...
Contacto Contacto

¿Qué tan fuerte debe ser una contraseña? Descifrado, entropía y lo que funciona de verdad

How strong does a password need to be? Cracking, entropy and what works How strong does a password need to be? Cracking, entropy and what works

«Al menos ocho caracteres, una mayúscula, un número, un símbolo»: esta regla ha producido millones de contraseñas como Verano2024! que un atacante adivina en segundos. La fuerza de una contraseña es matemáticas, no cumplimiento de normas. Quien entiende cómo se descifra sabe qué protege.

Cómo se descifran realmente las contraseñas

  1. Filtraciones. La contraseña ya se conoce por otro servicio y se prueba en todos. La reutilización es el mayor riesgo, no la longitud.
  2. Diccionario + reglas. Todas las palabras, nombres, años y las sustituciones habituales (a→@, s→$, «!» al final). C0ntr@seña2024! cae en milisegundos.
  3. Fuerza bruta. Probar todas las combinaciones. Solo aquí cuentan la longitud y el conjunto de caracteres, y lo hacen de forma exponencial.

Entropía: la única cifra que importa

Entropía en bits = log₂(caracteres posibles^longitud). Cada bit duplica el número de posibilidades.

Contraseña Entropía Tiempo a 100.000 M/s
Verano2024! ≈ 20 bits (patrón) al instante
8 caracteres aleatorios, todas las clases 52 bits horas
12 caracteres aleatorios 79 bits siglos
16 caracteres aleatorios 105 bits más que la edad del universo
5 palabras aleatorias (frase) ≈ 65 bits milenios

La cifra solo vale para contraseñas aleatorias. Una contraseña «aleatoria» inventada por ti sigue casi siempre patrones que los atacantes conocen. El generador de contraseñas usa aleatoriedad real y muestra la entropía.

Advertisement

Frases de contraseña: memorables y fuertes

De cuatro a seis palabras aleatorias de una lista grande («correcto caballo batería grapa») son fáciles de teclear y recordar y quedan en 50–80 bits. Importante: las palabras deben salir al azar, no elegirse. Ideal para la única contraseña que debes memorizar: la del gestor.

Las tres reglas que ayudan de verdad

  1. Una contraseña distinta por cuenta. Una filtración solo debe afectar a una cuenta.
  2. Gestor de contraseñas. Genera y guarda contraseñas de 20 caracteres que nunca tendrás que ver.
  3. Autenticación en dos pasos para correo, banco y gestor: hace inútil una contraseña filtrada.

Lo que no ayuda

  • Cambiarla periódicamente sin motivo: lleva a Verano2024!Verano2025!.
  • Normas de complejidad: fuerzan patrones predecibles.
  • Preguntas de seguridad: las respuestas suelen estar en las redes sociales.

Preguntas frecuentes

¿Qué longitud en 2026?

Aleatoria: al menos 12, mejor 16 caracteres. Frase: cinco palabras.

¿Es seguro guardar contraseñas en el navegador?

Mejor que reutilizarlas; un gestor independiente sigue siendo la opción más sólida.

¿Cómo sé si mi contraseña se ha filtrado?

Servicios como Have I Been Pwned comprueban tu correo contra filtraciones conocidas sin transmitir tu contraseña.

Pruébalo ahora: Generador de contraseñas

Gratis, funciona en tu navegador, no se sube nada, sin registro.

Abrir la herramienta →
Add a comment Add a comment

Leave a Reply

Your email address will not be published. Required fields are marked *

Submit Comment

Advertisement
Seraphinite AcceleratorOptimized by Seraphinite Accelerator
Turns on site high speed to be attractive for people and search engines.