¿Cuánto se tarda en descifrar una contraseña?
Una contraseña aleatoria de 16 caracteres que combine mayúsculas, minúsculas, números y símbolos tardaría unos 16 billones de años en descifrarse por fuerza bruta, incluso con un equipo que pruebe 10 000 millones de combinaciones por segundo. Una de 8 caracteres con esos mismos cuatro tipos cae en unos 2,6 días. La diferencia la marca la longitud, y esas cifras solo valen para contraseñas elegidas al azar: una contraseña inventada por una persona suele caer en segundos, porque los atacantes prueban primero palabras, nombres, fechas y patrones conocidos. Si necesitas una que aguante, el generador de contraseñas de 16 caracteres la crea en tu navegador. A continuación verás de dónde salen estas cifras, una tabla con los tiempos por longitud y tipo de carácter, y qué cambia cuando el atacante no tiene una copia de la base de datos.
Cómo se mide la fuerza de una contraseña: la entropía
Quienes trabajan en seguridad no describen la fuerza de una contraseña con adjetivos: la miden en bits de entropía, la cantidad de azar que contiene. Se calcula así:
H = L × log₂(N)
L es la longitud en caracteres y N, el tamaño del conjunto del que sale cada carácter. El generador de este sitio trabaja con 88 caracteres (26 minúsculas, 26 mayúsculas, 10 dígitos y 26 símbolos), así que cada carácter aporta log₂(88) ≈ 6,46 bits. Una contraseña de 16 caracteres reúne, por tanto, unos 103 bits.
Cada bit adicional duplica el trabajo del atacante. Con 103 bits hay unas 10³¹ combinaciones posibles, y de media el atacante tiene que recorrer la mitad de ellas antes de dar con la buena. Por eso un carácter más no suma un poco de seguridad: la multiplica por 88. Y por eso la longitud pesa más que los símbolos: pasar de solo minúsculas a los cuatro tipos añade menos de 2 bits por carácter, mientras que un carácter más añade entre 4,7 y 6,5 bits de golpe.
La referencia: 10 000 millones de intentos por segundo
El tiempo depende de dos cosas: el hardware del atacante y el algoritmo con el que el servicio guardó la contraseña. Las cifras de esta guía suponen un ataque sin conexión contra un hash rápido, como MD5 o NTLM, a 10 000 millones (10¹⁰) de intentos por segundo con tarjetas gráficas de consumo, una referencia habitual en los análisis de seguridad. Es una suposición deliberadamente favorable al atacante: si tu contraseña resiste aquí, resiste en casi cualquier otro escenario.
Los servicios bien configurados guardan las contraseñas con funciones de hash lentas por diseño, como bcrypt, scrypt o Argon2id, que reducen el ritmo a unos pocos miles de intentos por segundo. A 10 000 intentos por segundo, la contraseña aleatoria de 8 caracteres que caería en 2,6 días contra MD5 aguantaría unos 7100 años. En el otro extremo, un equipo con muchas tarjetas gráficas que alcance un billón de intentos por segundo contra un hash rápido la descifraría en unos 38 minutos. Como no sabes qué algoritmo usa cada servicio, lo prudente es elegir la longitud pensando en el peor caso.
Tabla de tiempos por longitud y tipo de carácter
La tabla cruza la longitud con el conjunto de caracteres y muestra el tiempo medio de un ataque de fuerza bruta a ese ritmo de 10 000 millones de intentos por segundo.
Tiempo para descifrar una contraseña aleatoria (2026)
Tiempo medio estimado de un ataque de fuerza bruta contra una contraseña realmente aleatoria, según la longitud y el conjunto de caracteres.
| Longitud | Números0-9 · 10 | Minúsculasa-z · 26 | Mayús. + minús.A-z · 52 | Letras + números+0-9 · 62 | Todo + símbolos+@#$ · 88 |
|---|---|---|---|---|---|
| 6 caracteres | Al instante | Al instante | Al instante | 3 s | 27 s |
| 8 caracteres | Al instante | 14 s | 59 min | 4 h | 3 días |
| 10 caracteres | Al instante | 2 h | 3 meses | 2 años | 58 años |
| 12 caracteres | 55 s | 1 mes | 468 años | 4 mil años | 479 mil años |
| 14 caracteres | 2 h | 117 años | 2 M de años | 15 M de años | 2 mil millones de años |
| 16 caracteres | 5 días | 60 mil años | 4 mil millones de años | 63 mil millones de años | Eternidad |
| 18 caracteres | 2 años | 61 M de años | Eternidad | Eternidad | Eternidad |
| 20 caracteres | 117 años | 31 mil millones de años | Eternidad | Eternidad | Eternidad |
Supuesto: un atacante sin conexión que prueba 10 000 millones de contraseñas por segundo contra un hash rápido y sin sal (por ejemplo, MD5 o NTLM), una referencia deliberadamente prudente. Las funciones de hash lentas por diseño, como bcrypt, scrypt o Argon2id, reducen ese ritmo a unos pocos miles de intentos por segundo. Tiempos medios (la mitad del espacio de búsqueda) para contraseñas realmente aleatorias: los patrones humanos caen mucho antes. Actualizado en octubre de 2026.
Para calcular tu propio caso, con otra longitud, otro conjunto de caracteres u otro tipo de atacante (desde un formulario de inicio de sesión con límite de intentos hasta un equipo con varias tarjetas gráficas), usa la calculadora del tiempo para descifrar una contraseña (en inglés).
Cuánto se tarda según la longitud
La pregunta suele llegar con una longitud concreta. Con los cuatro tipos de caracteres (88 en total) y la misma referencia de 10 000 millones de intentos por segundo, estos son los tiempos medios para una contraseña aleatoria.
8 caracteres (unos 52 bits)
Unos 2,6 días sin conexión. Si solo combina letras y números (unos 48 bits), baja a unas 3,9 horas; si son solo minúsculas, a unos 14 segundos, y 8 dígitos caen al instante. Usa el generador de contraseñas de 8 caracteres solo cuando un sistema imponga ese máximo.
12 caracteres (unos 78 bits)
Unos 479 000 años de media: el mínimo razonable para una contraseña que vayas a conservar. El margen, sin embargo, se estrecha con equipos más potentes: uno de un billón de intentos por segundo lo reduce a unos 4800 años. Tienes el generador de contraseñas de 12 caracteres para cuando una política te pida justo esa longitud.
14 caracteres (unos 90 bits)
Unos 2000 millones de años: a partir de aquí la fuerza bruta deja de ser un factor práctico. Es una cifra enorme, pero todavía queda por debajo de la edad del universo, unos 13 800 millones de años.
16 caracteres (unos 103 bits)
Unos 16 billones de años, más de mil veces la edad del universo. Es la longitud que recomendamos para cualquier cuenta que guardes en un gestor de contraseñas: generador de contraseñas de 16 caracteres.
20 caracteres (unos 129 bits)
Unos 1,1 × 10²¹ años, más allá del umbral de 128 bits que la criptografía da por inalcanzable para la fuerza bruta. Es la longitud para el correo, el banco y cualquier cuenta desde la que se puedan restablecer otras: generador de contraseñas de 20 caracteres. Para la red de casa, el generador de claves Wi-Fi crea claves de esa longitud.
Ataques en línea y ataques sin conexión
La tabla describe un ataque sin conexión: el atacante tiene una copia de la base de datos con los hashes de las contraseñas, normalmente tras una filtración, y prueba combinaciones en su propio equipo a toda velocidad, sin que nadie le ponga límites.
Un ataque en línea, en cambio, se lanza contra el formulario de inicio de sesión real. Cada intento viaja por la red y espera respuesta, y los servicios actuales imponen límites de ritmo, CAPTCHA y bloqueos de cuenta tras unos pocos fallos. En la práctica, eso deja al atacante con cientos o miles de intentos, no con miles de millones, y hasta una contraseña de longitud moderada resiste.
La distinción importa porque marca cuándo la longitud es decisiva: después de una filtración. Si el hash de tu contraseña acaba en manos de un atacante, necesitas entropía suficiente para que no pueda descifrarla antes de que la cambies, y eso solo lo garantizan las longitudes mayores de la tabla. Cuando un servicio anuncie una filtración, cambia la contraseña de esa cuenta en cuanto puedas, aunque sea larga.
Por qué los patrones echan por tierra las cifras
Todo lo anterior supone que cada carácter se elige al azar. Cuando la contraseña la inventa una persona, esa suposición se rompe. Las herramientas de descifrado, como Hashcat, no empiezan por combinaciones al azar: empiezan por diccionarios con millones de contraseñas filtradas, palabras, nombres y fechas, y les aplican reglas que imitan cómo piensa la gente (la primera letra en mayúscula, un año al final, una arroba en lugar de la a).
Por eso P@ssw0rd1! engaña. Tiene 10 caracteres y usa los cuatro tipos, de modo que sobre el papel suma unos 65 bits, lo mismo que una contraseña aleatoria de 10 caracteres que tardaría unos 58 años en caer. En la práctica cae en el primer segundo, porque es una variante de una palabra que figura en todos los diccionarios. Lo mismo ocurre con las secuencias del teclado como qwerty123, con el equipo de fútbol y un año, como Barcelona2010, o con un nombre y una fecha de nacimiento, como Lucia1990. Ninguno de estos trucos aporta la entropía que promete la fórmula, porque la fórmula solo vale para el azar de verdad.
Un generador que usa crypto.getRandomValues() elimina esa brecha: la entropía calculada es la entropía real. Si buscas alternativas fáciles de recordar que sí aguanten, la guía de ideas de contraseñas seguras las ordena de más a menos fuerte.
Qué hacer para que no descifren tu contraseña
- Usa un generador. Para INCIBE, “la forma más segura de obtener una contraseña robusta es utilizar un generador de contraseñas”. Solo el azar de una máquina hace válidas las cifras de esta guía: 16 caracteres para las cuentas normales y 20 para el correo y el banco.
- Una contraseña por cuenta. “Cada servicio debe tener su propia contraseña de acceso”, recuerda INCIBE. La fuerza no protege contra la reutilización: cuando un sitio débil sufre una filtración, los atacantes prueban la misma combinación de correo y contraseña en todos los demás servicios.
- Un gestor de contraseñas. Según INCIBE, “lo más recomendable es utilizar un gestor de contraseñas”, porque nadie memoriza decenas de contraseñas aleatorias. Un gestor las guarda cifradas y solo te pide recordar la contraseña maestra, que puede ser una frase de cinco o seis palabras elegidas al azar (unos 65 a 78 bits). El generador de frases de contraseña (en inglés) te la prepara.
- Doble factor de autenticación “siempre que sea posible”, como aconseja INCIBE: aunque alguien descifre o robe la contraseña, sin el segundo factor no entra.
- Respeta, y supera, los mínimos de longitud. INCIBE recomienda “al menos 8-10 caracteres” y recuerda que “cuanto más larga sea la contraseña, mejor”; su material formativo fija una “longitud mínima de 12 caracteres”. NIST SP 800-63B recomienda 15 caracteres cuando la contraseña es el único factor, exige un mínimo de 8 y pide a los servicios que acepten al menos 64 y que rechacen las contraseñas que figuran en listas de contraseñas comprometidas. La guía ¿Cuántos caracteres debe tener una contraseña? lo explica en detalle.
Para hacerte una idea de lo que aguantaría una contraseña concreta, prueba el comprobador de seguridad de contraseñas (en inglés). Y para crear una nueva que resista cualquier fila de la tabla, empieza por el generador de contraseñas.
Preguntas frecuentes
¿Cuánto se tarda en descifrar una contraseña de 8 caracteres?
Depende de cómo se haya creado. Una contraseña aleatoria de 8 caracteres con mayúsculas, minúsculas, números y símbolos tiene unos 52 bits de entropía y cae en unos 2,6 días ante un atacante sin conexión que pruebe 10 000 millones de combinaciones por segundo, y en unos 38 minutos con un equipo que alcance un billón por segundo. Si solo lleva letras y números, el tiempo baja a unas 3,9 horas; si solo lleva minúsculas, a unos 14 segundos. Una de 8 caracteres inventada por una persona suele caer casi al instante. Usa 8 caracteres solo cuando un sistema no admita más.
¿Cuánto se tarda en descifrar una contraseña de 12 caracteres?
Una contraseña aleatoria de 12 caracteres con los cuatro tipos tiene unos 78 bits y tardaría de media unos 479 000 años en descifrarse a 10 000 millones de intentos por segundo, y unos 4800 años con un equipo de un billón de intentos por segundo. Es un mínimo razonable para las cuentas que conservas, aunque 16 caracteres dan un margen mucho más cómodo frente al hardware de los próximos años. Si esos 12 caracteres siguen un patrón humano, como una palabra con un año, las cifras dejan de valer.
¿Se puede descifrar una contraseña de 16 caracteres?
En teoría, sí: cualquier contraseña se puede descifrar con tiempo suficiente. En la práctica, una contraseña aleatoria de 16 caracteres con los cuatro tipos tiene unos 103 bits y requeriría de media unos 16 billones de años a 10 000 millones de intentos por segundo, más de mil veces la edad del universo. Lo que de verdad la pone en peligro no es la fuerza bruta, sino la reutilización, el phishing o un programa malicioso en tu dispositivo. Por eso, además de larga, conviene que sea única y que la cuenta tenga activado el doble factor de autenticación.
¿Por qué una contraseña aleatoria es más difícil de descifrar que una palabra?
Porque el atacante no prueba combinaciones al azar: empieza por lo probable. Sus diccionarios contienen millones de palabras, nombres, fechas y contraseñas filtradas, y unas reglas automáticas les añaden mayúsculas, números y sustituciones como la arroba por la a. Una palabra con un par de cambios aparece en segundos, por larga que sea. En una contraseña aleatoria, cada carácter se elige entre 88 posibilidades con independencia de los demás, así que no hay atajo: el atacante tiene que recorrer el espacio completo, y cada carácter más multiplica su trabajo por 88.
¿Cuántas contraseñas por segundo puede probar un atacante?
Depende del escenario. Contra un formulario de inicio de sesión, apenas unos pocos intentos antes de que el servicio limite el ritmo o bloquee la cuenta. Sin conexión, con una copia de la base de datos filtrada, todo depende del algoritmo de hash: contra uno rápido como MD5 o NTLM, la referencia habitual es de 10 000 millones de intentos por segundo, y un equipo con muchas tarjetas gráficas puede llegar a un billón; contra funciones lentas como bcrypt, scrypt o Argon2id, el ritmo cae a unos pocos miles por segundo. Esta guía usa los 10 000 millones como referencia prudente.
¿Qué recomienda el INCIBE para que no te descifren la contraseña?
INCIBE, el Instituto Nacional de Ciberseguridad, pone el acento en la longitud. En su página para la ciudadanía pide contraseñas de “al menos 8-10 caracteres” y añade que “cuanto más larga sea la contraseña, mejor”, y su material formativo fija una “longitud mínima de 12 caracteres”. Las cifras de esta guía muestran por qué: con 12 caracteres aleatorios, un ataque sin conexión tardaría unos 479 000 años, frente a los 2,6 días que bastan con 8. Además, recuerda que “cada servicio debe tener su propia contraseña de acceso”, que “lo más recomendable es utilizar un gestor de contraseñas” y que conviene activar el doble factor “siempre que sea posible”. Si quieres margen de sobra, apunta a 16 caracteres generados al azar.