Esta es una contraseña aleatoria que coincide con la configuración compartida. La contraseña original nunca fue compartida.
¡Longitud sobre complejidad!
El gráfico y la tabla a continuación ilustran cómo la longitud y complejidad de una contraseña influyen en el coste de descifrarla. Como regla general, prioriza la longitud sobre la complejidad al crear tu contraseña. Una contraseña más larga aumenta significativamente los recursos y el esfuerzo requeridos para que un atacante tenga éxito, ofreciendo mejor protección incluso con complejidad moderada.
- All
- Dict
- Digits
- Lower
- Mix+Dig
- Mixed
| Long. | Digits | Lower | Mixed | Mix+Dig | All |
|---|---|---|---|---|---|
| 1 | $ 999.00 | $ 999.00 | $ 999.00 | $ 999.00 | $ 999.00 |
| 2 | $ 999.00 | $ 999.00 | $ 999.00 | $ 999.00 | $ 999.00 |
| 3 | $ 999.00 | $ 999.00 | $ 999.00 | $ 999.00 | $ 999.00 |
| 4 | $ 999.00 | $ 999.00 | $ 999.00 | $ 999.00 | $ 999.00 |
| 5 | $ 999.00 | $ 999.00 | $ 999.00 | $ 999.00 | $ 999.00 |
| 6 | $ 999.00 | $ 999.00 | $ 999.00 | $ 999.00 | $ 999.02 |
| 7 | $ 999.00 | $ 999.00 | $ 999.02 | $ 999.08 | $ 1.0K |
| 8 | $ 999.00 | $ 999.00 | $ 1.0K | $ 1.0K | $ 1.1K |
| 9 | $ 999.00 | $ 999.13 | $ 1.1K | $ 1.3K | $ 14.7K |
| 10 | $ 999.00 | $ 1.0K | $ 4.5K | $ 21.1K | $ 1.3M |
| 11 | $ 999.00 | $ 1.1K | $ 180.7K | $ 1.2M | $ 121.0M |
| 12 | $ 999.02 | $ 3.3K | $ 9.3M | $ 77.1M | $ 11.4B |
| 13 | $ 999.24 | $ 60.3K | $ 485.9M | $ 4.8B | > $ 1T |
| 14 | $ 1.0K | $ 1.5M | $ 25.3B | $ 296.5B | > $ 1T |
| 15 | $ 1.0K | $ 40.1M | > $ 1T | > $ 1T | > $ 1T |
| 16 | $ 1.2K | $ 1.0B | > $ 1T | > $ 1T | > $ 1T |
| 17 | $ 3.4K | $ 27.1B | > $ 1T | > $ 1T | > $ 1T |
| 18 | $ 24.9K | $ 704.8B | > $ 1T | > $ 1T | > $ 1T |
| 19 | $ 240.1K | > $ 1T | > $ 1T | > $ 1T | > $ 1T |
| 20 | $ 2.4M | > $ 1T | > $ 1T | > $ 1T | > $ 1T |
Coste de descifrado con MD5 en on-prem (Nvidia RTX 4080 SUPER).
¡Los algoritmos importan!
El algoritmo de hash usado para almacenar tu contraseña tiene un impacto enorme en la seguridad. Los algoritmos rápidos como MD5 o SHA-1 pueden descifrarse a miles de millones de intentos por segundo, mientras que los algoritmos lentos como bcrypt o Argon2 están diseñados para ser computacionalmente costosos. La tabla muestra los costes de descifrado para políticas de contraseñas comunes – observa cómo los algoritmos fuertes pueden hacer que incluso las contraseñas cortas sean costosas de descifrar.
| Algoritmo | OWASP ASVS12 / sin complejidad | NIST15 / sin complejidad | BSI #18 / complejidad total | CIS10 / mayús./minús. | BSI #225 / sin complejidad |
|---|---|---|---|---|---|
| MD5 | $ 999.02 | $ 1.0K | $ 1.1K | $ 4.5K | $ 239.1B |
| SHA-1 | $ 999.08 | $ 1.1K | $ 1.5K | $ 12.2K | $ 772.0B |
| SHA-256 | $ 999.18 | $ 1.2K | $ 2.1K | $ 26.8K | > $ 1T |
| SHA-512 | $ 999.52 | $ 1.5K | $ 4.2K | $ 76.7K | > $ 1T |
| MD4 | $ 999.01 | $ 1.0K | $ 1.1K | $ 3.0K | $ 135.5B |
| NTLM | $ 999.01 | $ 1.0K | $ 1.1K | $ 3.0K | $ 135.3B |
| LM | $ 999.03 | $ 1.0K | $ 1.2K | $ 4.7K | $ 259.0B |
| MS Cache (DCC) | $ 999.05 | $ 1.0K | $ 1.3K | $ 8.1K | $ 491.6B |
| MS Cache 2 (DCC2) | $ 2.9K | $ 1.9M | $ 11.4M | $ 271.2M | > $ 1T |
| NetNTLMv1 | $ 999.02 | $ 1.0K | $ 1.1K | $ 4.5K | $ 243.8B |
| NetNTLMv2 | $ 999.33 | $ 1.3K | $ 3.0K | $ 49.2K | > $ 1T |
| Kerberos 5 AS-REQ (etype 23) | $ 1.0K | $ 2.1K | $ 7.6K | $ 158.0K | > $ 1T |
| Kerberoast (TGS-REP etype 23) | $ 1.0K | $ 2.1K | $ 7.7K | $ 158.9K | > $ 1T |
| AS-REP Roast (etype 23) | $ 1.0K | $ 2.1K | $ 7.7K | $ 161.0K | > $ 1T |
| md5crypt (Unix) | $ 1.1K | $ 62.5K | $ 376.1K | $ 8.9M | > $ 1T |
| sha256crypt (Unix) | $ 2.9K | $ 1.9M | $ 11.7M | $ 277.3M | > $ 1T |
| sha512crypt (Unix) | $ 4.4K | $ 3.4M | $ 20.6M | $ 488.6M | > $ 1T |
| bcrypt | $ 17.3K | $ 16.3M | $ 99.2M | $ 2.4B | > $ 1T |
| PBKDF2-HMAC-SHA1 | $ 1.2K | $ 196.1K | $ 1.2M | $ 28.2M | > $ 1T |
| PBKDF2-HMAC-SHA256 | $ 1.4K | $ 440.7K | $ 2.7M | $ 63.6M | > $ 1T |
| PBKDF2-HMAC-SHA512 | $ 2.2K | $ 1.2M | $ 7.5M | $ 177.2M | > $ 1T |
| phpass (WordPress/phpBB) | $ 1.1K | $ 84.5K | $ 509.9K | $ 12.1M | > $ 1T |
| Drupal7 | $ 10.8K | $ 9.8M | $ 59.8M | $ 1.4B | > $ 1T |
| Django (PBKDF2-SHA256) | $ 5.6K | $ 4.6M | $ 28.0M | $ 665.1M | > $ 1T |
| macOS v10.8+ (PBKDF2-SHA512) | $ 2.3K | $ 1.3M | $ 7.7M | $ 181.9M | > $ 1T |
| MS Office 2013 | $ 59.0K | $ 58.0M | $ 353.5M | $ 8.4B | > $ 1T |
| WPA/WPA2 | $ 2.5K | $ 1.5M | $ 9.2M | $ 218.7M | > $ 1T |
| BitLocker | $ 392.0K | $ 391.0M | $ 2.4B | $ 56.5B | > $ 1T |
| VeraCrypt SHA-512 | $ 607.0K | $ 606.1M | $ 3.7B | $ 87.6B | > $ 1T |
| 7-Zip | $ 2.4K | $ 1.4M | $ 8.6M | $ 204.7M | > $ 1T |
| WinZip | $ 1.2K | $ 197.6K | $ 1.2M | $ 28.4M | > $ 1T |
| Bitcoin wallet.dat | $ 116.5K | $ 115.5M | $ 703.9M | $ 16.7B | > $ 1T |
| Ethereum Wallet (PBKDF2) | $ 1.5K | $ 452.4K | $ 2.8M | $ 65.2M | > $ 1T |
Coste de descifrado de políticas de contraseñas con Nvidia RTX 4080 SUPER.
¡Las listas de palabras son peligrosas!
Es crucial verificar si tu contraseña ha sido filtrada o es una palabra común. Los atacantes a menudo comienzan con listas que contienen miles de millones de contraseñas filtradas antes de intentar ataques de fuerza bruta. La tabla muestra qué tan rápido se pueden agotar diferentes listas – si tu contraseña está en una de estas listas, puede ser descifrada casi instantáneamente sin importar su complejidad. Deberías verificar si tu contraseña ha sido comprometida en haveibeenpwned.com/Passwords.
| Dispositivo | Top 10K10K | Weakpass 42.19B | RockYou8.46B | HIBP17.30B | Weakpass AIO26.92B |
|---|---|---|---|---|---|
| Nvidia RTX 4080 SUPER | < 1s | < 1s | < 1s | < 1s | < 1s |
| Nvidia RTX 4070 Ti SUPER | < 1s | < 1s | < 1s | < 1s | < 1s |
| Nvidia RTX 3090 | < 1s | < 1s | < 1s | < 1s | < 1s |
| Nvidia RTX 4070 SUPER | < 1s | < 1s | < 1s | < 1s | < 1s |
| Nvidia RTX 3080 Ti | < 1s | < 1s | < 1s | < 1s | < 1s |
| Nvidia RTX 4070 | < 1s | < 1s | < 1s | < 1s | < 1s |
| Nvidia RTX 2080 Ti | < 1s | < 1s | < 1s | < 1s | < 1s |
| Nvidia RTX 3080 | < 1s | < 1s | < 1s | < 1s | < 1s |
| Nvidia RTX 4060 Ti | < 1s | < 1s | < 1s | < 1s | < 1s |
| Nvidia RTX 3070 | < 1s | < 1s | < 1s | < 1s | < 1s |
| Nvidia RTX 3060 Ti | < 1s | < 1s | < 1s | < 1s | < 1s |
| Nvidia RTX A4000 | < 1s | < 1s | < 1s | < 1s | < 1s |
| Nvidia RTX 3060 | < 1s | < 1s | < 1s | < 1s | 1s |
Tiempo para agotar la lista usando MD5.
Preguntas frecuentes
¡Sí! Tu contraseña nunca sale de tu navegador. Todos los cálculos se realizan localmente en tu dispositivo – no se envían datos a ningún servidor. Puedes verificarlo revisando la pestaña de red en las herramientas de desarrollo de tu navegador.
Usa una frase de contraseña larga con múltiples palabras aleatorias, o una mezcla de mayúsculas, minúsculas, números y símbolos. Apunta a al menos 80 bits de entropía. Considera usar un gestor de contraseñas para generar y almacenar contraseñas únicas para cada cuenta.
Calculamos la entropía basada en el tamaño del conjunto de caracteres y la longitud de la contraseña: Entropía (en bits) = longitud × log₂(tamaño del conjunto). El coste se estima usando tasas de hash GPU reales para varios algoritmos y precios actuales de hardware/nube.
Usa un gestor de contraseñas fiable como Bitwarden, 1Password o KeePass. Genera contraseñas únicas y aleatorias para cada cuenta. Habilita la autenticación de dos factores (2FA) donde sea posible para seguridad adicional.
La entropía mide la imprevisibilidad de una contraseña en bits. Cada bit duplica el número de combinaciones posibles. Una contraseña con 40 bits tiene aproximadamente 1 billón de posibilidades, mientras que 80 bits tiene más de 1 cuatrillón – haciendo los ataques de fuerza bruta impracticables.
Diferentes algoritmos tienen velocidades de descifrado muy diferentes. Algoritmos rápidos como MD5 o SHA-1 pueden atacarse a miles de millones de intentos por segundo, mientras que algoritmos lentos como bcrypt o Argon2 están diseñados para ser computacionalmente costosos, limitando los intentos a miles por segundo.
El descifrado en nube usa instancias GPU alquiladas (como AWS) con costes por hora pero sin inversión inicial. El on-prem usa hardware comprado con costes iniciales más electricidad. La nube es mejor para ataques cortos; el on-prem es más económico para campañas prolongadas.
Generalmente sí, pero la diversidad de caracteres también importa. Una contraseña de 20 caracteres usando solo minúsculas (95 bits) es más débil que una de 12 caracteres usando todos los tipos de caracteres (79 bits). Lo ideal es tanto longitud COMO complejidad.
Las frases de contraseña usan múltiples palabras aleatorias, haciéndolas largas pero memorables. Una frase de 4 palabras de una lista de 7.776 palabras tiene aproximadamente 51 bits de entropía. Agregar números o símbolos entre palabras aumenta significativamente la seguridad mientras permanece fácil de recordar.
Los atacantes usan hardware GPU especializado con herramientas como Hashcat. Prueban ataques de diccionario primero, luego mutaciones basadas en reglas, y finalmente fuerza bruta. Priorizan patrones comunes, por eso las contraseñas aleatorias son cruciales para la seguridad.
Una prueba de penetración profesional puede evaluar tus políticas de contraseñas, identificar credenciales débiles y probar tus defensas contra ataques del mundo real. turingpoint ofrece evaluaciones de seguridad completas incluyendo auditorías de contraseñas, revisiones de Active Directory y pruebas de penetración completas para ayudar a asegurar tu organización.
Las pruebas de penetración revelan vulnerabilidades antes de que los atacantes las encuentren. Las contraseñas débiles son uno de los puntos de entrada más comunes para brechas de seguridad. Un pentest profesional simula ataques reales en tus sistemas, identifica brechas de seguridad y proporciona recomendaciones concretas – potencialmente ahorrando millones en costes derivados de incidentes.