Comprobador de fuerza de contraseñas
Escribe una contraseña y descubre su entropía real, cuánto aguantaría un ataque y qué la debilita. Se analiza en tu navegador: no se envía a ningún sitio.
Por prudencia, no uses la del banco ni la del correo: prueba una parecida, con la misma estructura.
— — bits
Empieza a escribir y el análisis aparecerá aquí al instante.
- Probando contra la web (≈ 1.000 intentos por segundo)
- —
- Con la contraseña filtrada y cifrada (≈ 1 billón por segundo)
- —
Qué hemos encontrado
Tu contraseña nunca sale de tu dispositivo. Se analiza dentro de tu navegador; no se envía, no se guarda y no se registra en ningún sitio. La estimación es orientativa: reconoce palabras en español e inglés, nombres, secuencias, fechas y patrones de teclado, pero no consulta listas de filtraciones.
Cómo funciona, en 3 pasos
-
Escribe la contraseña
Tecléala o pégala en el campo de arriba. El análisis se actualiza con cada pulsación, así que puedes ir cambiándola y ver cómo sube o baja la puntuación.
-
Mira qué la debilita
El comprobador la divide en trozos y señala los que un atacante adivinaría fácil: palabras, nombres, fechas, secuencias como 1234, patrones de teclado como qwerty o sustituciones como p4l4br4.
-
Corrige o genera una nueva
Alárgala con caracteres sin patrón, o pulsa «Generar una contraseña segura» para crear una aleatoria y guardarla en tu gestor de contraseñas.
Por qué «mayúscula, número y símbolo» no es lo mismo que segura
Durante años nos han pedido contraseñas con una mayúscula, un número y un símbolo, y hemos respondido todos igual: la palabra de siempre con la primera letra en mayúscula, un 1 detrás y un signo de exclamación al final. Los programas de ataque lo saben. No prueban combinaciones al azar: prueban listas de contraseñas filtradas, diccionarios completos, nombres, fechas y todas sus variantes con los adornos habituales. Una contraseña como «Valencia2019!» cumple todas las reglas del formulario y cae en segundos.
Por eso un comprobador que solo cuente caracteres engaña. Este hace lo que haría un atacante: busca la estructura. Divide la contraseña en trozos e intenta explicar cada uno con un patrón conocido: una palabra del diccionario, un nombre frecuente, una de las contraseñas más usadas del mundo, una secuencia como «abcd» o «6543», un recorrido del teclado como «qwerty» o «1qaz2wsx», una fecha, un año, un bloque que se repite. Lo que no encaja en ningún patrón es lo único que cuenta como azar de verdad.
Con esos trozos calcula la entropía: cuántos intentos harían falta para dar con ella, expresado en bits. Una palabra de un diccionario de mil entradas vale unos 10 bits aunque tenga ocho letras; los mismos ocho caracteres elegidos al azar valen más de 50. Esa es la diferencia entre una contraseña que parece fuerte y una que lo es.
Qué hacer con el resultado
Si el comprobador señala palabras o fechas, no las disimules: sustitúyelas. Cambiar la a por un 4 o poner la palabra al revés apenas suma uno o dos bits, porque los ataques deshacen esas sustituciones de forma automática. Lo que sí funciona es la longitud sin patrón: a partir de 16 caracteres aleatorios, ninguna máquina actual puede recorrer todas las combinaciones, y a partir de 12 ya estás fuera del alcance de casi cualquier ataque online.
La forma más práctica de conseguirlo es no inventar contraseñas: genera una aleatoria, guárdala en un gestor de contraseñas y deja que él la rellene. Para las tres o cuatro que sí tienes que memorizar, como la maestra del gestor o la del portátil, usa una frase de seis o siete palabras aleatorias. Nuestro generador crea las dos, en tu navegador y sin registro.
Los límites de cualquier comprobador
Ningún medidor puede saber si tu contraseña concreta está ya en una filtración; para eso hay que consultar bases de datos externas, y esta herramienta no envía nada fuera de tu navegador a propósito. Tampoco conoce datos personales que un atacante dirigido sí podría averiguar: el nombre de tu perro, tu equipo o tu fecha de boda no están en ningún diccionario, pero están en tus redes. Toma el resultado como un mínimo, no como una garantía.
Preguntas frecuentes
¿Es seguro escribir aquí mi contraseña?
El análisis se hace dentro de tu navegador y la contraseña no se envía a ningún servidor: puedes comprobarlo desconectando internet después de cargar la página y verás que sigue funcionando. Aun así, por prudencia, no escribas contraseñas que ya uses en cuentas críticas como el banco o el correo principal: prueba con una parecida, con la misma estructura, y sabrás igual de bien cómo está.
¿Por qué mi contraseña tiene mayúsculas, números y símbolos y aun así sale débil?
Porque lo que importa no es qué tipos de caracteres tiene, sino si sigue un patrón que un atacante pueda prever. Una palabra con la primera letra en mayúscula, un número al final y un signo de exclamación es exactamente lo que prueban los ataques de diccionario. El comprobador reconoce ese patrón y lo cuenta como lo que es: una palabra con adornos.
¿Qué significa la entropía en bits?
Es una medida de cuántas contraseñas distintas tendría que probar un atacante antes de dar con la tuya. Cada bit duplica ese número: 40 bits son un billón de combinaciones, 41 son dos billones. Por debajo de 45 bits una contraseña es débil; entre 45 y 80 es aceptable o buena; por encima de 80 es excelente frente a cualquier ataque conocido hoy.
¿De dónde salen los dos tiempos de descifrado?
Son dos escenarios. El primero supone que el atacante prueba contraseñas contra la web directamente, a unos mil intentos por segundo, que es lo que permitiría un servicio sin bloqueo de intentos. El segundo supone que ya tiene tu contraseña cifrada, robada en una filtración, y la ataca en su propio equipo con varias tarjetas gráficas a un billón de intentos por segundo. El segundo es el que debería preocuparte, porque las filtraciones ocurren.
¿El comprobador sabe si mi contraseña ha sido filtrada?
No. Comprobarlo exigiría consultar una base de datos externa, y esta herramienta no envía nada fuera de tu navegador. Lo que sí sabe es si tu contraseña coincide con las más usadas del mundo o sigue patrones que aparecen una y otra vez en las filtraciones. Para saber si una contraseña concreta se ha filtrado puedes usar el servicio Have I Been Pwned, que lo comprueba sin recibir la contraseña completa.
¿Cambiar letras por números, como p4l4br4, la hace más segura?
Muy poco. Esas sustituciones son tan conocidas que los programas de ataque las prueban de forma automática: por cada palabra del diccionario generan todas las variantes con 4 por a, 3 por e, 0 por o y 1 por i. El comprobador hace lo mismo al revés: deshace las sustituciones y reconoce la palabra que hay debajo.
¿Cuál es la forma más rápida de mejorar una contraseña débil?
Alargarla con caracteres que no sigan ningún patrón, o directamente sustituirla por una generada al azar de 16 o más caracteres y guardarla en un gestor de contraseñas. Si tienes que memorizarla, usa una frase de contraseña de seis o siete palabras aleatorias: es más fácil de recordar que una contraseña corta con símbolos y muchísimo más fuerte.
Más herramientas
Utilidades que funcionan igual que esta: en tu navegador, sin registro y sin subir nada.
-
Generador de contraseñas seguras
Contraseñas aleatorias de 12 a 120 caracteres, frases de contraseña y generación por lotes.
Abrir -
Generador de códigos QR
QR personalizados para tu wifi, tu carta o tus reseñas, en PNG y SVG.
Abrir -
Generador de claves wifi
Claves WPA2 listas para pegar en el router, con versión fácil de dictar a los invitados.
Abrir