# Medidor de robustez de contraseña

Estima la robustez real de la contraseña con entropía de Shannon, detección de patrones zxcvbn (l33t, diccionario, secuencias, repeticiones) y tiempo de crackeo por fuerza bruta en varios escenarios de ataque. La contraseña se evalúa localmente, sin enviarse a ningún sitio.

> Página canónica: https://elysiatools.com/es/tools/password-strength-meter

- **Categoría:** Security

- **Palabras clave:** fortaleza de contraseña, entropía, tiempo de crackeo, seguridad, zxcvbn

## Descripción general

Este medidor va más allá de comprobar reglas simples (mayúscula / dígito / símbolo). Usa **zxcvbn** (el estimador de Dropbox, el mismo motor de 1Password y Dropbox) para reconocer patrones realistas del atacante, y luego reporta tres señales:

- **Entropía de Shannon** — medida ingenua: log2(tamaño del conjunto de caracteres) × longitud.
- **Entropía efectiva** — derivada del conteo de intentos estimado por zxcvbn (log2 intentos), que considera patrones reales. Una contraseña como `Password123!` puntúa alto en Shannon pero bajo aquí, porque zxcvbn ve la palabra del diccionario.
- **Tiempo de crackeo** — intentos ÷ velocidad de ataque, calculado para el escenario que elijas: hash rápido sin conexión (10¹⁰/s), hash lento sin conexión (10⁴/s) o ataque en línea (100/s).

Casos de uso: revisar una contraseña antes de adoptarla, enseñar por qué las contraseñas "complejas pero predecibles" fallan, comparar candidatas o demostrar a un equipo que una política que solo pide longitud+símbolo es insuficiente.

La contraseña no sale de esta petición.

## Entradas

- **Contraseña** (text): Type a password to evaluate…
- **Escenario de ataque** (select)
- **Mostrar desglose de patrones** (checkbox)

## Cuándo usarlo

- Antes de registrarse en un nuevo servicio web para asegurarse de que la contraseña elegida sea verdaderamente resistente a ataques modernos.
- Al auditar las políticas de seguridad de su organización para demostrar por qué las reglas clásicas de complejidad son insuficientes.
- Para comparar la robustez de diferentes frases de contraseña (passphrases) frente a contraseñas cortas pero complejas.

## Cómo funciona

- Introduzca la contraseña que desea evaluar en el campo de texto seguro.
- Seleccione el escenario de ataque para estimar el tiempo de crackeo: hash rápido sin conexión, hash lento sin conexión o ataque en línea con límite de intentos.
- El motor zxcvbn analiza la presencia de patrones comunes, palabras de diccionario y sustituciones de caracteres en tiempo real.
- La herramienta calcula la entropía de Shannon y la entropía efectiva, mostrando un desglose detallado de los resultados y el tiempo estimado de vulneración de forma local.

## Casos de uso

- Comprobación rápida de contraseñas personales antes de guardarlas en un gestor de credenciales.
- Demostraciones educativas en talleres de ciberseguridad para ilustrar la debilidad de los patrones predecibles.
- Evaluación técnica de frases de paso (passphrases) para sistemas críticos que requieren alta resistencia a ataques sin conexión.

## Preguntas frecuentes

### ¿Es seguro introducir mi contraseña en esta herramienta?

Sí, la evaluación se realiza de forma local en su navegador mediante JavaScript. La contraseña nunca se envía a ningún servidor externo.

### ¿Qué diferencia hay entre la entropía de Shannon y la entropía efectiva?

La entropía de Shannon mide la aleatoriedad matemática pura según la longitud y el conjunto de caracteres, mientras que la entropía efectiva (zxcvbn) evalúa la dificultad real considerando patrones comunes y palabras de diccionario.

### ¿Qué es el algoritmo zxcvbn?

Es un estimador de fuerza de contraseñas desarrollado por Dropbox que simula cómo un atacante real adivinaría una clave usando diccionarios, patrones l33t y repeticiones.

### ¿Cómo influye el escenario de ataque en el tiempo de crackeo?

Define la velocidad de intentos por segundo: un hash rápido sin conexión descifra claves mucho más rápido que un ataque en línea limitado por el servidor.

### ¿Por qué una contraseña con mayúsculas y símbolos puede recibir una puntuación baja?

Si la contraseña sigue un patrón predecible como 'Password123!', el algoritmo detecta la palabra base del diccionario y reduce drásticamente la entropía efectiva.

## Herramientas relacionadas

- [Calculadora de entropía](https://elysiatools.com/es/tools/entropy-calculator): Mide la aleatoriedad de cualquier dato — entropía de Shannon (bits/símbolo), min-entropía (esfuerzo de adivinación en el peor caso), tamaño del alfabeto, tasa de duplicados y un tiempo medio de ruptura por fuerza bruta a una tasa de hash elegida. Califica como Fuerte (min-entropía ≥128), Medio (64-127) o Débil (<64).
- [Generador y Verificador HMAC](https://elysiatools.com/es/tools/hmac-generator-verifier): Calcula una firma HMAC sobre un mensaje + secreto con SHA-1/SHA-2/SHA-3/BLAKE2, o verifica una firma entrante (comparación en tiempo constante), con presets para Stripe / Slack / GitHub
- [Generador de PKCE Code Verifier y Challenge](https://elysiatools.com/es/tools/pkce-code-verifier-generator): Genera, valida y verifica pares code_verifier / code_challenge PKCE (RFC 7636) de OAuth2 / OIDC. Tres modos: (1) generar un par nuevo a partir de bytes aleatorios criptográficos (256/384/512/768 bits), (2) auditar un verifier existente frente al RFC — longitud (43–128), charset \[A-Za-z0-9-._~\] y ≥256 bits de entropía, y (3) verificar un par recomputando BASE64URL(SHA256(verifier)). Opcionalmente construye la URL completa de autorización y el cuerpo del intercambio de token. Complementa al nonce-genérico (que solo emite el par) con auditoría de cumplimiento RFC y verificación de pares.
- [Cifrado / Descifrado RSA](https://elysiatools.com/es/tools/rsa-encrypt-decrypt): Cifra texto con una clave pública RSA o descifra el texto cifrado con la clave privada correspondiente, usando padding OAEP (SHA-1 o SHA-256). Maneja mensajes largos por bloques. Las claves y datos se quedan en local. No se ofrece PKCS#1 v1.5 (Node lo deshabilita para descifrar por ataques Bleichenbacher).
- [Generador de códigos TOTP / HOTP sin conexión](https://elysiatools.com/es/tools/totp-hotp-offline-generator): Genera contraseñas de un solo uso TOTP RFC 6238 (6/8 dígitos, 30/60 s) y HOTP RFC 4226 (por contador) a partir de un secreto base32, sin conexión, con HMAC-SHA1/256/512, y exporta una URI otpauth://
- [Generador de hash de contrasena Argon2](https://elysiatools.com/es/tools/argon2-password-hash-generator): Genera hashes Argon2id con memoria, iteraciones, paralelismo y longitud de salt configurables, con salida PHC
- [Fusionador de Datos por Adición](https://elysiatools.com/es/tools/data-append-merger): Añadir y fusionar verticalmente múltiples tablas de datos con coincidencia inteligente de columnas
- [Constructor de Parámetros URL](https://elysiatools.com/es/tools/url-parameter-builder): Construir y ensamblar URLs con parámetros agregando cadenas de consulta, fragmentos hash y segmentos de ruta

## Ejemplos

- [Ejemplos de Contraseñas Fuertes](https://elysiatools.com/es/samples/strong-password): Colección de contraseñas con varios niveles de fortaleza para probar validación
- [Ejemplos de Procesamiento de Imágenes Android Java](https://elysiatools.com/es/samples/android-image-processing-java): Ejemplos de procesamiento de imágenes Android Java incluyendo lectura/escritura, escalado y conversión de formato
- [Ejemplos de Procesamiento de Imágenes Android Kotlin](https://elysiatools.com/es/samples/android-image-processing-kotlin): Ejemplos de procesamiento de imágenes Android Kotlin incluyendo lectura/escritura, escalado y conversión de formato
- [Ejemplos de Procesamiento de Imágenes Web Python](https://elysiatools.com/es/samples/web-image-processing-python): Ejemplos de procesamiento de imágenes Web Python usando PIL/Pillow incluyendo lectura, guardado, redimensionamiento y conversión de formato
