Verificador de Seguridad de Contraseñas
Comprueba la seguridad de tu contraseña y recibe sugerencias de mejora. Gratis, rápido y funciona por completo en tu navegador sin necesidad de registrarte.
Actualizado
Password Strength Checker
Real-time strength scoring, entropy calculation, crack time estimates across 6 attack scenarios, l33t-speak detection, character heatmap, passphrase generator, and head-to-head comparison.
Password Strength Analyzer
Password entropy measures unpredictability in bits. Each additional bit doubles the search space. 60+ bits is good; 80+ is excellent for most accounts; 100+ for secrets that must last decades.
Online attacks are throttled by servers (~100–10K/sec). Offline attacks on leaked MD5/NTLM hashes can exceed 100 billion guesses per second with a modern GPU cluster.
The best password is a long, random, unique one for every site. Password managers (Bitwarden, 1Password, KeePass) generate and store them so you only remember one master password.
4–5 random words (coral-lamp-river-toast) are memorable, long, and have high entropy — often stronger than a complex 10-character password.
Keyboard walks (qwerty, 1234), dictionary words, name + birth year, and l33t substitutions (p@ssw0rd) are all in standard attacker wordlists.
HaveIBeenPwned lets you check if your password appeared in known data breaches. Only a partial SHA-1 hash is sent — your full password never leaves your browser.
Preguntas Frecuentes
¿Qué es la entropía de una contraseña y cómo se calcula?
La entropía mide lo impredecible que es una contraseña, expresada en bits, donde cada bit adicional duplica el número de intentos que debe hacer un atacante. Este comprobador la calcula como la longitud multiplicada por el logaritmo en base 2 del tamaño del conjunto de caracteres. Ese conjunto crece con cada tipo de carácter que incluyas: 26 para minúsculas, 26 para mayúsculas, 10 para dígitos y 32 para símbolos, así que una contraseña con mayúsculas, minúsculas, números y símbolos parte de un conjunto de 94. Esto significa que una contraseña más larga añade mucha más entropía que simplemente cambiar un símbolo, porque la longitud multiplica todo el exponente del conjunto. La estimación se limita deliberadamente a la baja cuando tu contraseña coincide con una muy común o sigue un patrón predecible, ya que esas caen ante una lista de palabras sin importar el número teórico de bits. Escribe una contraseña arriba para ver su entropía exacta en bits.
¿Por qué la misma contraseña muestra tiempos de descifrado distintos en la tabla de resultados?
La velocidad a la que cae una contraseña depende por completo de cómo se la ataque, así que esta herramienta muestra tiempos de descifrado estimados en seis escenarios realistas en lugar de un único número. Un acceso en línea con limitación de intentos solo permite unos 100 intentos por segundo, un servicio sin límite ronda los 10.000, y bcrypt con coste 12 se mantiene deliberadamente lento, cerca de 10.000. Pero si una base de datos filtrada guardó tu contraseña con un hash rápido, la cuenta cambia drásticamente: SHA-256 permite unos 10.000 millones de intentos por segundo, MD5 unos 100.000 millones, y un clúster de GPU atacando NTLM hasta 100 billones. La misma contraseña que resistiría siglos frente a un formulario limitado puede caer en segundos en cuanto se filtra un hash débil y sin sal. Esa diferencia es precisamente la razón por la que la longitud y la aleatoriedad importan más que una única sustitución ingeniosa. Introduce una candidata arriba para comparar los seis escenarios lado a lado.
¿Es una frase de contraseña larga más fuerte que una contraseña corta llena de símbolos?
Por lo general sí, y el motivo es la entropía. Como la aleatoriedad escala con la longitud, cuatro o cinco palabras aleatorias y sin relación entre sí suelen producir más bits que una cadena corta de ocho caracteres repleta de símbolos, y además es mucho más fácil de recordar. Una contraseña corta también tiene menos posiciones totales que un atacante deba explorar, así que añadir un símbolo apenas cambia las cosas comparado con añadir varios caracteres. La trampa está en que las palabras deben ser realmente aleatorias y sin relación entre sí; una cita famosa o una frase predecible ya está en las listas de palabras usadas para descifrar. Esta herramienta incluye un generador integrado de frases de contraseña donde defines el número de palabras y el separador, además de una vista de comparación lado a lado para enfrentar una frase de contraseña contra una contraseña cargada de símbolos en fortaleza, entropía y tiempo de descifrado. Genera ambas arriba y comprueba cómo suele ganar la frase de contraseña más larga.
¿Por qué poner @ en lugar de a, o 0 en lugar de o, apenas mejora mi puntuación?
Esas sustituciones se llaman "leet-speak", y los atacantes las esperan. Las listas de palabras modernas para descifrar aplican automáticamente sustituciones comunes como @ por a, 0 por o, 3 por e y 1 por i, y luego prueban las versiones transformadas de cada palabra de diccionario y contraseña conocida. Así que convertir "password" en "p@ssw0rd" no crea nada nuevo; produce una cadena que una lista de palabras ya genera, razón por la cual este comprobador la trata como predecible y mantiene baja la puntuación de fortaleza. La misma lógica se aplica a los recorridos de teclado como qwerty o asdf, a caracteres repetidos como aaa o 111, y a secuencias simples. La verdadera fortaleza viene de la longitud y de la aleatoriedad genuina, no de disfrazar una palabra común. Escribe tu contraseña arriba y la lista de criterios señalará patrones como sustituciones, repeticiones y secuencias para que veas exactamente qué la está debilitando.
¿Cómo se comprueba si una contraseña ha estado en una filtración sin exponerla?
Una comprobación de filtraciones te indica si una contraseña ha aparecido en una fuga de datos conocida, algo importante porque los atacantes alimentan sus primeros intentos de descifrado con credenciales filtradas. La forma segura de hacerlo utiliza una técnica llamada k-anonimato: tu contraseña se convierte en hash localmente, y solo se envían al servicio de consulta los primeros caracteres de ese hash, que devuelve todos los hashes filtrados que comparten ese prefijo. Tu navegador completa la comparación sin conexión, de modo que la contraseña completa nunca sale de tu dispositivo. Esta herramienta enlaza con HaveIBeenPwned, que utiliza exactamente esa búsqueda por rango de hash parcial, manteniendo privada la comprobación. Una contraseña puede puntuar bien en longitud y entropía y aun así no ser segura simplemente porque se reutilizó y ya quedó expuesta en otro sitio. Puntúa aquí tu contraseña primero y luego sigue el enlace de filtraciones para confirmar que no se ha filtrado ya.
Embed This Tool
Add a free, live version of this widget to your own website or blog post — it runs entirely in your visitors' browsers, with a credit link back to The Toolbox.
<iframe src="https://getthetoolbox.com/embed/utility-tools-password-strength" title="Password Strength Checker — The Toolbox" width="100%" height="280" style="max-width:480px;border:1px solid #e2e8f0;border-radius:12px" loading="lazy"></iframe>
<p style="font-size:12px;margin:4px 0 0"><a href="https://getthetoolbox.com/utility-tools/password-strength?utm_source=embed&utm_medium=widget" target="_blank" rel="noopener">Free Password Strength Checker</a> by The Toolbox</p>Herramientas Relacionadas
Generador de Contraseñas Seguras Gratis
Genera contraseñas seguras y aleatorias con opciones personalizables. Gratis, rápido y funciona por completo en tu navegador sin necesidad de registro.
Generador de UUID/GUID Gratis
Genera identificadores únicos universales (UUID/GUID). Gratis, rápido y funciona por completo en tu navegador sin necesidad de registro.
Generador de Códigos QR Gratis Online
Genera códigos QR para URLs, texto, credenciales WiFi y más. Gratis, rápido y funciona por completo en tu navegador sin necesidad de registro.
Formateador y Validador de JSON Gratis
Formatea, valida y embellece datos JSON con resaltado de sintaxis y detección de errores. Gratis, rápido y funciona por completo en tu navegador sin necesidad de registro.
Acerca del Comprobador de Fortaleza de Contraseñas
El Comprobador de Fortaleza de Contraseñas es una herramienta gratuita que analiza cualquier contraseña mientras la escribes y te muestra exactamente cuánto resistiría un ataque real. Escribe o pega una contraseña y la herramienta devuelve una puntuación de fortaleza de 0 a 100, una calificación que va de muy débil a muy fuerte, una estimación de entropía en bits, un desglose de qué criterios de seguridad cumples y los tiempos de descifrado estimados en seis escenarios de ataque distintos. Está pensada para cualquiera que esté eligiendo una nueva contraseña —para una cuenta de correo, el acceso a un banco, un sistema de trabajo o una credencial de administrador de base de datos— y quiera algo más que una vaga barra de "débil / media / fuerte".
Y lo más importante: el análisis se ejecuta por completo en tu navegador. Tu contraseña nunca se sube, se registra ni se transmite a ningún sitio, así que es seguro probar aquí una contraseña real que estés a punto de usar. No hace falta registrarse ni instalar nada.
Qué mide el comprobador
- Puntuación y calificación de fortaleza — una puntuación de 0 a 100 que se traduce en cinco niveles: muy débil, débil, aceptable, fuerte y muy fuerte. La longitud, la variedad de caracteres y la ausencia de patrones débiles suben la puntuación; las contraseñas comunes y las longitudes cortas la bajan drásticamente.
- Entropía en bits — se calcula como longitud × log₂(tamaño del conjunto de caracteres), donde el conjunto crece con cada tipo de carácter que uses (26 para minúsculas, 26 para mayúsculas, 10 para dígitos, 32 para símbolos). Una entropía mayor significa más intentos que un atacante debe probar. La estimación se limita deliberadamente a la baja cuando la contraseña es una de las más habituales o sigue un patrón predecible.
- Una lista de criterios — señales de cumple/no cumple para los umbrales de longitud (8, 12 y 16 caracteres), el uso de mayúsculas, minúsculas, números y símbolos, y la ausencia de contraseñas comunes, caracteres repetidos y secuencias consecutivas.
- Detección de patrones y puntos débiles — señala las 200 contraseñas más usadas, recorridos de teclado como qwerty y asdf, caracteres repetidos (aaa, 111), secuencias y sustituciones tipo "leet-speak" como @ por a o 0 por o, que las listas de palabras para descifrar ya contemplan.
Cómo interpretar los tiempos de descifrado estimados
La función más destacada es una tabla con los tiempos de descifrado estimados en seis escenarios realistas, porque la velocidad a la que cae una contraseña depende por completo de cómo se la ataque:
- En línea (limitado) — unos 100 intentos por segundo, típico de un formulario de acceso con limitación de intentos.
- En línea (rápido) — alrededor de 10.000 intentos por segundo contra un servicio sin límite de intentos.
- Fuera de línea (bcrypt, coste 12) — aproximadamente 10.000 por segundo; el hashing deliberadamente lento es la razón por la que bcrypt resiste los ataques.
- Fuera de línea (SHA-256) — unos 10.000 millones por segundo.
- Fuera de línea (MD5) — unos 100.000 millones por segundo; al ser un hash rápido y anticuado, se descifra en poco tiempo.
- Clúster de GPU (NTLM) — hasta 100 billones de intentos por segundo.
Una contraseña que resistiría siglos frente a un acceso limitado puede caer en segundos si el sitio la almacenó como un hash MD5 sin sal y esa base de datos se filtró; precisamente por eso la longitud y la aleatoriedad importan más que una única sustitución ingeniosa.
Cómo crear y comparar contraseñas más fuertes
Además de puntuar, la herramienta incluye un generador integrado tanto de contraseñas aleatorias (elige la longitud y qué conjuntos de caracteres incluir) como de frases de contraseña memorables (define el número de palabras y el separador). Una vista de comparación lado a lado te permite enfrentar dos candidatas en fortaleza, entropía y tiempo de descifrado, para que veas la diferencia real que aporta añadir unos pocos caracteres. Para comprobar si una contraseña ha aparecido en una filtración real, la herramienta enlaza con HaveIBeenPwned, que utiliza una búsqueda por hash parcial para que tu contraseña completa nunca salga de tu dispositivo.
La conclusión práctica que refuerza todo esto: una contraseña larga, única y generada de forma aleatoria para cada cuenta —guardada en un gestor de contraseñas para que solo tengas que memorizar una— vence a cualquier contraseña corta, sin importar cuántos símbolos le metas.