Guía de seguridad
Guía de longitud de contraseñas: ¿10, 15, 16 o 20 caracteres?
Comprende por qué esta herramienta califica 10 caracteres como medio y cuándo elegir 15, 16 o 20 o más.
Respuesta directa
Diez caracteres aleatorios pueden ser aceptados por muchos servicios, pero esta herramienta etiqueta esa longitud como media, no fuerte. Para cuentas de un solo factor, elige al menos 15 o 16 caracteres. Usa 20 o más cuando la compatibilidad lo permita y la credencial proteja un acceso especialmente importante.
Rangos de longitud prácticos
- 6–9 caracteres: débil y normalmente inadecuado para una contraseña de cuenta.
- 10–14 caracteres: medio; se mantiene aquí como el valor predeterminado de compatibilidad, no como el destino recomendado.
- 15–19 caracteres: fuerte cuando se genera aleatoriamente y se usa una sola vez.
- 20–64 caracteres: potencialmente muy fuerte con un amplio conjunto de caracteres aleatorios.
Por qué las promesas exactas de tiempo de descifrado son engañosas
La velocidad de descifrado depende del hardware del atacante, el hash de contraseñas del servicio, si el ataque es en línea o fuera de línea, los límites de velocidad, el modelo de caracteres y si la contraseña es verdaderamente aleatoria. Un único número universal de “tiempo para descifrar” crea una falsa confianza.
Las contraseñas aleatorias y las creadas por humanos son diferentes
Un valor aleatorio de 16 caracteres se selecciona de un gran conjunto sin patrones humanos. Una cadena de 16 caracteres creada por humanos puede contener nombres, fechas, rutas de teclado o frases reutilizadas que los atacantes priorizan. La longitud aún ayuda, pero una estructura predecible reduce la fortaleza efectiva.
Compatibilidad del servicio
Algunos servicios imponen longitudes máximas o rechazan símbolos particulares. Mantén el valor aleatorio único más largo que el servicio acepte y nunca debilites cuentas no relacionadas para igualar las limitaciones de un solo sitio.