Comprobador de seguridad de la contraseña: cuánto tiempo se debe descifrar + verificación de infracciones
Password strength and breach checker
Your password is never sent anywhere. The strength estimate runs in your browser; the breach check sends only the first 5 characters of its SHA-1 hash to Have I Been Pwned (k-anonymity) and compares the results on this page. Estimates are indicative, not a guarantee.
Escriba una contraseña en el verificador de arriba. Nada de lo que usted escribe se envía a este sitio ni se almacena en ningún lugar: la estimación de la fuerza se ejecuta en su navegador y la verificación de infracciones utiliza una búsqueda para preservar la privacidad que se explica a continuación.
Lo que mide el verificador
- Longitud y variedad de caracteres. Cada carácter adicional multiplica el número de contraseñas posibles; la longitud ayuda mucho más que cambiar una letra por un símbolo.
- Patrones predecibles. Contraseñas comunes, secuencias de teclado (
qwerty,123), caracteres repetidos y años reducen el espacio de búsqueda real, por lo que la estimación los resta. - Infracciones. Los atacantes pueden probar primero una contraseña que ya aparece en una infracción, sin importar cuán compleja sea. parezca, por lo que una coincidencia de filtración anula una buena puntuación de fuerza.
Los tiempos de adivinación suponen un ataque fuera de línea a 10 mil millones de adivinanzas por segundo (una base de datos robada con un hash rápido) y un ataque en línea a 100 conjeturas por segundo (una página de inicio de sesión sin bloqueo). Los ataques reales utilizan listas de palabras y reglas, así que trate los números como un límite superior para contraseñas que parecen aleatorias y uno generoso para cualquier otra cosa.
Cómo la verificación de filtraciones mantiene privada su contraseña
El verificador calcula el hash SHA-1 de su contraseña en el navegador y envía solo sus primeros cinco caracteres hexadecimales al servicio de Contraseñas Pwned de Have I Been Pwned. El servicio devuelve cada hash filtrado que comienza con esos cinco caracteres (generalmente alrededor de 2000) y el verificador busca el tuyo localmente. Esto se llama k-anonimato: el servicio nunca aprende qué contraseña, o incluso qué hash completo, verificaste.
Qué hacer si una contraseña es débil o filtrada
- Cámbiela en todos los lugares donde lo usó, comenzando con el correo electrónico y la banca.
- Utilice una contraseña diferente para cada cuenta. Un administrador de contraseñas lo hace práctico.
- Prefiera frases de contraseña largas de varias palabras no relacionadas en lugar de cadenas cortas y complejas.
- Active la autenticación multifactor donde se ofrezca.
Fuentes
- Instituto Nacional de Estándares y Tecnología, Pautas de identidad digital, SP 800-63B (priorizar la longitud sobre la complejidad forzada; comparar nuevas contraseñas con listas de contraseñas violadas): pages.nist.gov/800-63-4.
- Have I Been Pwned, contraseñas Pwned y la API de rango de anonimato k? haveibeenpwned.com/Passwords.
Compara precios en Amazon
La elección predeterminada para ofertas diarias en tinta, tóner y artículos básicos para la oficina en el hogar.