Seguridad / 02
Comprobador de la seguridad de contraseñas
Comprueba lo difícil que sería adivinar una contraseña, con una estimación del tiempo necesario para descifrarla en cuatro escenarios de ataque y consejos para reforzarla, directamente en tu dispositivo.
Comprobador de la seguridad de contraseñas: La página usa zxcvbn, el estimador de código abierto publicado originalmente por Dropbox, que busca aquello que los atacantes prueban primero: contraseñas comunes, palabras y nombres de diccionario, patrones del teclado como qwerty, repeticiones, fechas y sustituciones predecibles como @ por a. Estima el número de intentos necesarios y lo convierte en tiempos para descifrarla en un ataque en línea y en una base de datos de contraseñas robada. Funciona al 100 % en tu navegador, sin subir archivos a ningún servidor.
- Categoría
- Herramientas cotidianas
- Se ejecuta
- En tu navegador
- Coste
- Gratis · sin registro
- Disponibilidad
- Lista para usar
Funciona por completo en tu navegador
Comprobado solo en este dispositivo: la contraseña no se envía a ningún sitio, ni se almacena ni se registra.
Qué hace que una contraseña sea difícil de adivinar
Los atacantes no prueban todas las combinaciones en orden; empiezan por contraseñas filtradas, diccionarios, nombres y los patrones que la gente usa para cumplir las reglas de las contraseñas, como poner en mayúscula la primera letra y añadir un dígito o símbolo al final. Una contraseña que sigue esos patrones cae pronto, por muy compleja que parezca. Lo que ofrece resistencia es la longitud y la aleatoriedad: cuatro palabras aleatorias o más, o una cadena larga aleatoria de un generador de contraseñas, guardada en un gestor de contraseñas.
Usa una contraseña diferente en cada sitio. Cuando vulneran un sitio, los atacantes prueban en otros el correo electrónico y la contraseña filtrados, así que reutilizar una contraseña convierte una vulneración en muchas, por muy segura que sea.
Cómo interpretar la estimación
La etiqueta de seguridad sigue la puntuación de zxcvbn, de 0 a 4, y los tiempos suponen que un atacante hace las pruebas en el orden que espera zxcvbn. Son estimaciones de la facilidad para adivinarla, no garantías: una contraseña que aparece como segura sigue estando expuesta si se obtiene mediante phishing, se reutiliza o ya figura en una filtración. Para una cuenta importante, añade la autenticación de dos factores, que la protege incluso cuando se conoce la contraseña.
Cómo se usa
- Escribe o pega una contraseña.
- Consulta su nivel de seguridad, el tiempo estimado para descifrarla y las advertencias.
- Sigue las sugerencias o genera una contraseña nueva y vuelve a comprobarla.
Privacidad y límites
La contraseña se comprueba en tu navegador. Nunca se envía a ningún sitio, ni se almacena ni se registra, y la página no realiza ninguna solicitud de red con ella. Las listas de palabras se cargan una vez, antes de la comprobación.
Herramientas relacionadas
Preguntas frecuentes
¿Es seguro escribir aquí mi contraseña real?
La comprobación se ejecuta completamente en tu navegador y la contraseña nunca se envía ni se almacena; puedes confirmarlo en las herramientas de red del navegador. Aun así, lo más seguro es probar una contraseña con el mismo patrón, no una que utilices.
¿Por qué una frase de contraseña larga es más segura que una contraseña corta y compleja?
Cada palabra adicional multiplica el número de intentos necesarios. Cuatro o más palabras aleatorias y sin relación entre sí son difíciles de adivinar y fáciles de recordar, mientras que una contraseña corta con un símbolo sustituido sigue patrones que los atacantes prueban al principio.
¿Comprueba si mi contraseña se ha filtrado?
No. Estima lo fácil que sería adivinar la contraseña, pero no la busca en listas de contraseñas expuestas, ya que eso implicaría enviar información sobre ella a otro sitio. Un gestor de contraseñas o un servicio de alertas de filtraciones puede informarte de ello.
¿Qué significan los cuatro escenarios de ataque?
Los ataques en línea prueban contraseñas a través de una página de inicio de sesión y de forma lenta cuando el sitio limita los intentos. Los ataques sin conexión funcionan sobre una copia robada de la base de datos de contraseñas de un sitio: un sitio que almacena las contraseñas con un hash lento permite unos diez mil intentos por segundo, mientras que uno con una protección deficiente puede permitir miles de millones.
Herramienta gratuita · se ejecuta en tu navegador · sin cuenta