Cómo se usa
- 1Escribe o pega una contraseña en el cuadro. Haz clic en el icono del ojo para mostrarla.
- 2Consulta la valoración y las tres estimaciones del tiempo necesario para descifrarla. Se actualizan mientras escribes.
- 3Sigue los consejos que aparecen bajo la valoración para corregir los puntos débiles, como palabras del diccionario, nombres, fechas o patrones de teclado.
- 4Haz clic en «Comprobar si esta contraseña se ha filtrado» para saber si aparece en filtraciones de datos conocidas.
Cómo se calcula la seguridad
El comprobador usa zxcvbn, un estimador de seguridad de código abierto creado originalmente en Dropbox, en su versión para TypeScript. En lugar de contar tipos de caracteres, busca los patrones que los programas para descifrar contraseñas prueban primero: contraseñas comunes, palabras del diccionario, nombres, fechas, caracteres repetidos, secuencias como abc123, recorridos de teclado como qwerty y sustituciones por caracteres parecidos como p@ssw0rd. A partir de los patrones que encuentra, calcula cuántos intentos necesitaría un atacante.
Por eso la valoración a menudo no coincide con las reglas habituales para contraseñas. Qwerty123! tiene una mayúscula, un número y un símbolo, pero se valora como muy débil porque es un recorrido de teclado con una terminación común. Cuatro palabras cotidianas elegidas al azar, como maple tractor lantern pebble, solo tienen minúsculas y se valoran como muy fuertes.
Qué significan los tiempos de descifrado
La rapidez con la que cae una contraseña depende de dónde haga los intentos el atacante. Contra una página de inicio de sesión real que limita los intentos, unos 100 intentos por hora es una cifra realista. Si se filtra la base de datos de contraseñas de un sitio, el atacante puede probar offline a toda velocidad: unos diez mil intentos por segundo cuando las contraseñas se guardan con un hash deliberadamente lento, como bcrypt, scrypt o Argon2, y diez mil millones o más cuando se ataca un hash rápido, como MD5 o SHA-1, con tarjetas gráficas.
Casi nunca sabes cómo guarda un sitio tu contraseña, así que busca una que resista incluso en la columna «Offline, hash rápido», y úsala solo en una cuenta, para que una filtración en otro sitio no pueda dejarla al descubierto.
Cómo protege tu privacidad la comprobación de filtraciones
La comprobación de filtraciones usa Pwned Passwords, de Have I Been Pwned, una base de datos gratuita con cientos de millones de contraseñas expuestas en filtraciones de datos. Tu navegador calcula el hash SHA-1 de la contraseña y envía solo sus cinco primeros caracteres. El servicio responde con todos los hashes filtrados que empiezan por esos caracteres (normalmente, varios cientos), además de un relleno aleatorio, y la comparación se hace en tu dispositivo.
Gracias a este método, llamado k-anonimato, ni la contraseña ni su hash completo salen de tu navegador, y el servicio no puede saber cuál de los hashes devueltos buscabas. La comprobación solo se realiza cuando haces clic en el botón; todo lo demás de esta página funciona sin conexión.
Preguntas frecuentes
¿Es seguro escribir aquí mi contraseña real?
La comprobación de seguridad se hace por completo en tu navegador, y nada de lo que escribes se envía a ninguna parte ni se guarda. La comprobación opcional de filtraciones solo envía los cinco primeros caracteres del hash SHA-1 de la contraseña, a partir de los cuales no se puede obtener la contraseña. Si quieres ser aún más prudente, prueba una contraseña construida de la misma forma que la tuya en lugar de la real.
¿Qué hace que una contraseña sea segura?
La longitud y la imprevisibilidad. Una cadena larga de caracteres aleatorios, o una frase de contraseña de cuatro o más palabras elegidas al azar, no tiene ningún patrón que puedan aprovechar los programas para descifrar contraseñas. Evita los nombres, las fechas, las palabras sueltas con letras cambiadas por símbolos y cualquier contraseña que ya hayas usado antes.
¿Por qué mi contraseña se valora como débil aunque tenga símbolos y números?
Los programas para descifrar contraseñas conocen los trucos habituales (una mayúscula al principio, un número o un año al final, @ en lugar de a) y los prueban enseguida. Una contraseña como Summer2024! cumple la mayoría de las reglas, pero cae en una fracción de segundo si se filtra una base de datos. Añadir longitud o más palabras aleatorias ayuda mucho más que añadir símbolos.
¿Qué hago si mi contraseña aparece en una filtración de datos?
Deja de usarla y cámbiala en todas las cuentas en las que la hayas usado, empezando por el correo y el banco. Sustitúyela por una contraseña única creada con un generador, guárdala en un gestor de contraseñas y activa la autenticación de dos factores siempre que puedas.
¿Qué precisión tienen los tiempos de descifrado?
Son estimaciones. El tiempo real depende del hardware del atacante y de cómo guarda el sitio las contraseñas, algo que normalmente no puedes saber. Úsalos para comparar: una contraseña que tardaría siglos en caer incluso en el escenario de hash rápido es segura; una que cae en minutos, no.