Valoramos Tu Privacidad

Usamos cookies para mejorar tu experiencia de navegación y analizar el tráfico del sitio. Todos los cálculos ocurren localmente en tu navegador - nunca vemos ni almacenamos tus datos. Más información en nuestra Política de Privacidad

/
/
CalculateYogi
  1. Inicio
  2. Tecnología
  3. Tiempo para Descifrar Contraseña
Tecnología

Tiempo para Descifrar Contraseña

Descubre cuánto tarda realmente una búsqueda exhaustiva contra MD5, bcrypt, PBKDF2 o scrypt con tasas medidas en GPU, y qué longitud exige.

Nada de lo que escribes se envía a ningún sitio. Todas las cifras se calculan en tu navegador.
Escenarios
¿Qué quieres averiguar?
Modelo de GPU

Tasas medidas en GPU

hashcat v6.2.6, núcleos optimizados, una GPU, según lo publicado por Chick3nman. Aquí el número de GPU escala de forma lineal; la única prueba publicada con 14 GPU alcanzó entre el 87 y el 97 por ciento de lo lineal, así que esto favorece ligeramente al atacante.

Algoritmohashcat -mRTX 4090RTX 5090
NTLM (Windows)1000288.500.000.000340.100.000.000
MD50164.100.000.000220.600.000.000
SHA-110050.638.700.00070.245.100.000
SHA-256140021.975.500.00028.353.300.000
SHA-51217007.483.400.00010.048.600.000
md5crypt (Unix MD5)50061.283.80087.367.800
sha512crypt (Unix SHA-512)18001.179.6001.479.800
PBKDF2-HMAC-SHA256109008.865.70011.157.200
PBKDF2-HMAC-SHA512121003.120.9004.245.400
bcrypt3200184.000304.800
scrypt890071267760
Argon2id—Sin prueba publicadaSin prueba publicada

Ajustes de almacenamiento recomendados

Guía de almacenamiento de contraseñas de OWASP, en su propio orden de preferencia. El NIST SP 800-63B no nombra ningún algoritmo: exige una sal de al menos 32 bits y un factor de coste que se eleve con el tiempo.

N.ºAlgoritmoAjuste de OWASPPor qué ocupa ese puesto
1Argon2idm=19456 (19 MiB), t=2, p=1Exigente en memoria: una GPU no puede ejecutar miles de copias en paralelo, y eso es lo que frena a un equipo de descifrado.
2scryptN=2^17 (128 MiB), r=8, p=1También exigente en memoria, y la alternativa cuando no hay una implementación de Argon2id disponible.
3bcryptCoste 10 o superior; límite de entrada de 72 bytesSolo para sistemas antiguos. Su coste es tiempo de CPU, no memoria, y trunca en silencio a partir de 72 bytes.
4PBKDF2-HMAC-SHA256600.000 iteracionesElígelo solo si necesitas cumplir FIPS-140; es el más fácil de acelerar de todos estos.
5PBKDF2-HMAC-SHA512220.000 iteracionesEl mismo caso de FIPS-140, con un hash interno más ancho y un mínimo de iteraciones proporcionalmente menor.

Las estimaciones cubren solo la búsqueda exhaustiva, con pruebas de rendimiento publicadas de hashcat para una GPU. Un ataque real prueba primero contraseñas filtradas y diccionarios, así que una contraseña predecible cae mucho antes que cualquier cifra de aquí.

¿Esta calculadora resolvió tu problema hoy?

Colaborador

Revisado por

Última actualización: 9 de septiembre de 2026
ApoyarConstruyo estas herramientas gratuitas con amor, noches largas y demasiado café. Si esta calculadora te ayudó, una pequeña donación significaría el mundo para mí y ayudaría a mantener este sitio funcionando. ¡Gracias por tu amabilidad!

Calculadoras Relacionadas

También podrías encontrar útiles estas calculadoras

Calculadora de Entropía de Contraseña

Entropía, resistencia a intentos y tiempo de descifrado

Generador de Hash

Genera hashes MD5, SHA-1, SHA-256, SHA-384 y SHA-512 a partir de texto

Comparación de Fuerza de Clave

Qué claves AES, RSA, ECC y hash tienen la misma fuerza.

Generador de Contraseñas

Genera contraseñas aleatorias fuertes y frases de contraseña memorables

¿Cuánto se tardaría en descifrar tu contraseña?

La respuesta sincera depende mucho menos de tu contraseña que de cómo la haya cifrado el sitio que la guarda. Los mismos doce caracteres que caen en menos de un día detrás de MD5 aguantan más de lo que lleva existiendo el universo detrás de bcrypt con coste 12. Esta calculadora parte de tasas de GPU medidas, no de números redondos, para que puedas poner una cifra real a cada caso y ver la longitud mínima que impone una configuración concreta.

Cómo se calcula de verdad el tiempo de descifrado

Una búsqueda exhaustiva tiene que recorrer un espacio de claves de N^L, donde N es el tamaño del conjunto de caracteres y L la longitud. De media la contraseña aparece a mitad de camino, así que el trabajo esperado es la mitad del espacio de claves, y al dividirlo entre la velocidad del atacante se obtiene el tiempo. Todo lo interesante está en esa velocidad. Un resumen simple como MD5 o SHA-256 alcanza decenas de miles de millones de intentos por segundo en una sola GPU moderna, porque se diseñó para ser rápido. Un hash de contraseñas se diseña para ser lento y expone un parámetro de coste que divide la velocidad directamente: el coste de bcrypt es un exponente en base 2, así que el coste 12 hace 4.096 iteraciones donde el coste 5 de la prueba de referencia hace 32, y el rendimiento del atacante cae en ese mismo factor de 128. Ese único parámetro mueve la respuesta más que cualquier regla de composición.

Fórmula del tiempo de descifrado

Cómo usar esta calculadora

1

2

3

4

5

Casos de uso habituales

Fijar una longitud mínima

Un administrador lee la longitud más corta que aguanta un siglo frente al hash que ya usa su aplicación, y escribe ese número en la política

Justificar subir el factor de coste

Un ingeniero muestra qué le hace al rendimiento del atacante subir bcrypt del coste 10 al 12 antes de pedir el margen de latencia en el inicio de sesión

Dimensionar la exposición tras una brecha

Quien responde a una fuga de la tabla de contraseñas calcula cuánto aguantan los hashes almacenados frente a un equipo multi-GPU alquilado

Enseñar que la longitud gana a la complejidad

Un formador pone en pantalla la tabla por longitud y conjunto de caracteres y deja que la exponencial discuta sola

Por qué modelar el ataque en vez de puntuar la contraseña

La decisión de almacenamiento domina

Pasar de SHA-256 a bcrypt con coste 12 frena al atacante en más de siete órdenes de magnitud. Ninguna cantidad de signos de puntuación se acerca a eso.

Todas las tasas son verificables

Cada cifra lleva su número de modo de hashcat, así que puedes ejecutar hashcat -b -m 3200 y comparar. Ninguna es una estimación.

Los parámetros de coste son la palanca

OWASP fija mínimos (coste 10 en bcrypt, 600.000 iteraciones en PBKDF2-HMAC-SHA256) y aquí se ve exactamente qué le regala al atacante quedarse corto.

La longitud de la política sale de las cuentas

En vez de adivinar una longitud mínima, lee la más corta que aún aguanta un siglo frente al hardware que estés dispuesto a suponer.

Preguntas frecuentes

Contra un resumen simple, un tiempo que no merece medirse. Ocho caracteres ASCII imprimibles aleatorios son un espacio de claves de unos 6.600 billones y una sola RTX 4090 ejecuta SHA-256 a unos 22.000 millones de intentos por segundo, así que la búsqueda media termina en un día y medio. Con MD5 es cuestión de horas. Detrás de bcrypt con coste 12 esos mismos ocho caracteres aguantan decenas de miles de años. La contraseña no cambió; cambió el almacenamiento.

No existe una cifra única honesta, y por eso esta calculadora te pide un número de GPU en lugar de ofrecer un nivel de superordenador. El equipo de descifrado más grande con pruebas publicadas son 14 RTX 4090 que alcanzan unos 2 billones de intentos MD5 por segundo. Pon el número que quieras modelar y la aritmética sale sola; una página que esconda eso tras la palabra superordenador se está inventando el número.

El NIST SP 800-63B revisión 4 exige que los verificadores permitan al menos 15 caracteres cuando la contraseña es el único factor, y al menos 8 cuando acompaña a otro factor. Son mínimos para el verificador, no objetivos para ti. La cifra que aparece arriba en esta página es la longitud que de verdad aguanta un siglo frente a la configuración que hayas elegido, que suele ser el número más útil.

Porque es un exponente, no un multiplicador. El coste c significa 2^c iteraciones, así que cada paso duplica el trabajo del atacante. hashcat mide bcrypt con coste 5, que son 32 iteraciones; un sistema en producción debería ir a 10 o más, y el coste 12 son 4.096 iteraciones. Pasar del ajuste de la prueba al coste 12 divide el rendimiento del atacante entre 128 por un coste de inicio de sesión medido en milisegundos.

De pruebas de rendimiento publicadas de hashcat v6.2.6 con núcleos optimizados, sobre una RTX 4090 a frecuencias de fábrica y una RTX 5090, difundidas por Chick3nman. Cada algoritmo indica su número de modo de hashcat para que la cifra pueda reproducirse con hashcat -b -m y compararse. Argon2 aparece sin tasa a propósito: hashcat no añadió soporte para Argon2 hasta la versión 7, así que no hay ninguna prueba comparable que citar.

No, y la diferencia importa. Esta página modela la búsqueda exhaustiva, que es el techo: supone que el atacante no aprende nada del hecho de que la gente elige palabras, nombres y fechas. Un comprobador de fortaleza pone precio a esos patrones, así que te dirá que una frase de 15 caracteres hecha con cuatro palabras comunes cae en segundos aunque su espacio de claves parezca enorme. Usa esta página para dimensionar una configuración de almacenamiento y un comprobador de fortaleza para juzgar una contraseña concreta.

CalculateYogi

La aplicación web de calculadoras más completa. Calculadoras gratuitas, rápidas y precisas para todos.

Categorías de Calculadoras

  • Matemáticas
  • Finanzas
  • Salud
  • Conversión
  • Fecha y Hora
  • Estadística
  • Ciencia
  • Ingeniería
  • Negocios
  • Cotidiano
  • Construcción
  • Educación
  • Tecnología
  • Comida y Cocina
  • Deportes
  • Clima y Medio Ambiente
  • Agricultura y Ecología
  • Redes Sociales
  • Otros

Empresa

  • Acerca de
  • Contacto
  • Colaboradores

Legal

  • Política de Privacidad
  • Términos de Servicio
  • Política Editorial

© 2026 CalculateYogi. Todos los derechos reservados.

Mapa del Sitio

Hecho con por el equipo de AppsYogi