Medidor de Seguridad de Contraseña

Escribe una contraseña y obtén una nota de 0 a 4, seis comprobaciones con consejos, entropía estimada y un tiempo de ruptura ilustrativo.

Nada sale de la página: sin botón de envío, sin peticiones de red y sin guardar lo que escribes.

Nada sale de la página —sin envío ni almacenamiento—. Abre la pestaña de Red y compruébalo tú mismo: escribir no genera ninguna petición.

Escribe o pega una contraseña para ver la evaluación.

Comprobaciones

    El cronómetro asume el peor caso de ataque offline con hash rápido: los volcados MD5 o NTLM se atacan de verdad a miles de millones de intentos por segundo, mientras que servidores modernos con bcrypt/scrypt/Argon2 frenan cada intento —el riesgo real suele venir de reutilizar contraseñas, no de la fuerza bruta—.

    ¿Quieres una fuerte y que puedas recordar? Abre el generador de frases

    Cómo funciona

    El veredicto combina tres señales honestas: niveles de longitud, tipos de carácter y un filtro de patrones. Una lista seleccionada de unas 120 contraseñas notorias (más una comparación normalizada en leet, de modo que p@55w0rd también cae) marca las clásicas; otros detectores capturan secuencias de cuatro caracteres —abc, 123, filas del teclado, hacia delante y hacia atrás—, repeticiones triples y formas de fecha o correo. La entropía del juego de caracteres se informa junto a todo ello como estimación simple longitud × log2(juego), sin venderla como garantía.

    Lo que hacen realmente los atacantes
    La mayoría de robos de cuenta hoy son credential stuffing: reintroducir pares correo/contraseña filtrados, no fuerza bruta, porque una contraseña reutilizada ya se conoce. Por eso ser único en cada sitio gana a fuerte-pero-compartido, y por eso la lista premia la estructura y no solo el símbolo y el número.
    La advertencia del hash offline tras los tiempos de ruptura
    Si un sitio guarda hashes MD5 o NTLM, una granja de GPUs de consumo prueba miles de millones de candidatas por segundo y el cronómetro ilustrativo es más o menos real. Los servidores modernos con bcrypt, scrypt o Argon2 hacen lento y hambriento de memoria cada intento, así que el mismo número es enormemente pesimista: la estimación es una regla, no una predicción.
    Por qué lo de "símbolo obligatorio" quedó anticuado
    Las guías de identidad digital del NIST abandonaron la rotación periódica forzada y dejaron de tratar los símbolos como función de seguridad: las personas responden con plantillas predecibles, como la mayúscula al principio y el ! al final. La longitud, la imprevisibilidad y la exclusividad siguen siendo las palancas que mueven la aguja.

    Preguntas frecuentes

    ¿Es seguro escribir aquí mi contraseña real?

    En esta página, sí: no hay ningún código de red —el medidor lee el campo con JavaScript puro y nunca lo envía a ninguna parte. Si quieres prueba, abre las herramientas de desarrollo, cambia a la pestaña de Red y escribe: cero peticiones. Aun así, comprobar contraseñas nuevas o las del banco es un hábito que conviene evitar; usa ejemplos.

    ¿En qué se diferencia de zxcvbn?

    El zxcvbn de Dropbox incluye listas de frecuencia de varios megabytes extraídas de brechas reales y un motor de patrones, fechas y teclados. Esta página reconoce ser un subconjunto curado: unas 120 peores clásicas, detectores de secuencias y repeticiones, y entropía del juego de caracteres. Atrapa contraseñas evidentes y puntúa estructura, pero no conoce tu exposición personal en brechas.

    ¿Debo cambiar mis contraseñas cada pocos meses?

    La orientación actual del NIST dice que caducar por rutina hace más daño que bien: la gente elige variaciones predecibles. Cambia una contraseña cuando haya evidencia de compromiso (aviso de brecha, servicio reutilizado que fue volcado) y haz única cada cuenta para que una fuga siga siendo una fuga.

    ¿Qué gestor de contraseñas debería usar?

    Esta página no recomienda productos. Vale cualquier gestor reputado con cifrado local, sincronización entre dispositivos verificable y un flujo abierto y robusto para la maestra; las grandes victorias son usar uno, dar a cada sitio una credencial aleatoria única y activar 2FA donde exista.

    ¿Se sube algo a un servidor?

    No. La puntuación es JavaScript determinista del lado del cliente, sin botón de envío, sin almacenamiento y sin peticiones. Cierra la pestaña y la contraseña desaparece: nada persiste más allá de tu pantalla.