Definición rápida

La entropía de la contraseña es una medida de la seguridad de la contraseña expresada en bits. Una mayor entropía significa más combinaciones posibles y una mayor resistencia a los ataques de fuerza bruta. Se calcula a partir del tamaño del juego de caracteres y la longitud de la contraseña.

Cómo funciona la entropía de contraseñas

La fórmula: Entropía = log₂(C^L) = L × log₂(C), donde C es el número de caracteres posibles y L es la longitud de la contraseña. Conjuntos de caracteres: minúsculas (26), + mayúsculas (52), + dígitos (62), + símbolos (~95).

Puntos de referencia de entropía

  • Por debajo de 28 bits: Muy débil: craqueable en segundos
  • 28-35 bits: Débil: minutos a horas
  • 36-59 bits: Moderado: días a meses
  • 60-127 bits: Fuerte: de años a siglos.
  • Más de 128 bits: Muy fuerte: efectivamente indescifrable con la tecnología actual.

Ejemplo del mundo real

Ejemplo

Contraseña "cat123" (6 caracteres, minúsculas+dígitos = 36 opciones): entropía = 6 × log₂(36) = 31 bits - craqueable en minutos. Contraseña "Tr0ub4dor&3" (11 caracteres, conjunto completo de 95): entropía = 11 × log₂(95) = 72 bits – tomaría siglos. Una frase de contraseña de 4 palabras "grapa-batería-caballo-correcta" de una lista de 7776 palabras: 4 × log₂(7776) = 51 bits – fuerte y memorable.

Preguntas frecuentes

¿Cuántos bits de entropía necesito?

Para la mayoría de las cuentas en línea, 50-60 bits son adecuados (las cuentas se bloquean después de intentos fallidos). Para ataques fuera de línea (archivos cifrados, bases de datos de contraseñas), busque más de 80 bits. Para sistemas críticos, más de 128 bits proporcionan la máxima seguridad.

¿Son las frases de contraseña mejores que las contraseñas complejas?

Muchas veces sí. Una frase de contraseña de 4 a 5 palabras (por ejemplo, "púrpura-montaña-bicicleta-atardecer") suele ser más segura y más fácil de recordar que una contraseña corta y compleja (por ejemplo, "X9#kL!"). La longitud contribuye más a la entropía que la complejidad del carácter.

¿La entropía de contraseñas tiene en cuenta los ataques de diccionario?

La entropía estándar supone una selección aleatoria de caracteres. Las contraseñas reales suelen utilizar palabras, patrones y sustituciones del diccionario que reducen la entropía efectiva. Una contraseña como "Contraseña1!" tiene una entropía teórica de ~66 bits, pero se descifra instantáneamente mediante ataques de diccionario.