La entropía de contraseñas explicada: bits, longitud y cuánto tarda en descifrarse
Publicado el 24/2/2026 · 4 min de lectura · Herramientas para desarrolladores
Daniel Okonkwo — Desarrollador front-end y redactor de Tecnología en OneKitly
Rendimiento web · Formatos de archivo
Verificado con 2 fuentes
La entropía de una contraseña mide la imprevisibilidad en bits. Para una contraseña tomada al azar de un alfabeto de N símbolos y con L caracteres de longitud, la entropía es igual a L por el logaritmo en base 2 de N. Cada bit adicional duplica el número de intentos que necesita un atacante, así que una contraseña de 80 bits es aproximadamente un millón de veces más difícil de descifrar que una de 60 bits. La longitud eleva la entropía más rápido que añadir tipos de símbolos, por eso una frase de contraseña larga y aleatoria supera a una contraseña corta pero complicada.
Qué mide realmente la entropía de una contraseña, por qué la longitud supera a la complejidad y cómo los bits de entropía se traducen en un tiempo de descifrado realista.
Qué significa realmente un bit de entropía
La entropía cuenta cuántas posibilidades igual de probables podría haber tenido una contraseña, expresadas en una escala logarítmica. Un bit significa dos posibilidades, dos bits significan cuatro, diez bits significan 1024. Como la escala es logarítmica, añadir un solo bit duplica el espacio de búsqueda que debe recorrer un atacante. Una contraseña de 40 bits se esconde entre unos billones de candidatos, mientras que 60 bits alcanza el trillón.
La fórmula solo se cumple cuando la contraseña se elige al azar. Si la elige una persona, la entropía real se desploma porque la gente prefiere nombres, fechas y sustituciones predecibles como un cero por la letra O. Una herramienta estima la entropía a partir del conjunto de caracteres y la longitud, pero ese número es una cota superior: supone que cada posición se sorteó de forma independiente, que es justo lo que hace un gestor de contraseñas y no hace una persona cansada.
La longitud vence a la complejidad
Añadir un tipo de carácter amplía el alfabeto, pero solo una vez. Pasar de minúsculas (26 símbolos) a minúsculas más dígitos (36) y luego a un conjunto mixto de 94 símbolos imprimibles sube la entropía por carácter de unos 4,7 bits a 5,2 y a 6,6. En cambio, añadir un carácter más suma esos bits de nuevo por cada posición extra. Doce minúsculas aleatorias tienen más entropía que ocho caracteres del conjunto completo.
Por eso funcionan las frases de contraseña. Cuatro palabras aleatorias de una lista de 7776 palabras aportan unos 51 bits, aproximadamente la fuerza de una sopa de 10 símbolos, y son mucho más fáciles de teclear y recordar. La lección: alargar primero y ampliar el alfabeto solo cuando se agote la longitud, ya que la longitud se acumula mientras que los cambios de alfabeto no.
De los bits al tiempo de descifrado
Para convertir la entropía en tiempo, divide el número de posibilidades entre la tasa de intentos del atacante. Un equipo de GPU de gama media puede probar miles de millones de intentos por segundo contra un hash rápido, así que una contraseña de 44 bits, unos 17 billones de combinaciones, cae en horas. Añade 20 bits hasta 64 y el mismo equipo necesita miles de años, porque esos 20 bits multiplican el trabajo por aproximadamente un millón. Por eso pequeños aumentos de longitud producen saltos enormes de seguridad.
El tiempo de descifrado también depende de cómo se almacene la contraseña. Un hash lento y con sal como bcrypt o Argon2 limita a propósito la tasa de intentos a miles por segundo, comprando un margen enorme. Una base filtrada que usó un hash rápido sin sal no ofrece tal protección, así que la misma contraseña que parece segura en un sistema es trivial en otro. Trata las estimaciones de tiempo de descifrado como los peores casos sin conexión y elige una longitud que los resista.
Ejemplo calculado con nuestra herramienta
Calculadora de entropía de contraseña
Datos
- Longitud de una contraseña aleatoria
- 6
- Conjunto de caracteres
- Minúsculas (26)
Resultado
- Entropía (bits)
- 28,203
Estas cifras las produce la calculadora de abajo, no se escriben a mano — se recalculan cada vez que la herramienta cambia.
Rehacerlo con tus cifras →Preguntas frecuentes
- ¿Cuántos bits de entropía son suficientes?
- Para cuentas protegidas por un hash lento y limitación de intentos, 60 a 70 bits resultan cómodos. Para secretos de alto valor o exposición a un hash rápido, apunta a 80 bits o más, lo que suele implicar una frase de contraseña larga y aleatoria o una cadena generada por un gestor.
- ¿Realmente añadir símbolos ayuda menos que la longitud?
- Sí. Ampliar el alfabeto eleva la entropía por carácter una sola vez, mientras que cada carácter adicional suma entropía una y otra vez. Más allá de un conjunto mixto, un carácter más suele ganar a un tipo de símbolo más.
- ¿Una contraseña reutilizada en varios sitios sigue siendo segura si tiene alta entropía?
- No. La entropía protege contra las conjeturas, no contra la reutilización. Si un sitio filtra la contraseña en texto plano o con un hash débil, los atacantes la prueban en todas partes. Usa una contraseña única de alta entropía por sitio.
- ¿Por qué un verificador califica mi ingeniosa contraseña como débil?
- Los buenos verificadores modelan los hábitos humanos, así que descuentan palabras de diccionario, patrones de teclado y sustituciones leet predecibles. Tu contraseña puede ser larga, pero si su estructura es adivinable, la entropía efectiva queda muy por debajo del máximo teórico.
Artículos que podrían interesarte
Todas las guías →Herramientas relacionadas
Fuentes
¿Has detectado un error en este artículo?