# password.es · Comprobador de contraseñas

> Comprobador de seguridad de contraseñas: analiza fuerza, bonificaciones y riesgos en tiempo real manteniendo tu clave 100 % en tu navegador.

password.es · Original: https://password.es/comprobador/

---

# Analiza tu contraseña al detalle

No contamos mayúsculas ni símbolos: buscamos tu contraseña en diccionarios de palabras, nombres, ciudades, fechas y patrones de teclado, y estimamos cuántos intentos costaría adivinarla de verdad.

Todo el análisis ocurre en tu navegador. No enviamos ninguna información ni almacenamos los resultados.

Ocultamos la contraseña por defecto. Puedes alternar la visibilidad desde el botón lateral.

El veredicto sale del tiempo, no de un porcentaje: Muy débil, Débil, Media, Fuerte o Muy fuerte.

en romperla por fuerza bruta

## Qué hemos encontrado en tu contraseña

- Escribe una contraseña arriba para analizarla.

No hemos encontrado ningún patrón conocido, así que esta cifra es un **techo**: vale si tu contraseña es realmente aleatoria. Si la pensaste tú, lo más probable es que sea bastante menos. Solo cuando la genera una máquina — como en [nuestro generador](https://password.es/) — el número es exacto.

La fuerza bruta se estima a **10^12 intentos por segundo**, el orden de magnitud de un ataque *offline* contra un hash rápido — el mismo modelo que usa [el generador](https://password.es/). Contra un hash lento (`bcrypt`, `Argon2`) la cifra sube muchos órdenes de magnitud.

## Cómo funciona esto, y qué no puede saber

Buscamos tu contraseña en diccionarios de contraseñas filtradas, palabras en español e inglés, nombres, apellidos, ciudades, fechas y recorridos de teclado, y reconocemos trucos habituales como escribir al revés o cambiar `a` por `@`. De ahí sale la estimación de cuántos intentos costaría adivinarla. Usamos [zxcvbn-ts](https://github.com/zxcvbn-ts/zxcvbn), de código abierto, ejecutándose entero en tu navegador.

**Lo que no podemos saber:** si encontramos un patrón, la cifra es fiable — ese patrón es el atajo que usaría un atacante. Si no encontramos ninguno, la cifra es solo un **techo**: significa que no conocemos tu patrón, no que no exista. Una contraseña basada en algo tuyo — una fecha, un nombre propio, una palabra en un idioma que no cubrimos — puede ser mucho más débil de lo que decimos.

Por eso la única cifra exacta de este sitio está en [el generador](https://password.es/): ahí la contraseña la crea la máquina al azar, y entonces sí sabemos exactamente cuántas combinaciones hay. Aquí solo podemos estimar.

No enviamos tu contraseña a ningún sitio ni la guardamos. Lo único que viaja por la red es el analizador, que se descarga cuando empiezas a escribir.

## Cómo interpretar el ranking

El veredicto sale del tiempo que costaría romperla, no de una suma de puntos por variedad de caracteres. «Muy débil» significa menos de un segundo frente a un ataque offline; «Muy fuerte», más de cien mil años. Aun así, nunca reutilices una contraseña y apóyate en un gestor seguro.

Incorpora caracteres variados y evita patrones predecibles (1234, qwerty, fechas personales). Si aparecen avisos en naranja, revísalos para mejorar la fortaleza real de tu clave.

## Preguntas frecuentes

### ¿Qué algoritmo se utiliza?

zxcvbn, la librería de código abierto que busca tu contraseña en diccionarios de palabras, nombres, ciudades, fechas y patrones de teclado, y estima cuántos intentos costaría adivinarla. Antes usábamos PasswordMeter (2006), que contaba variedad de caracteres: daba «muy fuerte» a `Contraseña1!` y «muy débil» a una frase de cinco palabras al azar. Era exactamente al revés.

### ¿Se almacenan mis contraseñas?

Nunca. El cálculo sucede en tu navegador y no enviamos información al servidor. Puedes desconectarte de Internet y seguirá funcionando.

### ¿Qué es una contraseña “suficiente”?

La que aguanta el tiempo suficiente y no aparece en ningún diccionario. Apunta a «Fuerte» o «Muy fuerte» y a que no salga ni un patrón en la lista de hallazgos: un patrón encontrado es un atajo que el atacante también tiene. Aun así, combínala con un gestor y con doble factor.

### ¿Qué otros recursos me recomendáis?

Además del generador, revisa nuestras guías en password.es para aprender a crear contraseñas memorables y activar medidas adicionales como gestores o llaves físicas.

### ¿Por qué el generador usa 27 símbolos y aquí se cuentan 33?

Porque miden cosas distintas. Aquí, si escribes un símbolo, suponemos que podrías haber escrito cualquiera de los 33 del teclado ASCII: ese es el alfabeto que un atacante tendría que recorrer. El generador usa 27 a propósito, dejando fuera las comillas y las barras, que rompen contraseñas al pegarlas en terminales, hojas de cálculo y archivos de configuración. Los seis que faltan cuestan menos de un tercio de bit por carácter; una contraseña que se rompe al copiarla cuesta bastante más.
