¿Qué significa realmente el número de entropía?
La entropía mide cuántas salidas posibles podría haber producido un generador, expresadas como una potencia de dos. Una contraseña aleatoria creada a partir de un grupo de caracteres tiene entropía = longitud × log₂ (tamaño del grupo): cada carácter que agrega multiplica la cantidad de contraseñas posibles, y cada bit de entropía que obtiene duplica la cantidad de conjeturas que necesita un ataque de fuerza bruta en promedio.
Entropy = Length × log₂(pool size)
16 chars, upper+lower+digits+symbols (89-char pool):
16 × log₂(89) ≈ 16 × 6.48 ≈ 103.6 bits
That 103.6-bit result lands in the "Strong" band this tool reports. Notice that the pool size barely matters compared to length — going from 89 possible characters down to just digits (10) only costs about 3.3 bits per character, while cutting the length in half costs 50+ bits. Length is doing almost all of the work.
Convertir la entropía en una estimación del tiempo de crack
El tiempo de descifrado que se muestra junto a cada resultado supone que un atacante de fuerza bruta adivina 10 mil millones de combinaciones por segundo, un punto de referencia aproximado y deliberadamente conservador para ataques fuera de línea contra un hash de contraseña robado en hardware capaz. No es una garantía, solo una forma de hacer que un recuento de bits abstracto se sienta concreto.
Combinations = 2^entropy
Estimated seconds = Combinations ÷ 10,000,000,000
En la práctica, la mayoría de las violaciones de cuentas no provienen en absoluto de la fuerza bruta de una contraseña segura: provienen de phishing, contraseñas reutilizadas expuestas en una violación no relacionada o malware. Una puntuación de entropía alta protege contra un modelo de amenaza específico; no sustituye las contraseñas únicas por cuenta ni la autenticación multifactor donde se ofrece.
Por qué la fuerza de la frase de contraseña depende en gran medida del recuento de palabras
Una frase de contraseña creada a partir de la lista de palabras de esta herramienta sigue la misma lógica que una contraseña aleatoria, solo que con palabras en lugar de caracteres: entropía = número de palabras × log₂ (tamaño de la lista de palabras). Debido a que la lista incorporada tiene un poco más de 100 palabras, cada palabra adicional agrega aproximadamente 6,7 bits, notablemente menos por unidad que un carácter aleatorio, razón por la cual las frases de contraseña necesitan más palabras que una contraseña aleatoria necesita caracteres para alcanzar la misma fuerza.
| Palabras | Aprox. entropía | banda de fuerza |
|---|---|---|
| 4 | ~26.8 bits | Débil |
| 6 | ~40.2 bits | Justo |
| 8 | ~53.6 bits | Regular-Bueno |
Turning on "Add a number at end" tacks on roughly another 6.6 bits. If a passphrase is the login for something you'd rather keep locked down, lean toward 6-8 words rather than the shorter end of the range — a real diceware-style word list with thousands of entries would need fewer words for equivalent strength, but more words is the safe compensation with a smaller list.
Algunos hábitos que importan más que cualquier contraseña
- Nunca reutilice una contraseña entre cuentas: un sitio vulnerado no debería poder desbloquear todas las demás cuentas que posee.
- Utilice un administrador de contraseñas. Recordar docenas de contraseñas únicas y seguras no es realista; un administrador los genera y almacena para que usted no tenga que hacerlo.
- Active la autenticación multifactor dondequiera que se ofrezca: protege una cuenta incluso si la contraseña misma alguna vez queda expuesta.
- Excluir caracteres ambiguos (0/O, l/I/1) es una conveniencia razonable para las contraseñas que quizás necesite escribir a mano, pero omítala al copiar y pegar desde un administrador.