Saltar al contenido
VaultPass

Herramienta · Análisis local

¿Cuánto aguantaría tu contraseña?

Escribe una contraseña y obtén una estimación de su fuerza, de los patrones que la debilitan y del tiempo que costaría romperla por fuerza bruta.

No sale de tu navegador

Candado de hierro antiguo sobre una puerta de madera

Funciona localmente sin internet. No guardamos nada.

Esperando contraseña...

Estimación para un ataque offline a 100 mil M intentos por segundo (GPU de gama alta contra un hash rápido).

Qué está midiendo exactamente

El auditor no cuenta caracteres. Estima cuántos intentos necesitaría un atacante para dar con tu contraseña probando de lo más probable a lo menos probable, que es como funcionan los programas reales.

Para eso analiza cuatro cosas a la vez:

  • Longitud y alfabeto. Cuántos huecos hay y cuántos símbolos distintos podían ocupar cada uno.
  • Palabras conocidas. Términos de diccionario, nombres propios y contraseñas frecuentes.
  • Sustituciones típicas. Cambiar a por 4 o e por 3 no engaña a nadie desde hace treinta años.
  • Patrones de teclado y secuencias. qwerty, 123456, abcdef y sus variantes.

Por eso una contraseña como Passw0rd! obtiene mala nota pese a tener mayúscula, número y símbolo: cae en la intersección de casi todas las reglas que un atacante prueba primero.

Cómo leer el resultado

El tiempo estimado es la parte más llamativa y la que hay que interpretar con más cuidado. Depende de un dato que tú no controlas: cómo guarda tus contraseñas el servicio donde la usas.

Si ese servicio usa un algoritmo moderno y deliberadamente lento, un atacante con la base de datos robada solo puede probar unos miles de combinaciones por segundo. Si usa algo antiguo y rápido, puede probar miles de millones. Entre un escenario y otro hay seis órdenes de magnitud de diferencia.

La lectura práctica: trata el resultado como un semáforo, no como un cronómetro. Si sale en rojo o ámbar, cámbiala. Si sale en verde, es razonable, y aun así la pregunta importante sigue siendo otra.

La pregunta que este auditor no puede responder

¿Usas esa contraseña en más de un sitio?

Es lo que decide la mayoría de las cuentas robadas, y ninguna herramienta que mire la contraseña por sí sola puede saberlo. Una clave de veinte caracteres perfectamente aleatoria queda inservible en el momento en que se filtra desde cualquiera de los sitios donde la repetiste, porque a partir de ahí se prueba automáticamente en todos los demás. Es el ataque descrito enrelleno de credenciales.

Así que el orden correcto es: primero única, después fuerte. Si tienes que elegir entre una contraseña excelente repetida en diez sitios y diez contraseñas correctas distintas, la segunda opción gana sin discusión.

Qué hacer con una nota mala

  1. Genera una nueva en el generador, o una frase larga en frases seguras si tienes que memorizarla.
  2. Guárdala en un gestor de contraseñas en lugar de intentar recordarla.
  3. Cámbiala primero donde más duele: correo, banco y cualquier cuenta con dinero.
  4. Activa la verificación en dos pasos, que convierte una contraseña robada en un problema menor.

La guía completa del proceso está encómo crear una contraseña segura.

Preguntas frecuentes

Dudas habituales

¿Es seguro escribir aquí mi contraseña real?

El cálculo ocurre por completo dentro de tu navegador y la contraseña no se envía a ningún servidor ni se guarda al cerrar la página. Aun así, la recomendación prudente es probar con una variante parecida en lugar de con la clave exacta que usas a diario.

¿De dónde sale el tiempo estimado de descifrado?

De combinar la entropía de la contraseña con una velocidad de referencia de ataque fuera de línea. Es una estimación orientativa: el tiempo real depende de cómo guarde tus contraseñas cada servicio, y eso no se puede saber desde fuera.

Mi contraseña sale como fuerte. ¿Ya está?

No necesariamente. El auditor mide lo difícil que es adivinarla, no si es única ni si ya se filtró. Una contraseña excelente que aparezca en una filtración vale cero, así que conviene pasarla también por el verificador de filtraciones.

¿Por qué penaliza palabras que parecen aleatorias?

Porque los programas de ataque no prueban al azar: prueban primero diccionarios, nombres propios, patrones de teclado y sustituciones típicas de letras por números. Una contraseña con esos patrones cae mucho antes de lo que su longitud sugiere.

Para seguir