#528 · Herramienta para desarrolladores

Estimador de entropía de contraseña

Estima la entropía teórica de una contraseña a partir de su longitud y de las clases de caracteres observadas, y añade señales básicas sobre repeticiones, secuencias y diversidad. El resultado sirve para comparar políticas y ejemplos, no para predecir con exactitud el coste de un ataque real.

Datos de entrada

Contraseña para analizar
Espacio publicitario

Cómo usar esta herramienta para desarrolladores

  1. Introduce una contraseña de prueba; evita pegar credenciales reales si no es necesario.
  2. Ejecuta el análisis.
  3. Revisa el límite superior de bits y las alertas de patrones.
  4. Compara variantes más largas y menos previsibles.

Qué hace esta herramienta para desarrolladores

Suma un tamaño de alfabeto estimado según minúsculas, mayúsculas, dígitos, símbolos y Unicode, y calcula longitud × log2(pool). Después reduce la valoración cualitativa si detecta repeticiones o secuencias obvias.

La fórmula supone elecciones independientes y uniformes, una condición que las contraseñas humanas rara vez cumplen. Por eso se presenta como entropía teórica, no como entropía efectiva garantizada.

La resistencia real depende además del hash/KDF, la tasa de intentos, filtraciones previas y de si la contraseña fue generada aleatoriamente.

Ejemplo

Entrada

Tr3s-Mareas!2026

Salida esperada

Longitud: 16
Pool estimado: 94
Entropía teórica: 104.87 bits
Alertas: secuencia numérica detectada

Casos de uso

  • Comparar ejemplos de políticas.
  • Explicar por qué longitud y aleatoriedad importan.
  • Detectar patrones obvios en fixtures.
  • Evaluar contraseñas generadas localmente antes de definir requisitos.

Consejos para obtener resultados fiables

  • Prefiere contraseñas o passphrases generadas aleatoriamente.
  • No interpretes los bits calculados como una garantía frente a ataques.
  • Evita reutilización entre servicios.
  • Protege el almacenamiento con un KDF de contraseñas apropiado.

Detalles del procesamiento

El pool base se estima por clases observadas: 26 minúsculas, 26 mayúsculas, 10 dígitos y 33 símbolos ASCII. Si aparecen caracteres fuera de ASCII se añade un margen de 100 símbolos para reflejar un espacio mayor sin pretender modelar todo Unicode.

No consulta diccionarios de contraseñas filtradas, no ejecuta cracking y no modela gramáticas humanas complejas. Una contraseña común puede recibir una cifra teórica alta pese a ser predecible.

Preguntas frecuentes

¿Cómo se calcula la entropía de una contraseña por longitud y caracteres?

Como límite superior se usa longitud multiplicada por log2 del tamaño estimado del alfabeto disponible.

¿Una contraseña con 80 bits teóricos es automáticamente segura?

No. Si sigue una palabra común, patrón o reutilización conocida, la entropía efectiva puede ser mucho menor que la cifra teórica.

¿Añadir símbolos siempre mejora la contraseña más que añadir longitud?

No siempre. Añadir longitud aleatoria suele ampliar el espacio de búsqueda de forma muy efectiva; la previsibilidad de las elecciones importa tanto como la clase de caracteres.

¿El estimador comprueba si una contraseña apareció en una filtración?

No. La página funciona sin consultas externas y no compara contra bases de datos de contraseñas comprometidas.

¿Por qué una passphrase de varias palabras puede ser fuerte aunque use pocos símbolos?

Si las palabras se seleccionan aleatoriamente de una lista suficientemente grande, cada elección aporta entropía independiente; el modelo debe basarse en el proceso de generación, no solo en las clases de caracteres.

Módulos de procesamiento

MóduloFunción
Clasificador de caracteresDetecta clases presentes y estima el pool.
Entropía teóricaCalcula L·log2(pool).
Alertas de patrónSeñala repeticiones y secuencias simples.

Explorar la categoría

Más utilidades de identificadores, hashes y seguridad en Hash, ID y seguridad.