Comprobador de seguridad de contraseñas
Se analiza en tu navegador. No se envía a ningún sitio, no se consulta ninguna base de contraseñas filtradas y no hay ni una petición de red en esta página.
Si no te fías (haces bien en no fiarte de una web al escribir una contraseña), prueba con una parecida: mismo estilo, misma longitud.
Escribe algo y verás el análisis aquí debajo.
Qué está midiendo exactamente
No cuenta caracteres: cuenta intentos. Busca en tu contraseña los trozos que un programa de ataque reconocería (palabras de diccionario en español e inglés, nombres, ciudades, equipos, recorridos del teclado, secuencias, repeticiones, fechas y años) y calcula cuántos intentos costaría acertar cada trozo. Después se queda con la forma de partirla que menos intentos necesita, que es la que usaría quien la ataca.
Por eso P@ssw0rd123 sale fatal aunque tenga mayúsculas, números y símbolos: para el programa es password con tres sustituciones de las de siempre y tres dígitos detrás. Y por eso caballo grapa batería sale mucho mejor aunque sean solo letras minúsculas.
El método está inspirado en zxcvbn, el estimador que publicó Dropbox, adaptado con listas en español. Es una estimación, no una garantía: mide lo que sabe reconocer.
Por qué hay tres tiempos y no uno
El tiempo que aguanta una contraseña depende mucho más de cómo la guarde el sitio que de la contraseña en sí, y eso no lo eliges tú:
- Sitio web que limita los intentos: Lo que debería hacer cualquier web decente: bloquear tras varios fallos. 100 intentos por hora.
- Base de datos robada, con hash lento (bcrypt): Le han robado la base de datos al sitio, pero guardaba las contraseñas con bcrypt de coste alto. Unos 20.000 intentos por segundo con varias GPU.
- Base de datos robada, con hash rápido (MD5 o SHA-1): El peor caso, y desgraciadamente el más habitual en las filtraciones antiguas: 100.000 millones de intentos por segundo con una GPU actual.
La misma contraseña puede tardar siglos en el primer caso y caer en un rato en el tercero. Cuando veas la noticia de que a una empresa «le han robado la base de datos», el escenario que importa es el tercero.
Por qué esta herramienta no mira si tu contraseña está filtrada
Podría, pero para eso habría que mandar tu contraseña (o parte de ella) a un servidor, y entonces la frase de arriba dejaría de ser verdad. Aquí no sale nada de tu dispositivo, punto.
Si quieres comprobar filtraciones, hazlo donde ya tienes las contraseñas guardadas: casi todos los gestores y los propios navegadores avisan solos cuando una de las tuyas aparece en una fuga. Eso es una comprobación distinta y complementaria: una contraseña puede ser larguísima y estar filtrada igual.
Cómo hacer una que aguante
- Longitud antes que rarezas. Cada carácter de más multiplica el trabajo; un símbolo raro en una contraseña de ocho caracteres casi no cambia nada.
- Tres o cuatro palabras que no peguen entre sí. Fáciles de recordar y largas de verdad. Que no sea una frase hecha ni la letra de una canción.
- Nada de datos tuyos. Tu nombre, tu ciudad, tu equipo o tu año de nacimiento están en las listas, y quien va a por ti concretamente los prueba primero.
- Una distinta en cada sitio. La mayoría de los robos de cuentas no vienen de adivinar una contraseña, sino de reutilizar en varios sitios una que se filtró en uno.
- Con verificación en dos pasos donde se pueda. Convierte una contraseña robada en un problema mucho más pequeño.
Si prefieres no pensarla, el generador la crea aleatoria en tu navegador.
Preguntas frecuentes
No. El análisis entero ocurre en tu navegador con las listas que ya vienen en la página, y no hay ninguna petición de red mientras escribes. Puedes comprobarlo abriendo la pestaña de red de tu navegador.
No, y es a propósito: para eso habría que mandarla a un servidor. Esa comprobación la hacen los gestores de contraseñas y los propios navegadores con las que ya tienes guardadas, y es complementaria: una contraseña puede ser muy larga y estar filtrada igual.
Estima cuántos intentos harían falta y lo divide entre la velocidad del ataque. Da tres cifras porque el tiempo depende sobre todo de cómo guarde el sitio las contraseñas: si limita los intentos, si usa bcrypt o si usa un hash rápido como MD5.
Porque los programas de ataque prueban de serie las sustituciones típicas. P@ssw0rd es "password" con tres cambios previsibles, así que cuesta casi lo mismo que password. Lo que de verdad sube la dificultad es la longitud y que no se parezca a una palabra.
Es una estimación, y solo mide los patrones que sabe reconocer: diccionarios, teclado, secuencias, repeticiones y fechas. Si dice que es débil, hazle caso. Si dice que es fuerte, significa que no le ve ningún patrón conocido, no que sea indescifrable.
El análisis es local y no sale de tu dispositivo, pero la costumbre sana es no escribir contraseñas reales en webs ajenas. Prueba con una parecida: mismo estilo y misma longitud, y el resultado será prácticamente el mismo.