PasswordSecure.org
¿Cuánto tarda un hacker en descifrar tu contraseña?
La tabla completa por longitud y tipo de caracteres, con el cálculo explicado.
La pregunta tiene respuesta exacta, y no depende de la suerte: depende de cuántas contraseñas posibles hay y de cuántas puede probar un atacante por segundo. Aquí está la tabla completa, y debajo el cálculo entero para que puedas comprobarlo tú mismo.
La tabla
Tiempo medio para acertar por fuerza bruta, a 10.000 millones de intentos por segundo. Entre paréntesis, los bits de entropía.
| Longitud | Solo minúsculas | Mayús. y minús. | Letras y números | Con símbolos |
|---|---|---|---|---|
| 6 | Instantáneo (28b) | Instantáneo (34b) | 2 segundos (35b) | 27 segundos (39b) |
| 8 | 7 segundos (37b) | 29 minutos (45b) | 2 horas (47b) | 3 días (52b) |
| 10 | 2 horas (47b) | 3 meses (57b) | 11 meses (59b) | 59 años (65b) |
| 12 | 1 mes (56b) | 5 siglos (68b) | 38 siglos (71b) | 4.858 siglos (78b) |
| 14 | 59 años (65b) | 9.717 siglos (79b) | 155.469 siglos (83b) | Inviable (91b) |
| 16 | 607 siglos (75b) | Inviable (91b) | Inviable (95b) | Inviable (104b) |
| 18 | 310.938 siglos (84b) | Inviable (102b) | Inviable (107b) | Inviable (117b) |
| 20 | Inviable (94b) | Inviable (114b) | Inviable (119b) | Inviable (130b) |
«Inviable» significa más de un millón de siglos: a efectos prácticos, la contraseña no se descifra por fuerza bruta.
Cómo se calcula
Solo hacen falta tres cosas.
1. El tamaño del conjunto de caracteres
- Solo minúsculas: 26 posibilidades por carácter
- Mayúsculas y minúsculas: 52
- Letras y números: 62
- Letras, números y símbolos: 92
2. La entropía
Es el número de bits que hacen falta para describir todas las combinaciones posibles:
entropía = longitud × log2(conjunto)
Una contraseña de 16 caracteres con símbolos da 16 × log2(92) = 104 bits. Cada bit adicional duplica el trabajo del atacante: por eso la tabla se dispara tan rápido.
3. La velocidad del ataque
Suponemos 10.000 millones de intentos por segundo, lo que corresponde a un ataque offline con GPU sobre un hash rápido (como MD5 o SHA-1 sin salt). Es el escenario en el que un atacante ha robado la base de datos de un servicio y trabaja con ella en su propio equipo, sin límite de intentos.
El tiempo medio es la mitad del espacio total: 2(bits−1) ÷ 1010 segundos. La mitad, porque de media se acierta a medio camino.
Por qué esta tabla es optimista
Aquí está la trampa que casi ninguna tabla de internet menciona: todo lo anterior solo vale si tu contraseña es realmente aleatoria.
Nadie ataca por fuerza bruta pura si puede evitarlo. Los atacantes empiezan por diccionarios, listas de contraseñas filtradas y reglas de transformación (cambiar «a» por «@», añadir «123» al final, poner mayúscula inicial). Contra eso, la longitud no te salva:
Primavera2026!tiene 14 caracteres, mayúsculas, minúsculas, números y un símbolo. Según la tabla serían miles de siglos. En la práctica cae en minutos, porque es una palabra de diccionario con un patrón previsible.P@ssw0rd123parece complejo y está en todas las listas de ataque desde hace más de una década.
La tabla describe el mejor caso: el que obtienes cuando la contraseña se ha generado al azar y no contiene ninguna estructura que un atacante pueda aprovechar.
Qué hacer con esto
- Prioriza la longitud sobre la complejidad. Mira la tabla: 16 caracteres solo en minúsculas (75 bits) aguantan más que 8 con símbolos (52 bits). Añadir un carácter aporta más que añadir un tipo de carácter.
- Que sea aleatoria de verdad. Si la has pensado tú, tiene patrones, aunque no lo parezca. Usa un generador.
- Nunca la reutilices. Si una contraseña se filtra en un sitio, pasa a las listas de ataque y su fortaleza teórica deja de importar en todos los demás.
- 12 caracteres como mínimo, 16 para lo importante. Correo principal, banco y gestor de contraseñas merecen 16 o más.
Comprueba la tuya
Nuestro comprobador de contraseñas aplica exactamente este cálculo, y además detecta patrones de diccionario y consulta si tu contraseña ha aparecido en filtraciones reales. Todo en tu navegador: la contraseña no sale de tu dispositivo.
Si prefieres algo que puedas memorizar, el generador de frases de contraseña alcanza 77 bits con seis palabras.