Ir al contenido
OneKitly

La entropía de contraseñas explicada: bits, longitud y cuánto tarda en descifrarse

Publicado el 24/2/2026 · 4 min de lectura · Herramientas para desarrolladores

Daniel Okonkwo

Daniel OkonkwoDesarrollador front-end y redactor de Tecnología en OneKitly

Rendimiento web · Formatos de archivo

Verificado con 2 fuentes

Ver perfil
En resumen

La entropía de una contraseña mide la imprevisibilidad en bits. Para una contraseña tomada al azar de un alfabeto de N símbolos y con L caracteres de longitud, la entropía es igual a L por el logaritmo en base 2 de N. Cada bit adicional duplica el número de intentos que necesita un atacante, así que una contraseña de 80 bits es aproximadamente un millón de veces más difícil de descifrar que una de 60 bits. La longitud eleva la entropía más rápido que añadir tipos de símbolos, por eso una frase de contraseña larga y aleatoria supera a una contraseña corta pero complicada.

Qué mide realmente la entropía de una contraseña, por qué la longitud supera a la complejidad y cómo los bits de entropía se traducen en un tiempo de descifrado realista.

Qué significa realmente un bit de entropía

La entropía cuenta cuántas posibilidades igual de probables podría haber tenido una contraseña, expresadas en una escala logarítmica. Un bit significa dos posibilidades, dos bits significan cuatro, diez bits significan 1024. Como la escala es logarítmica, añadir un solo bit duplica el espacio de búsqueda que debe recorrer un atacante. Una contraseña de 40 bits se esconde entre unos billones de candidatos, mientras que 60 bits alcanza el trillón.

La fórmula solo se cumple cuando la contraseña se elige al azar. Si la elige una persona, la entropía real se desploma porque la gente prefiere nombres, fechas y sustituciones predecibles como un cero por la letra O. Una herramienta estima la entropía a partir del conjunto de caracteres y la longitud, pero ese número es una cota superior: supone que cada posición se sorteó de forma independiente, que es justo lo que hace un gestor de contraseñas y no hace una persona cansada.

La longitud vence a la complejidad

Añadir un tipo de carácter amplía el alfabeto, pero solo una vez. Pasar de minúsculas (26 símbolos) a minúsculas más dígitos (36) y luego a un conjunto mixto de 94 símbolos imprimibles sube la entropía por carácter de unos 4,7 bits a 5,2 y a 6,6. En cambio, añadir un carácter más suma esos bits de nuevo por cada posición extra. Doce minúsculas aleatorias tienen más entropía que ocho caracteres del conjunto completo.

Por eso funcionan las frases de contraseña. Cuatro palabras aleatorias de una lista de 7776 palabras aportan unos 51 bits, aproximadamente la fuerza de una sopa de 10 símbolos, y son mucho más fáciles de teclear y recordar. La lección: alargar primero y ampliar el alfabeto solo cuando se agote la longitud, ya que la longitud se acumula mientras que los cambios de alfabeto no.

De los bits al tiempo de descifrado

Para convertir la entropía en tiempo, divide el número de posibilidades entre la tasa de intentos del atacante. Un equipo de GPU de gama media puede probar miles de millones de intentos por segundo contra un hash rápido, así que una contraseña de 44 bits, unos 17 billones de combinaciones, cae en horas. Añade 20 bits hasta 64 y el mismo equipo necesita miles de años, porque esos 20 bits multiplican el trabajo por aproximadamente un millón. Por eso pequeños aumentos de longitud producen saltos enormes de seguridad.

El tiempo de descifrado también depende de cómo se almacene la contraseña. Un hash lento y con sal como bcrypt o Argon2 limita a propósito la tasa de intentos a miles por segundo, comprando un margen enorme. Una base filtrada que usó un hash rápido sin sal no ofrece tal protección, así que la misma contraseña que parece segura en un sistema es trivial en otro. Trata las estimaciones de tiempo de descifrado como los peores casos sin conexión y elige una longitud que los resista.

Ejemplo calculado con nuestra herramienta

Calculadora de entropía de contraseña

Datos

Longitud de una contraseña aleatoria
6
Conjunto de caracteres
Minúsculas (26)

Resultado

Entropía (bits)
28,203

Estas cifras las produce la calculadora de abajo, no se escriben a mano — se recalculan cada vez que la herramienta cambia.

Rehacerlo con tus cifras

Preguntas frecuentes

¿Cuántos bits de entropía son suficientes?
Para cuentas protegidas por un hash lento y limitación de intentos, 60 a 70 bits resultan cómodos. Para secretos de alto valor o exposición a un hash rápido, apunta a 80 bits o más, lo que suele implicar una frase de contraseña larga y aleatoria o una cadena generada por un gestor.
¿Realmente añadir símbolos ayuda menos que la longitud?
Sí. Ampliar el alfabeto eleva la entropía por carácter una sola vez, mientras que cada carácter adicional suma entropía una y otra vez. Más allá de un conjunto mixto, un carácter más suele ganar a un tipo de símbolo más.
¿Una contraseña reutilizada en varios sitios sigue siendo segura si tiene alta entropía?
No. La entropía protege contra las conjeturas, no contra la reutilización. Si un sitio filtra la contraseña en texto plano o con un hash débil, los atacantes la prueban en todas partes. Usa una contraseña única de alta entropía por sitio.
¿Por qué un verificador califica mi ingeniosa contraseña como débil?
Los buenos verificadores modelan los hábitos humanos, así que descuentan palabras de diccionario, patrones de teclado y sustituciones leet predecibles. Tu contraseña puede ser larga, pero si su estructura es adivinable, la entropía efectiva queda muy por debajo del máximo teórico.

Artículos que podrían interesarte

Todas las guías
Explicación¿Qué son UTF-8 y Unicode? Puntos de código, codificación en bytes y por qué ganó UTF-8Unicode asigna a cada carácter un punto de código; UTF-8 codifica esos puntos de código en uno a cuatro bytes. Así funciona y por qué venció a las alternativas.ExplicaciónNotación Big O para principiantes: O(1), O(n), O(n al cuadrado) y O(log n) explicadasBig O describe cómo crece el trabajo de un algoritmo al crecer la entrada. Esto es lo que significan O(1), O(n), O(n al cuadrado) y O(log n) y por qué importa la diferencia.ExplicaciónEntropía de contraseñas: lo que un medidor de fuerza no puede saberLa entropía mide el proceso que produjo una contraseña, no los caracteres que contiene. H = L x log2(R) solo es cierto cuando cada carácter se eligió al azar — y por eso justamente un medidor que puntúa una contraseña inventada por un humano según sus clases de caracteres está midiendo lo que no es.GuíaLo que un gestor de contraseñas no puede medirLa entropía pone precio a un solo ataque: adivinación sin conexión contra un hash robado. Por encima de unos 90 bits la cifra ya no decide nada, y el indicador de este sitio subestimó una contraseña aleatoria de 20 caracteres en 300 tiradas de 300.Tutorial¿Cuánto tarda en descargarse un archivo? Tiempo, bits y bytes, y sobrecargaEstima el tiempo de descarga a partir del tamaño del archivo y la velocidad de conexión. Aprende la fórmula tamaño ÷ velocidad, la conversión clave entre bits y bytes (dividir entre 8) y por qué las descargas reales van más lentas de lo que predice el cálculo.ExplicaciónCómo funcionan las máscaras de subred: CIDR, bits de red y hosts utilizablesEntiende cómo una máscara de subred divide una dirección IP en partes de red y host, qué significa /24 y cómo contar los hosts utilizables.

Herramientas relacionadas

Fuentes

¿Has detectado un error en este artículo?