norito
Comprimir imagenReduce a un tamaño de archivo objetivo
Generador de marcadoresImágenes de relleno a medida
Quitar fondoRecorta a una persona de una foto
Resize ImageChange width and height, exact or by percentage
Image ConverterConvert between JPG, PNG, and WebP
Crop ImageDrag a box to crop, free-form or locked ratio
Remove MetadataStrip EXIF, GPS, and camera info
Watermark ImageAdd a text watermark with live preview
Generador de archivos de pruebaArchivos de relleno del tamaño exacto
Formateador JSONFormatea, valida y minifica
Editor MarkdownVista previa en vivo, exporta a .md/.html
UUID GeneratorBulk random UUID v4 identifiers
Base64 Encode / DecodeText to and from Base64, UTF-8 safe
Hash GeneratorMD5, SHA-1, SHA-256, SHA-512
Timestamp ConverterUnix time to date, both ways
JSON DiffCompare two JSON documents
JWT DecoderDecode a JWT's header and payload
Regex TesterTest a regex with live match highlighting
CSV to JSONConvert a CSV file into JSON
CSV ViewerView and edit a CSV as a table
URL Encoder / DecoderPercent-encode or decode a URL
HTML Entity EncoderEscape or unescape HTML entities
YAML to JSON ConverterConvert YAML and JSON, both ways
Cron Expression ParserExplain a cron schedule, preview next runs
Number Base ConverterBinary, octal, decimal, hex, and more
Text DiffCompare two texts line by line
Generador de slugs SEOURLs limpias a partir de títulos
Generador de texto limitadoTexto de relleno con longitud exacta
Word CounterLive word, sentence, and paragraph counts
Character CounterCharacter count, with platform limits
Remove Duplicate LinesDeduplicate a list of lines
Sort LinesSort alphabetically, numerically, or shuffle
Case ConverterUPPERCASE, camelCase, snake_case, and more
Lorem Ipsum GeneratorPlaceholder text, by word, sentence, or paragraph
Find and ReplaceFind and replace text, regex supported
Generador de contraseñasContraseñas y frases aleatorias
Generador de códigos QRColores personalizados, corrección de errores
PDF
Unir PDFCombina varios PDF en uno
Dividir PDFExtrae páginas o divide en archivos
Rotar PDFCorrige páginas giradas o al revés
PDF a JPG/PNGConvierte páginas en imágenes
JPG/PNG a PDFCombina imágenes en un solo PDF
Eliminar y reordenarElimina o reordena páginas
Números de páginaNumera cada página
Marca de aguaEstampa texto en cada página
Extraer textoExtrae el texto de un PDF
Comprimir PDFReduce el tamaño de un PDF
Firmar PDFDibuja o escribe una firma
SEO
Generador de meta tagsTítulo, descripción, etiquetas OG y Twitter
Generador de UTMCrea URLs con seguimiento de campaña
Generador de robots.txtReglas allow/disallow, referencia al sitemap
Generador de sitemapURLs dentro, sitemap.xml fuera
Design
Degradado CSSLineal o radial, copia el CSS
Sombra CSSSombras simples o superpuestas
Border-radiusRadio por esquina, copia el CSS
Generador de faviconTodos los tamaños que necesitas
Extractor de paletaExtrae los colores dominantes de una imagen
Verificador de contrasteContraste WCAG, cumplimiento AA/AAA
Conversor de colorHEX, RGB, HSL, CMYK, en vivo
Blog

norito / Blog / Entropía de Contraseñas, Explicada con Números Reales

Entropía de Contraseñas, Explicada con Números Reales

Por Shubham Singh · 20 de julio de 2026

Publicado el 2026-07-20

Los medidores de fortaleza de contraseñas son intuición. La entropía es aritmética. Aquí está el cálculo real detrás de la "fortaleza de contraseña", tiempos de descifrado calculados con números de hardware reales, y una mirada honesta a cuáles de las reglas que te han obligado a seguir realmente sirven de algo.

Qué es un bit de entropía

La entropía mide de cuántas posibilidades igualmente probables se extrajo una contraseña, expresada como un logaritmo en base 2. Una contraseña elegida uniformemente entre 1,024 posibilidades tiene 10 bits de entropía, porque 210 = 1,024. Cada bit añadido duplica el número de intentos que un atacante necesita en el peor caso. Para una contraseña generada aleatoriamente, la fórmula es simple: entropía = longitud × log2(tamaño del alfabeto).

La palabra "aleatoriamente" hace todo el trabajo en esa frase. La fórmula solo se aplica cuando cada carácter se elige mediante un generador aleatorio adecuado. Una contraseña que inventó un humano no cuenta: los humanos eligen de un conjunto pequeño y muy sesgado de nombres, fechas, secuencias de teclado, y palabras con un 1 al final, y el software de descifrado está construido justo en torno a esos patrones.

Los números por carácter

Solo minúsculas: 26 símbolos, 4.70 bits por carácter. Añade mayúsculas: 52 símbolos, 5.70 bits. Añade dígitos: 62 símbolos, 5.95 bits. Añade todos los símbolos ASCII imprimibles: 95 símbolos, 6.57 bits. Fíjate en lo débil que es esa progresión. Pasar de solo minúsculas hasta la sopa completa de 95 símbolos gana menos de 2 bits por carácter, mientras que añadir un carácter más a la contraseña gana de 4.7 a 6.6 bits. La longitud vence a la complejidad del conjunto de caracteres siempre, y no es ni de cerca.

Tiempos de descifrado, en concreto

Asume el peor caso realista: el hash de tu contraseña se filtró en una brecha, el sitio usó un algoritmo rápido como MD5 o NTLM (el mismo tipo de hash que puedes calcular al instante en nuestro generador de hash, que es precisamente el problema), y el atacante ejecuta un equipo moderno con múltiples GPU haciendo unos 100 mil millones de intentos por segundo. Tiempo para probar cada combinación:

ContraseñaEntropíaTiempo para agotar
8 letras minúsculas aleatorias37.6 bitsunos 2 segundos
8 caracteres aleatorios, conjunto completo de 95 símbolos52.6 bitsunas 18 horas
12 letras minúsculas aleatorias56.4 bitsunos 11 días
5 palabras diceware aleatorias64.6 bitsunos 9 años
16 letras minúsculas aleatorias75.2 bitsunos 14,000 años
6 palabras diceware aleatorias77.5 bitsunos 70,000 años
12 caracteres aleatorios, conjunto completo de 95 símbolos78.8 bitsunos 170,000 años

Divide esos números a la mitad para el caso promedio, ya que un atacante típicamente encuentra la contraseña a mitad de camino en el espacio de posibilidades. Si el sitio usó un hash lento como bcrypt o Argon2, la velocidad de intentos se desploma por un factor de un millón aproximadamente y cada fila se vuelve un millón de veces más larga. Pero rara vez sabes qué usa un sitio, así que planifica para el caso rápido.

Por qué ganan las frases de contraseña

Una palabra elegida al azar de la lista diceware estándar de 7,776 palabras vale log2(7776) = 12.9 bits. Cinco palabras alcanzan 64.6 bits; seis palabras alcanzan 77.5 bits, aproximadamente la fortaleza de 12 caracteres verdaderamente aleatorios extraídos del conjunto completo de símbolos. La diferencia es que "maple-thunder-oboe-crisp-vandal" se puede escribir en un teclado de teléfono y recordar después de unos pocos usos, y "xX9#qL!2mFp$" no. Se aplica la misma advertencia, sin embargo: las palabras deben venir de un generador aleatorio. Elígelas tú mismo y elegirás palabras comunes y relacionadas, y la entropía real se desploma.

De dónde viene la buena aleatoriedad

Todo navegador moderno expone un generador aleatorio criptográficamente seguro, crypto.getRandomValues, que se inicializa a partir del pool de entropía del sistema operativo. Un generador construido sobre él, con cuidado de evitar un muestreo sesgado al mapear bytes aleatorios a un conjunto de caracteres, produce contraseñas cuya entropía realmente coincide con la fórmula. Esa es toda la diferencia entre una contraseña generada y una inventada: la entropía de la generada es real y calculable, mientras que la de la inventada es una suposición, y normalmente halagadora.

Tres mitos que vale la pena jubilar

Símbolos obligatorios. Las reglas de composición ("al menos una mayúscula, un dígito, un símbolo") apenas mueven la matemática, como muestran los números por carácter de arriba, y en la práctica empujan a la gente hacia plantillas predecibles: mayúscula inicial, signo de exclamación al final, @ por a. Los conjuntos de reglas de descifrado han codificado esas sustituciones durante décadas, así que P@ssw0rd! cae en milisegundos sin importar lo que diga un medidor de fortaleza. La guía de NIST (SP 800-63B) ha recomendado en contra de las reglas de composición desde 2017.

Rotación forzada cada 90 días. El resultado predecible es que Verano2025! se convierte en Otoño2025!. NIST de nuevo: cambia una contraseña cuando hay evidencia de compromiso, no según un calendario.

Juzgar la entropía mirando la cadena. La entropía es una propiedad del proceso que generó una contraseña, no del resultado. "xK4pQ9vT" inventado en tu cabeza es mucho más débil que ocho caracteres de un generador aleatorio criptográfico, aunque los dos se vean idénticos. Esto también es por qué los medidores de fortaleza engañan: solo pueden ver el resultado.

Objetivos prácticos

Para cuentas donde un atacante solo puede adivinar en línea contra un limitador de tasa, 40 bits son de sobra: a 100 intentos por hora, recorrer incluso 230 posibilidades tomaría más de mil años. Para cualquier cosa que pudiera atacarse fuera de línea después de una brecha, que es la suposición segura para cuentas que te importan, apunta a 75 bits o más: unos 14 caracteres mixtos aleatorios, o seis palabras diceware. Y haz cada contraseña única por sitio para que un foro filtrado no pueda desbloquear tu correo, lo que realistamente significa un gestor de contraseñas más un generador.

Si quieres ver la matemática en acción, el generador de contraseñas de norito ofrece ambos modos, cadenas de caracteres aleatorias y frases de contraseña basadas en palabras, con una lectura de entropía en vivo. Como toda herramienta en este sitio, funciona por completo en tu navegador, que es precisamente el punto para las contraseñas.

Pruébalo tú mismo: Generador de Contraseñas crea contraseñas y frases de contraseña aleatorias localmente. Nada se envía a ningún lado.
norito

Herramientas pequeñas que resuelven un problema molesto cada una. Todo funciona en tu navegador, no se sube nada.

Producto

Todas las herramientas Changelog Cómo funciona Blog Compare Acerca de Contacto Política de privacidad Términos de servicio

PDF

Unir PDF Dividir PDF Rotar PDF PDF a JPG/PNG JPG/PNG a PDF Eliminar y reordenar Números de página Marca de agua Extraer texto Comprimir PDF Firmar PDF

Imágenes

Comprimir imagen Resize Image Image Converter Crop Image Remove Metadata Watermark Image Generador de marcadores Quitar fondo

Desarrollo

Generador de archivos de prueba Formateador JSON Editor Markdown UUID Generator Base64 Hash Generator Timestamp JSON Diff JWT Decoder Regex Tester CSV to JSON CSV Viewer URL Encoder HTML Entities YAML to JSON Cron Parser Base Converter Text Diff

Texto

Generador de slugs SEO Generador de texto limitado Word Counter Character Counter Dedupe Lines Sort Lines Case Converter Lorem Ipsum Find & Replace

Utilidades

Generador de contraseñas Generador de códigos QR

SEO

Generador de meta tags Generador de UTM Generador de robots.txt Generador de sitemap

Design

Degradado CSS Sombra CSS Border-radius Generador de favicon Extractor de paleta Verificador de contraste Conversor de color
© 2026 norito. Todas las herramientas funcionan localmente en tu navegador. Changelog Blog Compare Cómo funciona Política de privacidad Términos de servicio Invítame un café
Esc