Mide la entropía y la fortaleza real de tu contraseña: resistencia a intentos, tiempo de descifrado y patrones detectados, según NIST SP 800-63B rev. 4.
NIST Special Publication 800-63B revisión 4, sección 3.1.1.2, publicada el 26 de agosto de 2025.
Los umbrales de número de intentos siguen la implementación de referencia zxcvbn; los tiempos de descifrado correspondientes suponen un ataque sin conexión sobre un hash lento.
| Veredicto | Intentos necesarios | A qué resiste |
|---|---|---|
| Descifrada al instante | < 103 | Nada — ya está en una lista |
| Muy débil | 103 – 106 | Un formulario que limita los intentos |
| Débil | 106 – 108 | Un ataque en línea sin límite de intentos |
| Fuerte | 108 – 1010 | Un ataque sin conexión con hash lento |
| Muy fuerte | ≥ 1010 | Un ataque sin conexión a cualquier velocidad |
También podrías encontrar útiles estas calculadoras
Tiempo de descifrado por algoritmo hash, coste y número de GPU
Genera contraseñas aleatorias fuertes y frases de contraseña memorables
Genera y verifica hashes SHA-256, MD5, SHA-1, SHA-512 y SHA-3
Qué claves AES, RSA, ECC y hash tienen la misma fuerza.
Casi todos los medidores de fortaleza te premian por añadir una mayúscula y un símbolo. Los atacantes no adivinan así: primero recorren listas de contraseñas filtradas, recorridos de teclado, fechas y sustituciones de letras por dígitos. Esta calculadora estima cuántos intentos cuesta realmente tu contraseña, convierte esa cifra en tiempo de descifrado bajo cuatro escenarios de ataque y te muestra qué partes de la contraseña la delatan. Todo se ejecuta en tu navegador; nada se envía a ningún servidor.
La entropía mide la imprevisibilidad de una contraseña en bits, y se calcula como la longitud multiplicada por el logaritmo en base 2 del tamaño del conjunto de caracteres. Esa fórmula es exacta cuando la contraseña se generó al azar, y equivocada cuando la eligió una persona. La entropía dice que una contraseña de 9 caracteres sobre los 95 caracteres imprimibles vale unos 59 bits; pero si esa contraseña es P@ssw0rd!, un atacante que pruebe la lista de contraseñas filtradas con sustituciones de letras por dígitos llega a ella en unos cientos de intentos, es decir unos 14 bits. Por eso esta página muestra las dos cifras: la entropía teórica y la resistencia a intentos, que es el número de intentos que un atacante necesita de verdad. La calculadora busca la forma más barata de construir tu contraseña con patrones conocidos: una entrada de la lista de filtradas valorada por su posición, un recorrido de teclado, una repetición, una secuencia, una fecha, o fuerza bruta para lo que quede. NIST SP 800-63B revisión 4 adoptó el mismo criterio en agosto de 2025: eliminó las reglas de composición de caracteres y los objetivos de entropía, y se quedó con la longitud y la comprobación contra una lista de contraseñas comprometidas.
Entropía y resistencia a intentos
Ver cuánto le cuesta a un atacante antes de adoptarla, y qué parte de ella es el eslabón débil.
Comprobar una regla candidata contra lo que NIST SP 800-63B rev. 4 exige de verdad, incluido el mínimo de 15 caracteres y la lista de comprometidas.
Carga el ejemplo de leetspeak junto al de frase de contraseña: el primero parece complejo y cae en segundos, el segundo parece sencillo y no cae.
Cuatro palabras sin relación suelen superar a una cadena corta de tipos de caracteres mezclados, y aquí la comparación se hace concreta.
Convertir password en P@ssw0rd cumple todas las reglas de composición y apenas le cuesta nada más al atacante, porque las sustituciones de letras por dígitos son lo primero que prueban las herramientas de descifrado.
La fórmula longitud × log₂(conjunto) es exacta para una contraseña generada al azar y muy imprecisa para una elegida por una persona. Esta página muestra ambas cifras para que la diferencia quede a la vista.
Cada carácter imprevisible adicional multiplica el espacio de búsqueda. Por eso NIST SP 800-63B rev. 4 fija un mínimo de 15 caracteres para una contraseña usada como único factor y elimina por completo las reglas de composición.
Una contraseña que ya aparece en una filtración no protege nada, sea de la longitud que sea. De ahí que la rev. 4 exija comparar cada contraseña nueva contra una lista de contraseñas comprometidas.
No. La lista de contraseñas filtradas y todo el estimador se descargan con la página y se ejecutan en tu navegador. Tu contraseña nunca se transmite, ni se registra, ni se almacena, y la página no hace ninguna petición de red mientras escribes.
NIST SP 800-63B revisión 4 exige un mínimo de 15 caracteres para una contraseña usada como único mecanismo de autenticación, y un mínimo de 8 caracteres cuando se usa junto a otro factor. Son mínimos, no objetivos: la longitud es la forma más barata de ganar resistencia a intentos, así que más larga es simplemente mejor.
La rev. 4 ya no fija un objetivo de entropía, y por una buena razón: la entropía solo describe bien una contraseña generada al azar. Para una contraseña aleatoria, 60 bits resisten un ataque sin conexión y 80 o más quedan fuera de alcance práctico. Para una contraseña elegida por una persona, mira la resistencia a intentos de esta página: es la cifra que cuenta los intentos reales.
Porque NIST SP 800-63B revisión 4 establece que los verificadores NO DEBEN imponer reglas de composición como exigir mezclas de distintos tipos de caracteres. Esas reglas empujan a la gente hacia sustituciones predecibles que las herramientas de descifrado prueban primero. Los tipos de caracteres siguen afectando a la estimación, pero solo a través de lo difícil que resulta adivinar el resultado, nunca como puntos por haberlos usado.
Casi todas elevan el tamaño del conjunto de caracteres a la longitud y dividen por una tasa de intentos, lo que supone que tu contraseña es aleatoria y da una cifra demasiado alta para una elegida por una persona. Esta página estima los intentos a partir de los patrones que encuentra, y publica cuatro tasas de ataque por separado porque la respuesta depende por completo de cómo guarda tu contraseña el servicio.
La página incluye las entradas más frecuentes del corpus Pwned Passwords, suficientes para detectar las clásicas y para valorar una coincidencia por su posición en el ranking. No es el corpus completo: un verificador real debería comprobar contra la lista íntegra. Una contraseña que esta página no reconoce puede aparecer igualmente en una lista mayor.
No. NIST SP 800-63B revisión 4 establece que los verificadores NO DEBEN exigir a los usuarios cambiar la contraseña de forma periódica, y solo DEBEN forzar el cambio cuando haya indicios de que la credencial se ha visto comprometida. La rotación programada empuja a la gente hacia pequeños cambios predecibles.