Saltar al contenido
MasterMath

Seguridad de una contraseña

Cuánto tardaría un atacante en probar todas las combinaciones de una contraseña, y por qué alargarla gana más que complicarla.

Tiempo medio en descifrarla

—

Tiempo medio en descifrarla—
Entropía—
Clasificación—
Combinaciones posibles—
Con un carácter más—
Si el atacante tuviera el doble de potencia—

Cómo se ha calculado

    La fórmula

    combinaciones = alfabeto elevado a la longitud

    De dónde sale

    Es combinatoria pura: con un alfabeto de 94 caracteres y 12 posiciones hay 94 elevado a 12 combinaciones posibles, y de media se acierta a la mitad del recorrido. La medida que resume todo eso es la entropía en bits, que es el logaritmo en base dos del número de combinaciones: cada bit de entropía duplica el trabajo del atacante. Doce caracteres de todo el teclado dan 78,7 bits.

    Cómo calcularlo a mano

    1. Cuenta cuántos caracteres distintos podrían aparecer
    2. Elévalo a la longitud de la contraseña
    3. Divide entre dos: de media se acierta a la mitad
    4. Divide entre los intentos por segundo del atacante

    Lo que conviene saber

    La conclusión práctica es una y va contra la intuición: **la longitud gana a la complejidad**. Cada carácter más multiplica el tiempo por el tamaño del alfabeto entero, mientras que añadir símbolos raros solo lo multiplica una vez. Doce letras minúsculas dan más entropía que ocho caracteres de todo el teclado, y son mucho más fáciles de recordar y de teclear: de ahí que se recomienden frases de paso. Pero nada de esto sirve si la contraseña no es aleatoria. Sustituir letras por números —«c0ntr4señ4»— no añade prácticamente nada, porque los diccionarios de ataque llevan esas sustituciones incorporadas desde hace veinte años. Y una contraseña reutilizada en dos sitios vale lo que valga el peor de los dos.

    Preguntas frecuentes

    ¿Cuánto se tarda en descifrar una contraseña de 12 caracteres?

    Con todo el teclado y un atacante de diez mil millones de intentos por segundo, del orden de setecientos mil años de media. Con ocho caracteres, unas horas.

    ¿Qué es la entropía de una contraseña?

    El logaritmo en base dos de las combinaciones posibles. Cada bit duplica el trabajo del atacante; por debajo de 60 bits una contraseña se considera débil.

    ¿Es mejor larga o complicada?

    Larga. Cada carácter más multiplica el tiempo por el alfabeto entero; añadir símbolos raros solo lo multiplica una vez. Doce minúsculas superan a ocho de todo el teclado.

    ¿Sirve cambiar letras por números?

    Casi nada. Los diccionarios de ataque llevan esas sustituciones incorporadas desde hace décadas: «c0ntr4señ4» cae prácticamente igual de rápido que «contraseña».

    ¿Por qué mi contraseña larga podría caer igual?

    Porque esta cuenta supone que es aleatoria. Si está en un diccionario o apareció en una filtración, no se ataca probando combinaciones: se prueba directamente.

    ¿Cuántos caracteres debería tener?

    Al menos doce si es aleatoria, y mejor una frase de paso de cuatro o cinco palabras sin relación entre sí. Y distinta en cada sitio.