Comprobador de seguridad de contraseñas

Se analiza en tu navegador. No se envía a ningún sitio, no se consulta ninguna base de contraseñas filtradas y no hay ni una petición de red en esta página.

Si no te fías (haces bien en no fiarte de una web al escribir una contraseña), prueba con una parecida: mismo estilo, misma longitud.

Escribe algo y verás el análisis aquí debajo.

Qué está midiendo exactamente

No cuenta caracteres: cuenta intentos. Busca en tu contraseña los trozos que un programa de ataque reconocería (palabras de diccionario en español e inglés, nombres, ciudades, equipos, recorridos del teclado, secuencias, repeticiones, fechas y años) y calcula cuántos intentos costaría acertar cada trozo. Después se queda con la forma de partirla que menos intentos necesita, que es la que usaría quien la ataca.

Por eso P@ssw0rd123 sale fatal aunque tenga mayúsculas, números y símbolos: para el programa es password con tres sustituciones de las de siempre y tres dígitos detrás. Y por eso caballo grapa batería sale mucho mejor aunque sean solo letras minúsculas.

El método está inspirado en zxcvbn, el estimador que publicó Dropbox, adaptado con listas en español. Es una estimación, no una garantía: mide lo que sabe reconocer.

Por qué hay tres tiempos y no uno

El tiempo que aguanta una contraseña depende mucho más de cómo la guarde el sitio que de la contraseña en sí, y eso no lo eliges tú:

La misma contraseña puede tardar siglos en el primer caso y caer en un rato en el tercero. Cuando veas la noticia de que a una empresa «le han robado la base de datos», el escenario que importa es el tercero.

Por qué esta herramienta no mira si tu contraseña está filtrada

Podría, pero para eso habría que mandar tu contraseña (o parte de ella) a un servidor, y entonces la frase de arriba dejaría de ser verdad. Aquí no sale nada de tu dispositivo, punto.

Si quieres comprobar filtraciones, hazlo donde ya tienes las contraseñas guardadas: casi todos los gestores y los propios navegadores avisan solos cuando una de las tuyas aparece en una fuga. Eso es una comprobación distinta y complementaria: una contraseña puede ser larguísima y estar filtrada igual.

Cómo hacer una que aguante

Si prefieres no pensarla, el generador la crea aleatoria en tu navegador.

Preguntas frecuentes

¿Se envía mi contraseña a algún sitio?

No. El análisis entero ocurre en tu navegador con las listas que ya vienen en la página, y no hay ninguna petición de red mientras escribes. Puedes comprobarlo abriendo la pestaña de red de tu navegador.

¿Comprueba si mi contraseña está filtrada?

No, y es a propósito: para eso habría que mandarla a un servidor. Esa comprobación la hacen los gestores de contraseñas y los propios navegadores con las que ya tienes guardadas, y es complementaria: una contraseña puede ser muy larga y estar filtrada igual.

¿Cómo calcula el tiempo?

Estima cuántos intentos harían falta y lo divide entre la velocidad del ataque. Da tres cifras porque el tiempo depende sobre todo de cómo guarde el sitio las contraseñas: si limita los intentos, si usa bcrypt o si usa un hash rápido como MD5.

¿Por qué mi contraseña con símbolos sale débil?

Porque los programas de ataque prueban de serie las sustituciones típicas. P@ssw0rd es "password" con tres cambios previsibles, así que cuesta casi lo mismo que password. Lo que de verdad sube la dificultad es la longitud y que no se parezca a una palabra.

¿Es fiable el resultado?

Es una estimación, y solo mide los patrones que sabe reconocer: diccionarios, teclado, secuencias, repeticiones y fechas. Si dice que es débil, hazle caso. Si dice que es fuerte, significa que no le ve ningún patrón conocido, no que sea indescifrable.

¿Debería escribir aquí mi contraseña real?

El análisis es local y no sale de tu dispositivo, pero la costumbre sana es no escribir contraseñas reales en webs ajenas. Prueba con una parecida: mismo estilo y misma longitud, y el resultado será prácticamente el mismo.

Herramientas relacionadas