¿Cuánto tardarían en hackear tu contraseña?

Actualizado: agosto de 2026

Es la pregunta que mejor explica por qué la longitud importa más que cualquier otra cosa. Veamos números reales de ataques por fuerza bruta con hardware moderno de cracking (equipos con varias GPU capaces de probar cientos de miles de millones de combinaciones por segundo contra hashes rápidos).

La tabla del miedo

Tiempo aproximado para romper una contraseña aleatoria usando minúsculas+mayúsculas+números+símbolos:

LongitudCombinacionesTiempo estimado
8 caracteres~6 × 10¹⁵Horas
10 caracteres~5 × 10¹⁹Meses
12 caracteres~5 × 10²³Miles de años
14 caracteres~4 × 10²⁷Millones de años
16 caracteres~4 × 10³¹Miles de millones de años

Ojo: estos tiempos valen solo para contraseñas realmente aleatorias. «Barcelona2026!» tiene 14 caracteres y caería en segundos, porque los atacantes no prueban combinaciones al azar: prueban primero palabras, nombres y patrones con un diccionario.

Cómo atacan de verdad

  1. Diccionario: millones de palabras, nombres, fechas y contraseñas filtradas en otros sitios, con variaciones automáticas (mayúscula inicial, número al final, @ por a…). Rompe la mayoría de contraseñas «humanas» en minutos.
  2. Credential stuffing: prueban tu email y contraseña filtrados de una web en cientos de otras webs. Por eso reutilizar contraseña es tan grave.
  3. Fuerza bruta pura: solo rentable contra contraseñas cortas. A partir de 12-14 caracteres aleatorios, es matemáticamente inviable.

Qué significa esto en la práctica

  • Con 16 caracteres aleatorios, la fuerza bruta queda descartada para cualquier atacante, incluidos estados.
  • La aleatoriedad te saca del ataque de diccionario, que es el que rompe el 90% de las contraseñas reales.
  • La unicidad (una por servicio) te protege del credential stuffing, el ataque más común de todos.

Las tres cosas juntas —largo, aleatorio, único— convierten tu contraseña en un objetivo no rentable. Y las tres las consigues en dos clics con un generador y un gestor.

💡 Pruébalo tú mismo: usa nuestro generador de contraseñas seguras gratis, sin registro y sin marcas de agua.

Preguntas frecuentes

¿Estos tiempos no bajarán con ordenadores más rápidos?

Sí, pero el crecimiento es lineal frente a un problema exponencial: duplicar la velocidad del atacante se compensa con un solo carácter extra. Por eso 16 caracteres seguirán siendo inviables durante décadas.

¿Y los ordenadores cuánticos?

Los algoritmos cuánticos conocidos (Grover) reducirían a la mitad los bits efectivos: una contraseña de 16 caracteres seguiría siendo impracticable. El riesgo cuántico afecta más al cifrado de comunicaciones que a las contraseñas con hash.

¿Cómo puede una web comprobar mi contraseña sin conocerla?

Las webs serias guardan un hash (huella matemática irreversible) de tu contraseña, no la contraseña. Al iniciar sesión, calculan el hash de lo que escribes y lo comparan. Por eso las filtraciones exponen hashes que los atacantes intentan romper: cuanto más larga tu contraseña, más inútil les resulta el hash.

¿Sirve de algo cambiar una letra por un símbolo (a→@)?

Prácticamente no: las herramientas de ataque aplican esas sustituciones automáticamente. Añadir dos caracteres más aporta muchísima más seguridad que cualquier sustitución «ingeniosa».