¿Qué fuerza debe tener una contraseña? Guía de herramientas online gratuitas

Contraseñas y privacidad 8 min de lectura

Primer plano de una mano escribiendo en el teclado de un portátil con luz suave de ventana, con una libreta y una llave de seguridad física al lado.
Primer plano de una mano escribiendo en el teclado de un portátil con luz suave de ventana, con una libreta y una llave de seguridad física al lado.

La mayoría de consejos sobre contraseñas son folclore disfrazado de ingeniería. Todavía hay quien cree que cambiar letras por símbolos hace fuerte una contraseña, o que cambiarla cada tres meses mantiene fuera a los atacantes. La verdad es más simple y más numérica: la fuerza real de una contraseña se mide en bits de entropía, que no es más que el recuento de cuántos intentos debe hacer un atacante antes de esperar encontrar la tuya. Las herramientas online gratuitas pueden calcular esa cifra en el navegador, pero solo si entiendes qué significa y qué ignora.

En siteb.biz listamos herramientas online gratuitas que funcionan íntegramente en tu navegador, incluidos generadores de contraseñas y verificadores de entropía que nunca suben tu secreto. Esta guía explica la aritmética que hay detrás de la puntuación, muestra por qué la longitud domina sobre la complejidad y te dice cuándo incluso el mejor verificador del navegador es el lugar equivocado para una credencial valiosa.

La entropía en lenguaje claro#

La entropía no es una puntuación mágica; es el logaritmo del número de contraseñas posibles con una longitud y un conjunto de caracteres dados. Si tu alfabeto tiene N símbolos y tu contraseña tiene L símbolos, hay N^L posibilidades, y la entropía es L × log₂(N) bits. Cada bit adicional duplica el trabajo esperado del atacante. Una contraseña totalmente aleatoria de ocho caracteres de los 95 imprimibles de ASCII tiene unos 52,6 bits de entropía. Suena alto hasta que descubres que una sola tarjeta gráfica moderna puede probar decenas de miles de millones de hashes por segundo.

¿Qué fuerza debe tener una contraseña? Guía de herramientas online gratuitas — La entropía en lenguaje claro
Conjunto de caracteresSímbolosBits por símbolo
Minúsculas a–z26~4,7
Minúsculas y mayúsculas52~5,7
Alfanumérico62~5,95
Todo ASCII imprimible95~6,57
Lista de palabras Diceware7.776~12,9

Estas cifras suponen que la contraseña se ha elegido al azar; las contraseñas elegidas por personas suelen tener mucha menos entropía.

Por qué la longitud gana a la sustitución de símbolos#

Los formadores en seguridad solían elogiar contraseñas como P@ssw0rd1 porque contenían mayúsculas, minúsculas, dígitos y símbolos. Los crackers modernos basados en reglas modelan exactamente esas sustituciones antes siquiera de intentar la fuerza bruta. Hashcat y John the Ripper vienen con reglas de 'leetspeak' que convierten 'password' en 'P@ssw0rd', 'Passw0rd!' y cientos de variantes en milisegundos. Añadir un símbolo a una base corta y previsible es decoración, no estructura. Puede satisfacer una política obsoleta, pero no cambia de forma significativa la vía de ataque.

  • Sustituir la 'a' por '@' y la 'o' por '0'
  • Añadir el dígito 1 o el año en curso al final
  • Poner en mayúscula la primera letra y añadir un signo de exclamación al final
  • Probar recorridos de teclado como 'qwerty' y '1q2w3e'
  • Combinar una palabra de diccionario con un único dígito o símbolo

Si tu contraseña está en una lista filtrada, ningún cambio de símbolos ayudará; el atacante ya la tiene.

El ataque sin conexión en cifras#

Cuando un servicio sufre una brecha y su base de datos de contraseñas se filtra, el atacante trabaja sin conexión. Puede alquilar hardware, probar intentos durante días y no activar nunca un bloqueo de cuenta. La tabla siguiente muestra cuánto tardaría una sola tarjeta gráfica de gama media (unos 40.000 millones de intentos SHA-256 por segundo) en agotar el espacio de claves de contraseñas aleatorias. Los ataques reales se detienen antes porque los usuarios se agrupan en patrones comunes, pero la tabla muestra el techo teórico para credenciales totalmente aleatorias.

¿Qué fuerza debe tener una contraseña? Guía de herramientas online gratuitas — El ataque sin conexión en cifras
Longitud / formaConjunto de caracteresTiempo para agotarlo sin conexión
8 caracteresSolo minúsculas a–z< 10 segundos
8 caracteresLos 95 caracteres ASCII imprimibles~2 días
10 caracteresLos 95 caracteres ASCII imprimibles~50 años
12 caracteresLos 95 caracteres ASCII imprimibles~400.000 años
16 caracteresLos 95 caracteres ASCII imprimibles~10^13 años
6 palabras aleatoriasLista Diceware de 7.776 palabras~150.000 años

Estas cifras ignoran los aciertos tempranos por patrones comunes; son el peor caso para el atacante y el mejor para ti.

Cómo es realmente un ataque sobre una base de datos filtrada#

Los atacantes rara vez 'adivinan' una contraseña a través de un formulario de acceso. Descargan una base de datos robada, identifican el algoritmo de hash y lo ejecutan a la velocidad del hardware. La primera pasada usa contraseñas filtradas previamente, después palabras de diccionario con reglas leet, después máscaras para patrones conocidos y por último fuerza bruta para las credenciales más cortas. Una sola contraseña filtrada del sitio A se prueba entonces en el sitio B, el sitio C y el banco asociado al sitio C, porque la gente reutiliza. Una instancia de GPU en la nube cuesta entre 0,50 € y 4,00 € por hora según si alquilas una tarjeta de consumo o un clúster, y todo el flujo está automatizado.

  1. Obtener la base de datos de contraseñas con hash de una brecha o comprarla en un foro.
  2. Identificar el algoritmo de hash y si se usó una sal única.
  3. Ejecutar una lista de palabras con reglas; esto rompe entre el 60 y el 80 % de las contraseñas típicas en horas.
  4. Aplicar fuerza bruta o máscaras al resto, empezando por las longitudes cortas.
  5. Usar las credenciales recuperadas para ataques de relleno de credenciales contra otros servicios.

El salado y los hashes lentos como Argon2 o bcrypt ralentizan mucho esto, pero muchos sitios antiguos siguen usando algoritmos rápidos como SHA-1 o MD5.

Las recomendaciones revisadas del NIST sobre rotación y complejidad#

El Instituto Nacional de Estándares y Tecnología de Estados Unidos retiró la vieja regla de 'cambiar cada 90 días' en su documento SP 800-63B. Ahora indica que las políticas de contraseñas deberían exigir una longitud mínima, permitir frases de contraseña largas y rechazar contraseñas que se sepa comprometidas. Las reglas de complejidad que exigen mayúscula, minúscula, dígito y símbolo ya no se recomiendan, porque fomentan mutaciones previsibles como P@ssw0rd1 y no mejoran la entropía. La rotación solo es necesaria cuando hay indicios de compromiso.

  • La longitud mínima importa más que los requisitos de tipos de carácter.
  • No fuerces cambios periódicos salvo que se sospeche una brecha.
  • Contrasta las contraseñas nuevas con listas de credenciales comprometidas.
  • Permite pegar y usar gestores de contraseñas, que hacen posibles contraseñas más largas y únicas.
  • Usa autenticación de varios factores en lugar de depender solo de contraseñas.

Son directrices federales estadounidenses, pero han sido ampliamente adoptadas por organismos de normalización de todo el mundo.

Cuándo basta una herramienta del navegador y cuándo no#

Un generador de contraseñas que funciona íntegramente en tu navegador puede producir una aleatoriedad excelente y nunca ve tu secreto. Eso lo hace útil para cuentas puntuales, claves temporales o para comprobar la entropía de una contraseña candidata. No es el lugar adecuado para crear o guardar la contraseña maestra de tu gestor, tu semilla de criptomonedas o la clave de administración de un sistema de empresa. Para eso, usa un gestor de contraseñas nativo auditado o un proceso sin conexión. Un gestor de contraseñas de prestigio cuesta entre 20 € y 60 € al año según funciones y planes familiares. Las herramientas online gratuitas son comodidades, no cajas fuertes.

  • Usa un generador del navegador para contraseñas de vida corta o bajo riesgo.
  • Usa un gestor de contraseñas específico para banca, correo y cuentas principales.
  • No pegues nunca una contraseña maestra real en un verificador online, aunque afirme no subir nada.
  • Guarda los códigos de recuperación en papel o en almacenamiento cifrado, no en una aplicación de notas.
  • Para credenciales compartidas de empresa, usa un gestor corporativo con registros de auditoría.

siteb.biz lista herramientas en sus propios subdominios y escribe estas guías; no prestamos el servicio nosotros, así que juzga cada herramienta por su política de privacidad y por si funciona en el lado del cliente.

Un mínimo práctico para 2025#

Para las cuentas que te importan, usa un gestor de contraseñas para crear y guardar una contraseña única de al menos 16 caracteres del conjunto imprimible completo, o una frase de contraseña de al menos cinco palabras aleatorias. Activa la autenticación de varios factores, preferiblemente con una aplicación de autenticación o una llave física en lugar de SMS. Comprueba si tu correo aparece en brechas conocidas a través de Have I Been Pwned y cambia cualquier contraseña reutilizada o comprometida. Trata la fuerza de la contraseña como una capa dentro de una decisión de riesgo más amplia, no como una garantía.

  • Usa 16 o más caracteres aleatorios, o 5 o más palabras aleatorias, para cuentas valiosas.
  • Activa la autenticación de varios factores en correo, banca y cuentas de gestor de contraseñas.
  • No reutilices nunca una contraseña entre servicios.
  • Consulta los servicios de aviso de brechas y cambia solo las credenciales comprometidas.
  • Prefiere una llave de seguridad física o una aplicación de autenticación antes que los códigos por SMS.

Una frase de contraseña larga y memorable suele ser más fuerte que una contraseña corta y compleja que tengas que apuntar.

Preguntas frecuentes

¿Es lo bastante fuerte una contraseña de 12 caracteres con símbolos?

Depende de cómo se haya creado y de qué estés protegiendo. Doce caracteres totalmente aleatorios del conjunto imprimible completo dan unos 77 bits de entropía, lo que a una sola tarjeta gráfica le costaría cientos de miles de años agotar sin conexión. Sin embargo, si la base es una palabra de diccionario con símbolos añadidos como decoración, los conjuntos de reglas modernos la romperán en minutos. Para cuentas valiosas como el correo, la banca o tu gestor de contraseñas, 16 caracteres aleatorios o cinco palabras aleatorias son un mínimo más seguro, y la autenticación de varios factores es imprescindible.

¿Son seguros los generadores de contraseñas online gratuitos?

Pueden serlo, si funcionan íntegramente en tu navegador y no suben la contraseña ni registran pulsaciones. Las mejores herramientas usan el generador de números aleatorios criptográficamente seguro integrado en el navegador y funcionan sin registro. Sirven para generar contraseñas puntuales o estimar la entropía. No son la elección adecuada para crear una contraseña maestra, una semilla de criptomonedas o cualquier secreto que vayas a guardar a largo plazo. Para eso, usa un gestor de contraseñas nativo auditado o un proceso sin conexión, y no pegues nunca una contraseña maestra real en un formulario online.

¿Por qué el NIST dejó de recomendar la rotación de contraseñas?

Las investigaciones mostraron que la rotación forzada cada 60 o 90 días producía una seguridad menor, no mayor. Los usuarios respondían con cambios mínimos y previsibles como Password1, Password2, Password3, o apuntando las contraseñas. El documento NIST SP 800-63B desaconseja ahora los cambios periódicos obligatorios salvo que haya indicios de que la contraseña se ha visto comprometida. En su lugar, las organizaciones deberían exigir una longitud mínima, permitir frases de contraseña largas, contrastar las contraseñas nuevas con listas de brechas y requerir autenticación de varios factores.

qué fuerza debe tener mi contraseñacalculadora de entropía de contraseñasgenerador de contraseñas online gratuitodirectrices de contraseñas del NIST 2024qué longitud debe tener una contraseñacalculadora de tiempo para descifrar contraseñas

Todas las guías

Revisado el 2026-08-07 por siteb.biz. Sobre nosotros

Un directorio, no un vendedor

Listado de herramientas independientes. No vendemos software.

Nada sale de tu navegador

Todas las herramientas aquí se ejecutan en tu dispositivo, incluyendo las de QR y contraseña.

Sin inicio de sesión, sin anuncios

Sin cuentas, sin cookies publicitarias, sin rastreadores externos.

12 idiomas

Herramientas, etiquetas, resultados y guías, todo traducido.

Gratis en ambos sentidos

Gratis para usar y gratis para aparecer listado.