¿Tu contraseña es algo como Password123!? ¿O peor, 12345678? Si es así, tu cuenta puede ser crackeada en menos de un segundo. Eso no es alarmismo — es la realidad de la potencia de cómputo de 2026. Este artículo explica cómo los hackers crackean contraseñas, qué significan realmente los bits de entropía y cuánto es “lo suficientemente fuerte”. Combínalo con el generador de contraseñas de Piick para ver valores de entropía en tiempo real — deja de adivinar al crear contraseñas.
Cómo los hackers crackean contraseñas
Los 3 métodos de ataque más comunes:
- Ataque de diccionario: Usa una lista de contraseñas comunes (rockyou.txt tiene 14 millones de entradas) probadas una por una —
123456,qwerty,passwordse crackean al instante - Fuerza bruta: Empieza desde 1 carácter y prueba exhaustivamente todas las combinaciones; cuanto más larga sea la contraseña, más tiempo toma, creciendo exponencialmente
- Tablas rainbow: Precalculan una gigantesca tabla de búsqueda “hash -> texto plano”, y luego solo consultan para crackear
En 2026, una GPU de consumo puede ejecutar decenas de miles de millones de hashes MD5 por segundo. Una contraseña de 8 caracteres solo dígitos (1000 millones de combinaciones) le toma al ordenador de tu vecino unos 0.01 segundos. Una combinación de 8 caracteres con letras + dígitos + símbolos (unas 6.9 x 10^15 combinaciones) dura unas pocas horas como mucho. Así que “contraseña compleja de 8 caracteres” está muy lejos de ser suficiente en 2026.
Qué significan realmente los bits de entropía
La entropía es un concepto central de criptografía que mide la “incertidumbre de información”, en bits. La fórmula es simple: entropía = longitud x log2(tamaño del conjunto de caracteres).
Conjunto de caracteres = mayúsculas + minúsculas (52) + dígitos (10) + símbolos (~30) ~ 92 caracteres. log2(92) ~ 6.5, así que cada carácter extra añade 6.5 bits de entropía.
Significado práctico de la entropía: intentos en el peor caso = 2^n. 50 bits de entropía = 1.13 x 10^15 intentos, lo que a una GPU de 2026 le toma cerca de 1 hora. 80 bits = 1.2 x 10^24 intentos, que según las curvas actuales de crecimiento de cómputo no se podrá crackear hasta 2050. Así que tu objetivo: entropía de contraseña de al menos 80 bits.
Cuánto es “lo suficientemente fuerte”
Con un conjunto de caracteres de 92:
- 8 caracteres -> 52 bits de entropía -> insuficiente
- 10 caracteres -> 65 bits de entropía -> en el límite
- 12 caracteres -> 78 bits de entropía -> casi seguro
- 14 caracteres -> 91 bits de entropía -> lo suficientemente fuerte
- 16 caracteres -> 104 bits de entropía -> nivel herencia
Si solo usas letras minúsculas (conjunto de 26 caracteres), multiplica todo lo anterior por log2(26) / log2(92) ~ 0.55, así que 16 caracteres en minúscula ~ 91 bits — sigue siendo lo suficientemente fuerte. La clave es la longitud, no la complejidad — correct horse battery staple tiene más del doble de entropía que Tr0ub4dor&3, y es más fácil de recordar.
Usa Piick para ver la fortaleza al instante
El generador de contraseñas de Piick muestra entropía y clasificación de fortaleza en tiempo real a medida que generas — ajusta la longitud, añade clases de caracteres, marca “excluir caracteres ambiguos” (para quitar parecidos como 0/O, 1/l/I), y observa cómo la entropía sube de 50 bits a 100 bits en tiempo real.
El generador de contraseñas de Piick usa el crypto.getRandomValues nativo del navegador como fuente de aleatoriedad, no Math.random — las contraseñas son verdaderamente impredecibles.
La pista de fortaleza en el generador de contraseñas de Piick te dice:
- Entropía por debajo de 40 bits: muy débil — cualquier ataque de diccionario la crackea al instante
- 40-60 bits: débil — una sola GPU la crackea en días
- 60-80 bits: media — protección a corto plazo OK, a largo plazo no
- 80-100 bits: fuerte — úsala con confianza
- Más de 100 bits: extremadamente fuerte — nivel herencia
Objetivo: entropía de contraseña de al menos 80 bits. Una longitud de 14 o más caracteres con clases de caracteres mixtas básicamente te lleva allí.
Abre ahora el generador de contraseñas de Piick, desliza la longitud a 14, marca todas las clases de caracteres y genera una contraseña fuerte con más de 80 bits de entropía.