# Idees per a una contrasenya: per què les teves no serveixen

> Nom i any, la «a» canviada per una rodoneta, el nom del gos, la matrícula, un recorregut pel teclat. Les idees que se't acudeixen són les que un atacant prova primer, i aquí les tens mesurades una per una.

2026-09-04 · David Carrero · password.es
Original: https://password.es/ca/blog/idees-per-a-una-contrasenya/

---

Hi ha una cerca que es repeteix molt: **idees per a una contrasenya**. I
s'entén, perquè el formulari és allà esperant, cal inventar-se alguna cosa i
ningú no t'ha explicat mai com es fa.

El problema és que la paraula *idees* ja és la fallada. Una bona contrasenya no
és una bona idea. **És una contrasenya que no té cap idea al darrere.**

I això no és una frase bonica per obrir un article: és literalment com funciona
un atac.

## La llista d'idees que se t'acudeixen és la que ell prova primer

Un atac per diccionari no comença a `aaaaaaaa` i va pujant. Comença per les
contrasenyes que ja s'han filtrat milions de vegades, segueix pels noms propis,
els noms comuns, les ciutats, els equips de futbol i els anys de quatre xifres. I
damunt d'aquesta base hi aplica regles: majúscula al principi, xifra o `!` al
final, la `a` per `@`, la `e` per `3`, la `o` per `0`, la paraula del revés, la
paraula repetida dues vegades.

Aquestes regles no són cap secret ni cap novetat. Fa dècades que estan escrites i
vénen de sèrie a qualsevol eina d'atac. Dit d'una altra manera: **el catàleg
d'ocurrències que tu en diries «idees per a una contrasenya» és, més o menys en
ordre, el fitxer de configuració de qui t'ataca.**

D'aquí endavant, totes les xifres surten del [comprovador](/ca/comprovador/) de
casa, que assumeix un atac **offline a 10¹² intents per segon contra un hash
ràpid**. Això està escrit sota el resultat, i sense aquesta dada cap temps no vol
dir res. Pots reproduir cada número tu mateix: escriu l'exemple i mira.

## Idea u: el teu nom i l'any en què vas néixer

`Marta1985`. Nou caràcters, una majúscula, quatre xifres. Compleix el que exigeix
mitja internet.

El comprovador la parteix en dues d'una ullada: **«És als nostres diccionaris»**
per a `Marta`, **«Sembla un any o una data»** per a `1985`. Resultat: **892.400
intents**, que a aquest ritme són *menys d'un segon*.

I fixa't per què són 892.400 i no un número astronòmic. No és que sigui curta. És
que no són nou decisions, són dues: quin nom i quin any. Els noms freqüents es
compten per milers; els anys que la gent posa realment en una contrasenya, per
desenes. Multipliques i ja està: has escrit nou caràcters i has triat entre menys
d'un milió de contrasenyes possibles.

## Idea dos: canviar la «a» per una rodoneta

Aquest és el truc que tothom es pensa que funciona, i el que envelleix pitjor.

`M@rt@1985` dóna **1,8 milions d'intents**. Ha pujat, sí: exactament al doble. I
**el doble de res continua sent res** —el comprovador la continua mesurant en
menys d'un segon—, perquè la substitució no ha creat cap contrasenya nova: només
ha afegit una pregunta binària que l'atacant ja tenia prevista, si aquesta
persona ha canviat la `a` o no.

Fixa't que el comprovador ni tan sols canvia el veredicte: continua dient «És als
nostres diccionaris», ara amb la coda *amb nombres en lloc de lletres*. Ha trobat
la paraula igualment.

Si vols veure fins on arriba la cosa, prova l'exemple canònic. `P@ssw0rd`, amb la
seva majúscula, la seva rodoneta, el seu zero i el seu aire d'estar ben pensada,
cau en **17 intents**. Disset. Es compta amb els dits de dues mans i una mica de
paciència.

## Idea tres: escriure-la del revés

`atram1985` dóna **892.400 intents**. El mateix número, fins a l'última xifra, que
`Marta1985`.

No és que invertir-la ajudi poc. **És que no canvia absolutament res.** Invertir
la paraula és una de les regles que el diccionari porta de sèrie, així que el
comprovador la troba igual i l'etiqueta igual, aquesta vegada amb la coda
*escrita del revés*.

El mateix amb repetir-la: `MartaMarta` baixa a **17.651 intents** —escriure el
doble de lletres et deixa *pitjor* que abans, perquè «repeteix un tros» també és
un patró amb nom propi.

## Idea quatre: baixar pel teclat amb els dits

Quan algú no vol pensar, mira el teclat i recorre una forma. En surt `qwerty123`,
o `1qaz2wsx`, o `1q2w3e4r`, o `asdfghjkl`.

Sembla aleatori perquè no significa res. Però el teclat té una geometria fixa i
molt petita, i recórrer-la és justament el que un programa fa millor que tu:

- `qwerty123` → **273 intents**.
- `1qaz2wsx` → **29 intents**.

Vint-i-nou. Aquestes contrasenyes estan tan gastades que ni tan sols calen les
regles de teclat: apareixen tal qual a les llistes de contrasenyes filtrades, i el
comprovador les despatxa amb un sec «És als nostres diccionaris».

## Idea cinc: el gos, i la data que no s'oblida mai

`Toby2015!` és una contrasenya amb biografia: el nom del gos, l'any que va
arribar a casa i una exclamació per contentar el formulari. Dóna **1,2 × 10⁸
intents**, i continua sent *menys d'un segon*.

Els noms de mascota més comuns són uns quants milers, i són a les mateixes
llistes que els noms de persona. El `!` final aporta el que aporta una regla que
tothom aplica: res.

Amb la data assenyalada encara és més incòmode. `24121985` —un dia, un mes, un
any— es llegeix com vuit xifres, però el comprovador l'etiqueta «Conté una data» i
la resol en **14.966 intents**. La raó és de calendari: hi ha 31 dies, 12 mesos i
un segle llarg d'anys plausibles. Vuit dígits que semblen deu milions de
combinacions són, en realitat, uns quinze mil.

Aquesta és la trampa de la data: **et dóna longitud sense donar-te incertesa**, i
la incertesa és l'única cosa que es paga.

## Idea sis: la matrícula del cotxe, i el que el comprovador no pot veure

`4521KDR` és un altre cas, i val la pena aturar-s'hi.

Aquí el comprovador diu **«No hem trobat cap patró conegut»** i calcula
**3,9 × 10¹⁰ intents**. Però marca aquest número com un **sostre**, i aquesta
paraula és la part important: no ha trobat el teu patró, cosa que no demostra que
no en tinguis. Tot i així, i sent generós, el temps continua sent *menys d'un
segon*.

I aquí hi ha el buit que cal entendre. El comprovador no sap quin cotxe tens. Qui
et coneix, qui té el teu Instagram al davant o qui ha comprat un abocament de
dades on hi figura la teva matrícula, no necessita 3,9 × 10¹⁰ intents: en
necessita un. **El número que veus quan no hi ha patró mesura la ignorància d'un
desconegut, no la d'algú que t'ha buscat.**

El mateix val per al número del portal, el DNI, el telèfon i la data del casament.

## Què tenen en comú totes sis

Cap d'aquestes idees no falla per ser «poc complexa». Totes fallen pel mateix:
**són autobiografia**, i l'autobiografia s'endevina. El teu nom, el teu any, el
teu gos, el teu cotxe, la teva manera de recórrer el teclat. Cadascuna d'aquestes
decisions et sembla teva i personal, i precisament per això pertany a una llista
curta que algú ja ha escrit.

Afegir-hi complexitat no arregla res, perquè la complexitat que apliques *tu*
també és una decisió teva i també és a la llista. Per això `M@rt@1985` puja un
míser factor dos i `atram1985` no puja ni això.

Si vols l'argument en números, és als
[bits d'entropia](/ca/blog/que-son-els-bits-d-entropia/): el que compta no és
quantes contrasenyes *hauries pogut* escriure, sinó quantes en queden un cop
descomptat tot el que se sap dels teus gustos.

## La sortida no és tenir una idea millor: és deixar de tenir idees

L'única manera de sortir de la llista és que la contrasenya no surti del teu cap.

Això és exactament el que fa el
[Diceware](/ca/blog/diceware-daus-millor-contrasenya/): tires cinc daus, busques
el número en una llista de 7.776 paraules i anotes el que surt. Cada tirada val
12,9 bits, i són 12,9 de veritat, perquè els daus no tenen gustos ni memòria ni el
teu any de naixement. Sis paraules són uns 77 bits.

Fica-la al comprovador i mira què canvia: sis paraules corrents tirades a daus
passen de «Baixa» a **«Molt alta»**, i el temps deixa de mesurar-se en segons. No
perquè siguin rebuscades —no ho són, són sis paraules normals— sinó perquè **és
l'única cosa de la teva contrasenya que no has decidit tu**. Si prefereixes que
els tiri el navegador, el [generador](/ca/) fa el mateix sorteig i t'ensenya els
bits mentre el fa.

Així que la resposta honesta a «dóna'm idees per a una contrasenya» és que no en
necessites, i que a més te'n sobren. El que et falta és un dau.

---

*Fonts: totes les xifres d'aquest article surten del comprovador de password.es,
que declara el seu model sota el resultat —10¹² intents per segon, atac offline,
hash ràpid— i són reproduïbles escrivint cada exemple a
[/ca/comprovador/](/ca/comprovador/) · el motor d'anàlisi de patrons és zxcvbn, de
Daniel Lowe Wheeler (Dropbox), presentat a USENIX Security 2016 com a «zxcvbn:
Low-Budget Password Strength Estimation» · les regles de substitució, inversió i
repetició que se citen són les que porten de sèrie les eines d'atac per diccionari
· Arnold G. Reinhold, «The Diceware Passphrase Home Page» (1995), per a les 7.776
paraules i els 12,9 bits per tirada.*
