0

Estimador de tiempo de descifrado de contraseñas

Escribe una contraseña y consulta un cálculo transparente de entropía junto con estimaciones honestas de tiempo de descifrado en varios escenarios de ataque claramente etiquetados; todo calculado en tu navegador, nunca una puntuación de seguridad misteriosa.

🔒 Procesado íntegramente en su navegador: nada de lo que ingresa aquí se carga nunca.

Nada de lo que escribas aquí se transmite ni almacena en ningún sitio. El recuento de caracteres, la fórmula de entropía y todas las estimaciones de tiempo de descifrado se ejecutan como operaciones matemáticas en JavaScript directamente en tu navegador; esta herramienta no realiza ninguna solicitud de red.

Conjuntos de caracteres detectados

    Tamaño del conjunto: 0

    Cálculo de entropía (se muestra el desarrollo)

    Entropía efectiva: 0 bits

    Avisos de patrones débiles

      Esto solo comprueba una pequeña lista integrada de unas 100 contraseñas extremadamente comunes recopiladas de listas publicadas ampliamente; no es una base de datos de filtraciones real ni es exhaustiva. Que no aparezca en la lista no dice mucho por sí solo; los análisis de entropía y patrones anteriores son más relevantes.

      Tiempo estimado de descifrado por escenario de ataque

      Escenario de ataque Tasa de intentos Tiempo estimado para descifrar (caso promedio)
      Inicio de sesión online, con límite de intentos (bloqueos/retardos tras fallos) ~100 intentos por segundo
      Inicio de sesión online, sin límite de intentos ~1 000 intentos por segundo
      Ataque offline sobre un hash lento (bcrypt, scrypt, Argon2) ~10 000 intentos por segundo
      Ataque offline sobre un hash rápido sin sal (p. ej., MD5, SHA-1, NTLM), una GPU de consumo ~10 mil millones de intentos por segundo
      Ataque offline sobre un hash rápido, gran clúster de GPUs para descifrado ~1 billón de intentos por segundo

      Estas tasas de intentos son cifras ilustrativas por orden de magnitud basadas en benchmarks de hardware y hashing publicados habitualmente, no una predicción sobre un atacante, dispositivo o año concretos.

      Procesando... 0%

      Resultado

      La mayoría de los medidores de seguridad de contraseñas muestran una barra de color y una etiqueta inventada —«débil», «buena», «fuerte»— sin forma de comprobar el razonamiento que hay detrás. Esta herramienta hace justo lo contrario: muestra cada paso del cálculo. Escribe una contraseña y observa cómo detecta qué conjuntos de caracteres has usado (minúsculas, mayúsculas, dígitos, símbolos), suma el tamaño del conjunto resultante e introduce la longitud exacta de tu contraseña y el tamaño del conjunto en la fórmula de entropía estándar, entropía = longitud × log₂(tamaño del conjunto), para que puedas verificar la cifra por ti mismo en lugar de confiar en una caja negra.

      La entropía por sí sola no cuenta toda la historia, así que la herramienta también busca los patrones que hacen que una contraseña sea más fácil de adivinar de lo que sugiere su longitud bruta: secuencias consecutivas de caracteres como «abc» o «456», repeticiones de un mismo carácter como «aaa» y coincidencias exactas con una pequeña lista integrada de aproximadamente 100 de las contraseñas filtradas más comunes jamás publicadas. Nada de esto supone una conexión con una base de datos de filtraciones en vivo —es una heurística honesta y offline—, pero cuando se encuentra una coincidencia, la entropía efectiva empleada en la tabla de tiempos de descifrado se reduce (o, en el caso de una coincidencia con una contraseña común, se limita a un valor cercano al tamaño de esa lista) porque un atacante real probaría primero las conjeturas obvias, independientemente del tamaño teórico del espacio de claves.

      La tabla de tiempos de descifrado convierte esa entropía efectiva en estimaciones reales de tiempo en cinco escenarios que cubren el espectro realista de ataques: un formulario de inicio de sesión online con límite de intentos (~100 intentos por segundo), un formulario online sin límite de intentos (~1 000 intentos por segundo), un ataque offline contra un hash lento y deliberadamente costoso como bcrypt, scrypt o Argon2 (~10 000 intentos por segundo), un ataque offline contra un hash rápido sin sal como MD5, SHA-1 o NTLM en una sola GPU de consumo (~10 mil millones de intentos por segundo) y el mismo hash rápido descifrado en un gran clúster multi-GPU (~1 billón de intentos por segundo). Estas tasas son cifras ilustrativas por orden de magnitud extraídas de benchmarks de hardware y hashing publicados habitualmente —no una predicción vinculada a un atacante, dispositivo o año concretos— y son precisamente la razón por la que la misma contraseña puede descifrarse «al instante» frente a un hash rápido offline y tardar «siglos» frente a uno lento y con límite de intentos.

      Todo lo anterior se ejecuta como análisis de cadenas en JavaScript y aritmética con Math.log2 directamente en la pestaña de tu navegador. No hay hashing criptográfico, no hay ida y vuelta al servidor y, lo más importante, esta herramienta no realiza ninguna solicitud de red de ningún tipo: la contraseña que escribes nunca se transmite, registra ni almacena en ningún sitio, y la página sigue funcionando si te desconectas de internet después de que cargue.