud de red de ningún tipo en esta herramienta: la contraseña que escribe nunca se transmite, registra ni almacena en ningún lugar, y toda la página sigue funcionando si se desconecta de Internet después de cargarse.