"Usa mayúsculas, números y símbolos" es el consejo de seguridad que más se repite y el que menos explica el motivo. La razón real detrás de una contraseña fuerte es un solo número: la entropía, medida en bits.
Qué es la entropía de una contraseña
Se calcula como longitud × log2(tamaño del alfabeto). El "tamaño del alfabeto" es cuántos caracteres distintos podrías haber usado en cada posición:
- Solo minúsculas: 26 caracteres → log2(26) ≈ 4.7 bits por carácter.
- Minúsculas + mayúsculas + dígitos + símbolos: ~94 caracteres → log2(94) ≈ 6.55 bits por carácter.
Una contraseña de 8 caracteres con los cuatro tipos tiene ≈ 52 bits. Una de 16 caracteres solo en minúsculas tiene ≈ 75 bits. La segunda es muchísimo más difícil de romper por fuerza bruta, aunque "parezca" más débil a simple vista. La longitud pesa exponencialmente más que la variedad de símbolos.
Qué bits necesitas según el riesgo
| Bits | Qué significa |
|---|---|
| < 30 | Se rompe en segundos, incluso con un ataque online limitado |
| 30–50 | Vulnerable a un ataque offline con hardware doméstico |
| 50–70 | Razonable para cuentas normales |
| 70–90 | Fuerte, adecuado para gestores de contraseñas y claves maestras |
| 90+ | Muy fuerte, nivel de clave criptográfica |
El truco de la passphrase
Si tienes que memorizar una contraseña (la maestra de tu gestor, por ejemplo), cuatro o cinco palabras al azar (correcto-caballo-batería-grapa) dan más entropía que una palabra con sustituciones tipo C0rr3ct0! — y son mucho más fáciles de recordar. El ataque de diccionario clásico prueba palabras sueltas, no combinaciones largas de palabras no relacionadas.
La regla que de verdad importa
Ninguna contraseña, por fuerte que sea, protege de reutilizarla. Si una web filtra su base de datos, un atacante prueba esas mismas credenciales en todos los sitios importantes (credential stuffing). La combinación que funciona es: contraseña única por sitio + gestor de contraseñas + longitud sobre complejidad.
Genera contraseñas de hasta 128 caracteres con el generador de contraseñas seguras — verás los bits de entropía en tiempo real mientras ajustas longitud y tipos de carácter. Se generan con crypto.getRandomValues() (aleatoriedad criptográfica, no Math.random()) directamente en tu navegador, sin enviarse a ningún servidor.

