=Todas las calculadoras

Calculadora de entropía de contraseña

Introduce una longitud de contraseña y elige qué tipos de caracteres usa para ver su entropía en bits, una calificación de fuerza, el número total de combinaciones posibles y una estimación aproximada de cuánto tardaría en descifrarse.

caracteres
Entropía71,5 bits
Calificación de fuerzaFuerte
Combinaciones posibles10^22 combinations
Tiempo de descifrado sin conexión estimadocenturies

Cómo funciona este cálculo

La entropía mide lo impredecible que es una contraseña generada al azar. Se calcula como bits = longitud × log2(tamaño del conjunto), donde el tamaño del conjunto es el número de caracteres distintos disponibles por posición: 26 para minúsculas, 26 para mayúsculas, 10 para dígitos y 32 para símbolos comunes. Seleccionar más tipos de caracteres agranda el conjunto, y cada carácter adicional del conjunto añade un poco de entropía a cada posición.

Cada carácter adicional de longitud multiplica el número de contraseñas posibles por el tamaño del conjunto, así que la longitud tiene un efecto desproporcionado: añadir 4 caracteres a una contraseña solo de minúsculas casi duplica su entropía, mientras que activar los símbolos solo suma unos pocos bits en total. Por eso el consejo estándar es que «la longitud gana a la complejidad» — una frase de contraseña larga hecha de palabras corrientes suele ser mucho más fuerte que un revoltijo corto de símbolos.

El tiempo de descifrado se estima suponiendo que un atacante puede probar 10 mil millones (1e10) de intentos por segundo, una tasa típica de los ataques sin conexión contra un archivo de contraseñas robado, sin sal o débilmente cifrado, usando hardware GPU moderno. Los ataques en línea contra un formulario de acceso activo suelen ser mucho más lentos por la limitación de intentos, así que los tiempos reales de descifrado en línea suelen ser mucho mayores que los mostrados aquí.

Ejemplo resuelto

Una contraseña de 12 caracteres que usa minúsculas, mayúsculas y dígitos (tamaño de conjunto 62) tiene una entropía de 12 × log2(62) ≈ 71,5 bits, calificada como «fuerte», con unas 10^22 combinaciones posibles y un tiempo de descifrado sin conexión estimado en siglos. Redúcela a 8 caracteres solo de minúsculas (tamaño de conjunto 26) y la entropía cae a unos 37,6 bits — «razonable» como mucho, descifrable en segundos a la tasa de intento supuesta.

Tamaños de conjunto usados en este cálculo

Cada categoría de caracteres añade un número fijo de posibilidades por posición. Esta calculadora las suma para obtener el tamaño total del conjunto y luego aplica bits = longitud × log2(conjunto).

Conjunto de caracteresTamaño del conjuntoEjemplo
Minúsculas26a, b, c … z
Mayúsculas26A, B, C … Z
Dígitos100–9
Símbolos32! @ # $ % ^ & * ( ) - _ = + etc.
Minúsculas + dígitos36p. ej. 'a1b2c3d4'
Minúsculas + mayúsculas + dígitos62p. ej. 'Kx9mQ2p7'
Los cuatro conjuntos94p. ej. 'Kx9!mQ2#p7'

Las calificaciones de fuerza explicadas

Por qué la longitud gana a la complejidad

Cada carácter adicional multiplica el número total de contraseñas posibles por el tamaño del conjunto de caracteres, mientras que activar un nuevo tipo de carácter solo amplía el conjunto para los caracteres que ya tienes. Pasar de 8 a 12 caracteres en una contraseña solo de minúsculas (conjunto 26) multiplica el espacio de claves por unas 26⁴ — más de 450.000 veces mayor — mientras que añadir símbolos a una contraseña existente de 8 caracteres solo lo multiplica por unas (58/26)⁸ ≈ 218 veces. Por eso las guías de seguridad desde mediados de la década de 2010 (incluida NIST SP 800-63B) prefieren frases de contraseña largas y memorables frente a contraseñas cortas repletas de símbolos, difíciles de teclear y fáciles de olvidar.

Supuestos detrás de la estimación del tiempo de descifrado

El tiempo de descifrado estimado supone un atacante que ya tiene el hash de la contraseña (por ejemplo, de una base de datos robada) y puede intentar 10 mil millones de intentos por segundo — una tasa realista para descifrar un hash rápido y sin sal con GPU modernas. Los tiempos reales de descifrado varían enormemente según el algoritmo de hash usado para almacenar la contraseña (bcrypt y Argon2 son deliberadamente lentos y pueden bajar la tasa de intentos a unos pocos miles por segundo), según si la contraseña aparece en diccionarios de contraseñas filtradas, y según si el ataque es sin conexión o en línea con límite de intentos. Usa la cifra para comparar opciones de contraseña de forma relativa, no como una garantía literal.

Preguntas frecuentes

¿Cuántos bits de entropía necesita una contraseña fuerte?
Las guías de seguridad suelen considerar 60+ bits como razonablemente fuerte para una cuenta importante y de 80 a 128 bits como robusto frente a ataques sin conexión en el futuro previsible. Por debajo de 28 bits una contraseña puede adivinarse casi al instante; por debajo de 36 bits cae ante un atacante decidido en horas o días.
¿Añadir símbolos ayuda más que añadir longitud?
No. Añadir un carácter de longitud siempre multiplica tu espacio de claves por el tamaño completo del conjunto, mientras que activar los símbolos solo agranda el conjunto para los caracteres que ya tienes. Una contraseña de 16 caracteres en minúsculas suele superar a una de 10 caracteres repleta de símbolos.
¿Esta calculadora guarda o comprueba mi contraseña real?
No. Esta herramienta nunca ve tu contraseña real — solo toma una longitud y las categorías de caracteres que planeas usar, y el cálculo de entropía se ejecuta localmente en tu navegador. Nada se transmite, registra ni guarda. Para tus cuentas reales, usa un gestor de contraseñas para generar y almacenar contraseñas únicas.
¿Por qué la estimación del tiempo de descifrado parece demasiado rápida o lenta?
La estimación supone 10 mil millones de intentos por segundo, una referencia para el descifrado sin conexión de un archivo de contraseñas robado y débilmente cifrado con hardware moderno. Un hash lento y bien salado (como bcrypt o Argon2) puede reducir la tasa real del atacante a unos pocos miles de intentos por segundo, haciendo los tiempos reales de descifrado mucho mayores que los mostrados aquí. Toma la cifra como una comparación relativa de fuerza, no como una cuenta atrás literal.
¿Cuál es la diferencia entre la entropía y los medidores de fuerza de las webs?
Esta calculadora mide la entropía teórica suponiendo una contraseña totalmente aleatoria extraída de forma uniforme de tu conjunto de caracteres. Muchos medidores de fuerza de las webs también penalizan patrones predecibles, palabras del diccionario y contraseñas reutilizadas, así que una contraseña puede puntuar alto en entropía aquí y aun así marcarse como débil en otro sitio si no es realmente aleatoria.
¿Debo usar una cadena aleatoria o una frase de contraseña?
Ambas pueden alcanzar alta entropía si son lo bastante largas. Una contraseña verdaderamente aleatoria de 12+ caracteres mixtos y una frase de contraseña de 5 a 6 palabras aleatorias sin relación (con una lista de palabras estilo diceware) pueden situarse en rangos de entropía similares, y las frases suelen ser más fáciles de teclear y recordar. Evita citas, letras de canciones o frases predecibles — esas se adivinan con diccionarios, no por fuerza bruta.
¿Tiene esto en cuenta patrones comunes como '123' o 'password1'?
No. La fórmula de entropía supone aleatoriedad uniforme en el conjunto de caracteres elegido. Los atacantes reales usan primero diccionarios y herramientas de descifrado conscientes de patrones, así que las sustituciones predecibles (como 'P@ssw0rd') se descifran mucho más rápido de lo que sugiere la entropía en bruto. Usa el generador aleatorio de un gestor de contraseñas en lugar de fabricar patrones a mano.
Esta herramienta se ofrece solo como información general. Verifique las cifras importantes por su cuenta. · Última revisión: 25 de agosto de 2026