Comprueba la fortaleza real de una contraseña con estimaciones realistas de tiempo de descifrado y consejos concretos, todo en tu navegador. Sin subidas.
🔒 Privado por diseño: tu texto se procesa localmente en tu navegador; nada se sube nunca a ningún servidor.
Escrito y mantenido por Javi Morales·Última actualización
Cómo comprobar la fortaleza de tu contraseña
Pega o escribe una contraseña en el recuadro de arriba.
Haz clic en Verificador de Fortaleza de Contraseña.
Lee la puntuación (0-4), los intentos estimados necesarios, estimaciones realistas de tiempo de descifrado para cuatro escenarios de ataque distintos, y cualquier consejo específico sobre los patrones encontrados en esa contraseña exacta.
Nada se sube, el análisis se ejecuta en el instante en que haces clic, enteramente dentro de tu propia pestaña del navegador.
Por qué un sitio “comprueba tu contraseña” nunca debería ver tu contraseña real
Escribir una contraseña en cualquier sitio web resulta inherentemente algo incómodo, y con razón: si la comprobación de fortaleza de ese sitio ocurre en un servidor, tu contraseña viajó por la red y estuvo, aunque fuera brevemente, delante de un código sobre el que no tienes ninguna visibilidad. No hay forma de verificar desde fuera que no se registró, cacheó o retuvo. Para una herramienta cuyo propósito entero es analizar algo tan sensible como una contraseña, eso no es un matiz menor, es todo el modelo de seguridad fallando en el primer paso.
Esta herramienta funciona de otra manera a propósito. El análisis de fortaleza de contraseña se ejecuta mediante zxcvbn-ts, una librería de JavaScript, enteramente dentro de tu pestaña del navegador. No hay ningún paso de subida que saltarse, porque no hay ninguna comprobación del lado del servidor a la que enviar nada. Lo que escribas aquí se queda en tu dispositivo.
Qué hace realmente débil a una contraseña, más allá de la longitud
Un mito común es que más largo siempre significa más fuerte, o que cambiar letras por números (p4ssw0rd) ayuda de forma significativa. Las herramientas de descifrado reales ya tienen en cuenta ambas cosas. Este verificador usa zxcvbn, un estimador construido para razonar como lo hacen esas herramientas en lugar de limitarse a contar caracteres:
Contraseñas comunes y palabras de diccionario, más de 40.000 de las contraseñas reales más usadas, más palabras comunes en inglés, nombres y apellidos.
Patrones de teclado, secuencias como qwerty, asdfgh o 1qaz2wsx que vienen de teclear teclas adyacentes, no de aleatoriedad real.
Repeticiones y secuencias, aaa111, abcdefg, 123456, patrones triviales de adivinar en cuanto una herramienta de ataque los prueba.
Fechas, años de nacimiento, aniversarios y otras cadenas con forma de fecha, un ingrediente de contraseña muy común (y muy adivinable).
Sustituciones estilo l33t-speak, p4ssw0rd, l0v3 y cambios similares, que apenas ralentizan una herramienta de descifrado real que ya los comprueba.
Una contraseña puede ser larga y aun así puntuar mal si está construida con estos ingredientes previsibles, y una cadena más corta pero genuinamente aleatoria puede superarla en puntuación.
Entendiendo las estimaciones de tiempo de descifrado
En lugar de un único número inventado, esta herramienta muestra cuatro estimaciones separadas, porque “cuánto tardaría en descifrarse” depende por completo de cómo ataque alguien: un formulario de acceso con límite de intentos como el que podría usar tu banco, un formulario sin límite, un atacante offline que robó una base de datos que hasheaba las contraseñas lentamente (como bcrypt), y un atacante offline con hardware rápido contra una base de datos con hash débil. Ver las cuatro juntas deja claro por qué la misma contraseña puede ser “prácticamente indescifrable” frente a un escenario y “descifrada en segundos” frente a otro.
Un aviso honesto sobre el idioma del informe
Esta página está en español, pero conviene ser transparentes: la puntuación numérica, los intentos estimados y los cuatro tiempos de descifrado son universales y funcionan exactamente igual sobre cualquier contraseña, sea cual sea el idioma en el que esté basada. El texto concreto de los “Avisos” y “Sugerencias” del informe, en cambio, procede del diccionario en inglés de la librería que usa esta herramienta, así que ese texto aparece siempre en inglés. Y como el diccionario de palabras y contraseñas comunes es solo en inglés, una contraseña construida sobre una palabra española frecuente podría no detectarse como “palabra de diccionario”, aunque siga siendo fácil de adivinar para alguien que conozca el español, otra razón más para preferir siempre una contraseña aleatoria generada por herramienta en vez de una basada en una palabra real.
Usos habituales
Comprobar la fortaleza real de una contraseña nueva antes de establecerla en una cuenta importante.
Entender por qué una contraseña es débil, consejos específicos sobre el patrón encontrado, no solo una puntuación vaga.
Aprender qué hace realmente difícil de adivinar una contraseña, con ejemplos reales.
Auditar una contraseña antigua y memorizada que estás pensando en jubilar.
Generar una sustituta genuinamente fuerte con el Generador de Contraseñas, y comprobarla aquí después.
Comparar una contraseña de caracteres aleatorios con una frase de contraseña de palabras al estilo diceware del Generador de Frase de Contraseña, ambas se comprueban con la misma puntuación realista.
Cómo funciona, en imágenes
Verificador de Fortaleza de Contraseña en pleno proceso: la entrada de ejemplo «Tr0ub4dor&3».El resultado final: la salida generada «=== PASSWORD STRENGTH REPORT === Score: 4/4 — Ve…». El enlace de descarga es una URL blob local: el archivo nunca sale de tu dispositivo.
Preguntas frecuentes
¿Es seguro escribir mi contraseña real en un "verificador de fortaleza de contraseñas" online?
Solo si ese sitio procesa todo dentro de tu propio dispositivo, que no es el caso de la mayoría, muchísimas herramientas de "comprueba mi contraseña" envían discretamente lo que escribes a un servidor para calcular la puntuación, lo que significa que tu contraseña real (o algo suficientemente parecido para adivinarla) queda en el registro de una petición en algún lugar que no puedes verificar. Esta herramienta nunca hace eso. La comprobación se ejecuta enteramente dentro de tu pestaña del navegador usando la librería zxcvbn-ts, y tu contraseña nunca se transmite, registra ni almacena en ningún sitio, puedes desconectarte de internet después de que cargue esta página y seguirá funcionando exactamente igual.
¿Qué significa realmente la "puntuación", y en qué se diferencia de una simple comprobación de longitud?
La puntuación (0-4, de "Muy Débil" a "Muy Fuerte") viene de zxcvbn, un estimador realista de fortaleza de contraseñas creado originalmente en Dropbox que razona como lo haría un atacante real, no se limita a contar caracteres y tipos de caracteres. Reconoce más de 40.000 contraseñas comunes, palabras de diccionario, nombres, patrones de teclado (qwerty, asdf), caracteres repetidos (aaa111), sustituciones estilo l33t (p4ssw0rd) y fechas, y estima cuántos intentos necesitaría una herramienta de descifrado realista para dar con tu contraseña exacta dados esos patrones. Una contraseña de 12 caracteres construida a partir de una palabra real más un año de nacimiento puede puntuar mucho más bajo que una cadena de 8 caracteres verdaderamente aleatoria, aunque sea más larga, porque la longitud por sí sola no dice nada sobre la previsibilidad.
¿Cómo de precisos son los números de "tiempo estimado de descifrado"?
Son estimaciones realistas, no garantías, basadas en cuatro escenarios de ataque habitualmente citados con tasas de intento fijas, un formulario de acceso online con límite de intentos (100 intentos/hora), un formulario online sin ningún límite (10 intentos/segundo), un atacante offline que robó una base de datos protegida con un algoritmo de hash lento como bcrypt (10.000 intentos/segundo), y un atacante offline con hardware/GPU rápidos contra una base de datos con hash débil (10 mil millones de intentos/segundo). El tiempo real para tu contraseña concreta depende de cuál de estos escenarios aplica realmente a tu cuenta, más factores que esta herramienta no puede conocer (cómo almacena el servicio sus contraseñas, si tu contraseña aparece textualmente en una lista de contraseñas filtradas). Trata los números como orientativos, no como un plazo certificado.
¿Por qué el informe no muestra mi contraseña de vuelta?
Es una elección deliberada, no un descuido, el informe muestra la longitud de tu contraseña y su análisis, pero nunca repite el texto de la contraseña en sí. Así, si copias el informe para compartirlo con alguien (un compañero, un ticket de soporte, una captura de pantalla), no puedes filtrar accidentalmente la propia contraseña junto con él.
¿Una puntuación de "Muy Fuerte" garantiza que esta contraseña es segura?
No, una puntuación alta significa que la contraseña es difícil de *adivinar* mediante el razonamiento basado en patrones y fuerza bruta de zxcvbn, pero no dice nada sobre si esa contraseña exacta ya apareció en una filtración de datos real y está en una lista de contraseñas filtradas que un atacante puede simplemente consultar. Una contraseña fuerte y única que nunca has usado en ningún otro sitio es lo que realmente te protege; reutilizar incluso una contraseña "Muy Fuerte" en varios sitios significa que una sola filtración en cualquiera de ellos compromete todas las cuentas que la comparten.
¿Debería usar esto para comprobar una contraseña que ya uso en algo importante?
Es seguro hacerlo (la comprobación se ejecuta enteramente en tu dispositivo, según la primera pregunta de arriba), pero la mejor práctica es comprobar una contraseña nueva antes de establecerla, y luego usar un gestor de contraseñas para no tener que recordarla ni volver a escribirla nunca más. Si comprobar una contraseña ya existente revela que es débil, trátalo como una señal para cambiarla en esa cuenta pronto.
¿Hay un límite de caracteres?
No hay ningún límite artificial impuesto por esta herramienta. La propia zxcvbn analiza internamente hasta 256 caracteres de una contraseña (cualquier contraseña de esa longitud ya se considera fuerte, sea cual sea su contenido), lo que cubre cualquier contraseña o frase de contraseña realista.
Los avisos y consejos del informe salen en inglés, ¿es un error?
No, es una limitación real, revelada honestamente. La puntuación numérica y las estimaciones de tiempo de descifrado son universales, funcionan igual de bien sobre cualquier contraseña, esté basada en palabras en español, en inglés o en ningún idioma reconocible, porque analizan patrones de caracteres, no significado. Pero el texto concreto de "Avisos" y "Sugerencias" (por ejemplo, avisos sobre una palabra común detectada) proviene del diccionario en inglés de la librería zxcvbn-ts que usa esta herramienta, así que ese texto aparece siempre en inglés, sea cual sea el idioma de esta página. Además, como el diccionario de palabras comunes es solo en inglés, una contraseña construida sobre una palabra española muy común puede no ser marcada como "palabra de diccionario" aunque un atacante hispanohablante la adivinaría fácilmente, un motivo más para preferir siempre una contraseña realmente aleatoria en lugar de una basada en una palabra real, en cualquier idioma.
Protege cualquier archivo con una contraseña usando cifrado AES-256-GCM real, todo en tu navegador, sin subir archivos, sin cuenta, sin servidor de por medio.
Genera un hash bcrypt de contraseña o verifica una contraseña contra un hash existente, todo en tu navegador. Las contraseñas nunca salen de tu dispositivo.
Genera una contraseña fuerte y aleatoria al instante en tu navegador. Elige la longitud y los tipos de caracteres. Nada se envía nunca a ningún servidor.
Genera una frase de contraseña memorable al estilo diceware con la lista de palabras real de la EFF, y una estimación honesta de entropía y tiempo de crackeo.