Estimador de tiempo de descifrado de contraseñas
Escribe una contraseña y consulta un cálculo transparente de entropía junto con estimaciones honestas de tiempo de descifrado en varios escenarios de ataque claramente etiquetados; todo calculado en tu navegador, nunca una puntuación de seguridad misteriosa.
🔒 Procesado íntegramente en su navegador: nada de lo que ingresa aquí se carga nunca.
Resultado
La mayoría de los medidores de seguridad de contraseñas muestran una barra de color y una etiqueta inventada —«débil», «buena», «fuerte»— sin forma de comprobar el razonamiento que hay detrás. Esta herramienta hace justo lo contrario: muestra cada paso del cálculo. Escribe una contraseña y observa cómo detecta qué conjuntos de caracteres has usado (minúsculas, mayúsculas, dígitos, símbolos), suma el tamaño del conjunto resultante e introduce la longitud exacta de tu contraseña y el tamaño del conjunto en la fórmula de entropía estándar, entropía = longitud × log₂(tamaño del conjunto), para que puedas verificar la cifra por ti mismo en lugar de confiar en una caja negra.
La entropía por sí sola no cuenta toda la historia, así que la herramienta también busca los patrones que hacen que una contraseña sea más fácil de adivinar de lo que sugiere su longitud bruta: secuencias consecutivas de caracteres como «abc» o «456», repeticiones de un mismo carácter como «aaa» y coincidencias exactas con una pequeña lista integrada de aproximadamente 100 de las contraseñas filtradas más comunes jamás publicadas. Nada de esto supone una conexión con una base de datos de filtraciones en vivo —es una heurística honesta y offline—, pero cuando se encuentra una coincidencia, la entropía efectiva empleada en la tabla de tiempos de descifrado se reduce (o, en el caso de una coincidencia con una contraseña común, se limita a un valor cercano al tamaño de esa lista) porque un atacante real probaría primero las conjeturas obvias, independientemente del tamaño teórico del espacio de claves.
La tabla de tiempos de descifrado convierte esa entropía efectiva en estimaciones reales de tiempo en cinco escenarios que cubren el espectro realista de ataques: un formulario de inicio de sesión online con límite de intentos (~100 intentos por segundo), un formulario online sin límite de intentos (~1 000 intentos por segundo), un ataque offline contra un hash lento y deliberadamente costoso como bcrypt, scrypt o Argon2 (~10 000 intentos por segundo), un ataque offline contra un hash rápido sin sal como MD5, SHA-1 o NTLM en una sola GPU de consumo (~10 mil millones de intentos por segundo) y el mismo hash rápido descifrado en un gran clúster multi-GPU (~1 billón de intentos por segundo). Estas tasas son cifras ilustrativas por orden de magnitud extraídas de benchmarks de hardware y hashing publicados habitualmente —no una predicción vinculada a un atacante, dispositivo o año concretos— y son precisamente la razón por la que la misma contraseña puede descifrarse «al instante» frente a un hash rápido offline y tardar «siglos» frente a uno lento y con límite de intentos.
Todo lo anterior se ejecuta como análisis de cadenas en JavaScript y aritmética con Math.log2 directamente en la pestaña de tu navegador. No hay hashing criptográfico, no hay ida y vuelta al servidor y, lo más importante, esta herramienta no realiza ninguna solicitud de red de ningún tipo: la contraseña que escribes nunca se transmite, registra ni almacena en ningún sitio, y la página sigue funcionando si te desconectas de internet después de que cargue.