Qué hace fuerte a una contraseña
Lo que cuesta romper una contraseña por fuerza bruta es el número de candidatos que hay que probar, y ese número es el tamaño del alfabeto elevado a la longitud. Se mide en bits de entropía: el logaritmo en base dos de ese número, que es cuántas veces hay que doblar un intento para cubrir todas las posibilidades. Dieciséis caracteres de un alfabeto de 77 son unos cien bits; cada carácter que se añade suma 6,3 más, y cada bit dobla el trabajo.
De ahí sale la regla que sorprende: la longitud manda sobre los símbolos. Pasar de minúsculas solas a minúsculas con símbolos sube el alfabeto de 26 a 41 y cada carácter de 4,7 a 5,4 bits; añadir tres minúsculas más suma 14 bits. Una contraseña larga de palabras sueltas es más fuerte que una corta llena de arrobas, y encima se recuerda.
De dónde sale el azar
El azar de esta página es el generador criptográfico del navegador, no
Math.random, que es predecible y no vale para esto. Y hay un detalle que casi
todos los generadores caseros hacen mal: tomar el resto del número aleatorio entre el tamaño
del alfabeto favorece a los primeros caracteres, porque el rango del generador no es múltiplo
de 77. El sesgo es pequeño —una fracción de un uno por ciento— y es real; se evita descartando
los sorteos que caen en la parte sobrante y volviendo a tirar. Además se garantiza al menos un
carácter de cada juego elegido, y luego se baraja para que no queden siempre al principio.
Qué hacer con ella
Una contraseña de cien bits no se memoriza, y no hace falta: va a un gestor de contraseñas, que es la única forma sensata de tener una distinta en cada sitio. Lo que no debe pasar es reutilizarla: la mayoría de las cuentas no caen por fuerza bruta sino porque la misma contraseña apareció en la filtración de otro servicio. Con una distinta por sitio, una filtración se queda en ese sitio.
Lo que conviene saber
El tiempo de ruptura que da la página supone mil millones de intentos por segundo, que es lo que consigue una tarjeta gráfica contra un hash rápido y sin sal. Contra un servicio en línea con bloqueo tras unos intentos, el número real es millones de veces menor y hasta un PIN de seis cifras aguanta. Y contra una función lenta a propósito, como las que usan los gestores, cada intento cuesta mucho más. La entropía es la medida honesta porque no depende de nada de eso: solo de la contraseña.
Nada de lo que se genera aquí sale del navegador ni se guarda. Al recargar, desaparece.