¿Cuánto cuesta descifrar tu contr@señ@?

Olvida el tiempo de descifrado – los atacantes usan granjas masivas de GPU para paralelizar ataques. La verdadera pregunta es: ¿cuánto costaría romper tu contraseña?

Esta es una contraseña aleatoria que coincide con la configuración compartida. La contraseña original nunca fue compartida.

Entropía
4064 Bits
Longitud
620 car.
Conjunto de caracteres
94 car.

Hardware a usar.

$
$KW/h
Años

Algoritmo Hashcat a usar.

Coste
$ 0
Hashrate
> 1 EH/s
Dispositivos
> 1T
Consumo eléctrico
> 1 TW

¡Longitud sobre complejidad!

El gráfico y la tabla a continuación ilustran cómo la longitud y complejidad de una contraseña influyen en el coste de descifrarla. Como regla general, prioriza la longitud sobre la complejidad al crear tu contraseña. Una contraseña más larga aumenta significativamente los recursos y el esfuerzo requeridos para que un atacante tenga éxito, ofreciendo mejor protección incluso con complejidad moderada.

  • All
  • Dict
  • Digits
  • Lower
  • Mix+Dig
  • Mixed
1234567891011121314151617181920$1$100$10K$1M$100M$10B$1T
Long.DigitsLowerMixedMix+DigAllDict
1$ 999.00$ 999.00$ 999.00$ 999.00$ 999.00$ 999.00
2$ 999.00$ 999.00$ 999.00$ 999.00$ 999.00$ 999.00
3$ 999.00$ 999.00$ 999.00$ 999.00$ 999.00$ 999.01
4$ 999.00$ 999.00$ 999.00$ 999.00$ 999.00$ 1.1K
5$ 999.00$ 999.00$ 999.00$ 999.00$ 999.00$ 680.7K
6$ 999.00$ 999.00$ 999.00$ 999.00$ 999.02$ 5.3B
7$ 999.00$ 999.00$ 999.02$ 999.08$ 1.0K> $ 1T
8$ 999.00$ 999.00$ 1.0K$ 1.0K$ 1.1K> $ 1T
9$ 999.00$ 999.13$ 1.1K$ 1.3K$ 14.7K> $ 1T
10$ 999.00$ 1.0K$ 4.5K$ 21.1K$ 1.3M> $ 1T
11$ 999.00$ 1.1K$ 180.7K$ 1.2M$ 121.0M> $ 1T
12$ 999.02$ 3.3K$ 9.3M$ 77.1M$ 11.4B> $ 1T
13$ 999.24$ 60.3K$ 485.9M$ 4.8B> $ 1T> $ 1T
14$ 1.0K$ 1.5M$ 25.3B$ 296.5B> $ 1T> $ 1T
15$ 1.0K$ 40.1M> $ 1T> $ 1T> $ 1T> $ 1T
16$ 1.2K$ 1.0B> $ 1T> $ 1T> $ 1T> $ 1T
17$ 3.4K$ 27.1B> $ 1T> $ 1T> $ 1T> $ 1T
18$ 24.9K$ 704.8B> $ 1T> $ 1T> $ 1T> $ 1T
19$ 240.1K> $ 1T> $ 1T> $ 1T> $ 1T> $ 1T
20$ 2.4M> $ 1T> $ 1T> $ 1T> $ 1T> $ 1T

Coste de descifrado con MD5 en on-prem (Nvidia RTX 4080 SUPER).

¡Los algoritmos importan!

El algoritmo de hash usado para almacenar tu contraseña tiene un impacto enorme en la seguridad. Los algoritmos rápidos como MD5 o SHA-1 pueden descifrarse a miles de millones de intentos por segundo, mientras que los algoritmos lentos como bcrypt o Argon2 están diseñados para ser computacionalmente costosos. La tabla muestra los costes de descifrado para políticas de contraseñas comunes – observa cómo los algoritmos fuertes pueden hacer que incluso las contraseñas cortas sean costosas de descifrar.

AlgoritmoOWASP ASVS12 / sin complejidadNIST15 / sin complejidadBSI #18 / complejidad totalCIS10 / mayús./minús.BSI #225 / sin complejidad
MD5$ 999.02$ 1.0K$ 1.1K$ 4.5K$ 239.1B
SHA-1$ 999.08$ 1.1K$ 1.5K$ 12.2K$ 772.0B
SHA-256$ 999.18$ 1.2K$ 2.1K$ 26.8K> $ 1T
SHA-512$ 999.52$ 1.5K$ 4.2K$ 76.7K> $ 1T
MD4$ 999.01$ 1.0K$ 1.1K$ 3.0K$ 135.5B
NTLM$ 999.01$ 1.0K$ 1.1K$ 3.0K$ 135.3B
LM$ 999.03$ 1.0K$ 1.2K$ 4.7K$ 259.0B
MS Cache (DCC)$ 999.05$ 1.0K$ 1.3K$ 8.1K$ 491.6B
MS Cache 2 (DCC2)$ 2.9K$ 1.9M$ 11.4M$ 271.2M> $ 1T
NetNTLMv1$ 999.02$ 1.0K$ 1.1K$ 4.5K$ 243.8B
NetNTLMv2$ 999.33$ 1.3K$ 3.0K$ 49.2K> $ 1T
Kerberos 5 AS-REQ (etype 23)$ 1.0K$ 2.1K$ 7.6K$ 158.0K> $ 1T
Kerberoast (TGS-REP etype 23)$ 1.0K$ 2.1K$ 7.7K$ 158.9K> $ 1T
AS-REP Roast (etype 23)$ 1.0K$ 2.1K$ 7.7K$ 161.0K> $ 1T
md5crypt (Unix)$ 1.1K$ 62.5K$ 376.1K$ 8.9M> $ 1T
sha256crypt (Unix)$ 2.9K$ 1.9M$ 11.7M$ 277.3M> $ 1T
sha512crypt (Unix)$ 4.4K$ 3.4M$ 20.6M$ 488.6M> $ 1T
bcrypt$ 17.3K$ 16.3M$ 99.2M$ 2.4B> $ 1T
PBKDF2-HMAC-SHA1$ 1.2K$ 196.1K$ 1.2M$ 28.2M> $ 1T
PBKDF2-HMAC-SHA256$ 1.4K$ 440.7K$ 2.7M$ 63.6M> $ 1T
PBKDF2-HMAC-SHA512$ 2.2K$ 1.2M$ 7.5M$ 177.2M> $ 1T
phpass (WordPress/phpBB)$ 1.1K$ 84.5K$ 509.9K$ 12.1M> $ 1T
Drupal7$ 10.8K$ 9.8M$ 59.8M$ 1.4B> $ 1T
Django (PBKDF2-SHA256)$ 5.6K$ 4.6M$ 28.0M$ 665.1M> $ 1T
macOS v10.8+ (PBKDF2-SHA512)$ 2.3K$ 1.3M$ 7.7M$ 181.9M> $ 1T
MS Office 2013$ 59.0K$ 58.0M$ 353.5M$ 8.4B> $ 1T
WPA/WPA2$ 2.5K$ 1.5M$ 9.2M$ 218.7M> $ 1T
BitLocker$ 392.0K$ 391.0M$ 2.4B$ 56.5B> $ 1T
VeraCrypt SHA-512$ 607.0K$ 606.1M$ 3.7B$ 87.6B> $ 1T
7-Zip$ 2.4K$ 1.4M$ 8.6M$ 204.7M> $ 1T
WinZip$ 1.2K$ 197.6K$ 1.2M$ 28.4M> $ 1T
Bitcoin wallet.dat$ 116.5K$ 115.5M$ 703.9M$ 16.7B> $ 1T
Ethereum Wallet (PBKDF2)$ 1.5K$ 452.4K$ 2.8M$ 65.2M> $ 1T

Coste de descifrado de políticas de contraseñas con Nvidia RTX 4080 SUPER.

¡Las listas de palabras son peligrosas!

Es crucial verificar si tu contraseña ha sido filtrada o es una palabra común. Los atacantes a menudo comienzan con listas que contienen miles de millones de contraseñas filtradas antes de intentar ataques de fuerza bruta. La tabla muestra qué tan rápido se pueden agotar diferentes listas – si tu contraseña está en una de estas listas, puede ser descifrada casi instantáneamente sin importar su complejidad. Deberías verificar si tu contraseña ha sido comprometida en haveibeenpwned.com/Passwords.

DispositivoTop 10K10KWeakpass 42.19BRockYou8.46BHIBP17.30BWeakpass AIO26.92B
Nvidia RTX 4080 SUPER< 1s< 1s< 1s< 1s< 1s
Nvidia RTX 4070 Ti SUPER< 1s< 1s< 1s< 1s< 1s
Nvidia RTX 3090< 1s< 1s< 1s< 1s< 1s
Nvidia RTX 4070 SUPER< 1s< 1s< 1s< 1s< 1s
Nvidia RTX 3080 Ti< 1s< 1s< 1s< 1s< 1s
Nvidia RTX 4070< 1s< 1s< 1s< 1s< 1s
Nvidia RTX 2080 Ti< 1s< 1s< 1s< 1s< 1s
Nvidia RTX 3080< 1s< 1s< 1s< 1s< 1s
Nvidia RTX 4060 Ti< 1s< 1s< 1s< 1s< 1s
Nvidia RTX 3070< 1s< 1s< 1s< 1s< 1s
Nvidia RTX 3060 Ti< 1s< 1s< 1s< 1s< 1s
Nvidia RTX A4000< 1s< 1s< 1s< 1s< 1s
Nvidia RTX 3060< 1s< 1s< 1s< 1s1s

Tiempo para agotar la lista usando MD5.

Preguntas frecuentes

¡Sí! Tu contraseña nunca sale de tu navegador. Todos los cálculos se realizan localmente en tu dispositivo – no se envían datos a ningún servidor. Puedes verificarlo revisando la pestaña de red en las herramientas de desarrollo de tu navegador.

Usa una frase de contraseña larga con múltiples palabras aleatorias, o una mezcla de mayúsculas, minúsculas, números y símbolos. Apunta a al menos 80 bits de entropía. Considera usar un gestor de contraseñas para generar y almacenar contraseñas únicas para cada cuenta.

Calculamos la entropía basada en el tamaño del conjunto de caracteres y la longitud de la contraseña: Entropía (en bits) = longitud × log₂(tamaño del conjunto). El coste se estima usando tasas de hash GPU reales para varios algoritmos y precios actuales de hardware/nube.

Usa un gestor de contraseñas fiable como Bitwarden, 1Password o KeePass. Genera contraseñas únicas y aleatorias para cada cuenta. Habilita la autenticación de dos factores (2FA) donde sea posible para seguridad adicional.

La entropía mide la imprevisibilidad de una contraseña en bits. Cada bit duplica el número de combinaciones posibles. Una contraseña con 40 bits tiene aproximadamente 1 billón de posibilidades, mientras que 80 bits tiene más de 1 cuatrillón – haciendo los ataques de fuerza bruta impracticables.

Diferentes algoritmos tienen velocidades de descifrado muy diferentes. Algoritmos rápidos como MD5 o SHA-1 pueden atacarse a miles de millones de intentos por segundo, mientras que algoritmos lentos como bcrypt o Argon2 están diseñados para ser computacionalmente costosos, limitando los intentos a miles por segundo.

El descifrado en nube usa instancias GPU alquiladas (como AWS) con costes por hora pero sin inversión inicial. El on-prem usa hardware comprado con costes iniciales más electricidad. La nube es mejor para ataques cortos; el on-prem es más económico para campañas prolongadas.

Generalmente sí, pero la diversidad de caracteres también importa. Una contraseña de 20 caracteres usando solo minúsculas (95 bits) es más débil que una de 12 caracteres usando todos los tipos de caracteres (79 bits). Lo ideal es tanto longitud COMO complejidad.

Las frases de contraseña usan múltiples palabras aleatorias, haciéndolas largas pero memorables. Una frase de 4 palabras de una lista de 7.776 palabras tiene aproximadamente 51 bits de entropía. Agregar números o símbolos entre palabras aumenta significativamente la seguridad mientras permanece fácil de recordar.

Los atacantes usan hardware GPU especializado con herramientas como Hashcat. Prueban ataques de diccionario primero, luego mutaciones basadas en reglas, y finalmente fuerza bruta. Priorizan patrones comunes, por eso las contraseñas aleatorias son cruciales para la seguridad.

Una prueba de penetración profesional puede evaluar tus políticas de contraseñas, identificar credenciales débiles y probar tus defensas contra ataques del mundo real. turingpoint ofrece evaluaciones de seguridad completas incluyendo auditorías de contraseñas, revisiones de Active Directory y pruebas de penetración completas para ayudar a asegurar tu organización.

Las pruebas de penetración revelan vulnerabilidades antes de que los atacantes las encuentren. Las contraseñas débiles son uno de los puntos de entrada más comunes para brechas de seguridad. Un pentest profesional simula ataques reales en tus sistemas, identifica brechas de seguridad y proporciona recomendaciones concretas – potencialmente ahorrando millones en costes derivados de incidentes.