Español

Texto y herramientas cotidianas · Generador de contraseñas

Cómo funciona el descifrado de contraseñas: tasas de hash, hash lento y por qué gana la entropía

· Cómo funciona

contraseñas seguridad modelos-de-amenazas

Una credencial generada separada de bloques de tasa de ataque y hash remotos desconocidos
Ilustración de vector original de ToolAcre

Explica el craqueo fuera de línea en términos sencillos (hashes filtrados, conjeturas por segundo, diccionarios y reglas) y cómo los algoritmos de hash lentos y la entropía de la frase de contraseña deciden juntos si una contraseña sobrevive.

La infracción que filtró hashes, no contraseñas: qué obtienen realmente los atacantes y por qué sigue siendo peligroso

ToolAcre nunca recibe un verificador almacenado o una base de datos de cuenta, por lo que no puede determinar si un destino mantiene texto sin formato, un resumen rápido o un hash de contraseña deliberadamente costoso. La narrativa de violaciones del libro de trabajo puede ser útil en un artículo de seguridad obtenido por separado, pero no está establecida por la configuración, implementación o pruebas de este generador. Esta sección corrige el título en lugar de inventar datos de fondo.

La evidencia local se refiere únicamente a la generación: grupos de opciones explícitas, bytes criptográficos, extracciones limitadas imparciales y un valor devuelto. La arquitectura de almacenamiento de un servicio remoto puede dominar lo que sucede después del envío. Ninguna cantidad de aritmética del lado del navegador permite a ToolAcre certificar ese sistema invisible, y ningún valor generado se declara adecuado para cada servicio.

Un generador no puede establecer cómo un servicio remoto almacena una contraseña

Las conjeturas en línea y fuera de línea describen diferentes condiciones operativas, pero sus tasas dependen de controles que no se encuentran en este repositorio. La página no puede observar limitaciones de inicio de sesión, bloqueo de cuentas, hardware, paralelismo o acceso a un verificador robado. Publicar una cifra de conjeturas por segundo como si se aplicara universalmente convertiría una suposición ilustrativa en una predicción falsa.

La página de limitaciones es explícita en cuanto a que la redacción del tiempo de búsqueda se basa en una tasa supuesta establecida y cambia en órdenes de magnitud cuando esa suposición cambia. Para este artículo, la comparación duradera es la cantidad de salidas posibles bajo configuraciones verificadas del generador. El tiempo llega sólo después de que la evidencia externa proporciona un modelo de tasa y ataque.

Las tasas de ataques en línea y fuera de línea están fuera de la evidencia verificada de este repositorio.

El esquema nombra MD5, SHA-1, bcrypt, scrypt y Argon2, pero ninguna de sus especificaciones o configuraciones medidas es una fuente para este módulo. Los nombres de los algoritmos por sí solos no son suficientes: los parámetros, las implementaciones y el hardware del atacante son importantes. En lugar de citar clasificaciones recordadas, este artículo omite la comparación y pide a los lectores que consulten la documentación aprobada actual del servicio de destino.

Esa omisión no es una brecha en el generador. ToolAcre deliberadamente no realiza hash, almacena ni verifica las credenciales de la cuenta. Agregar una demostración resumida crearía una segunda superficie de producto y podría alentar a los lectores a tratar la configuración de un juguete como un consejo de implementación. La página del navegador tiene una tarea: generar un nuevo candidato en una configuración transparente.

Las comparaciones de algoritmos hash requieren fuentes externas y se omiten intencionalmente

Los diccionarios de elección humana y las reglas de manipulación también son modelos de ataque externos. La fuente puede decir que ToolAcre no elige palabras por tema, gramática o popularidad; selecciona índices uniformes de la lista elegible. No puede cuantificar qué tan rápido una herramienta de craqueo en particular llegará al “verano” más un año o un símbolo sustituido sin un conjunto de datos y una configuración citados.

Esta es la razón por la que las cadenas generadas e inventadas no deberían compartir una etiqueta de entropía simplemente porque se parecen. ToolAcre calcula el proceso que ejecuta. El proceso de una persona es desconocido y puede concentrarse en gran medida en patrones familiares. La conclusión segura es generar un valor único, no asignar precisión sin respaldo a un ejemplo creado por humanos.

Los diccionarios de contraseñas humanas están fuera del contrato fuente del generador

Para N resultados completos igualmente probables, una enumeración completa contiene N candidatos. ToolAcre puede derivar N del tamaño de la lista de palabras, el recuento de palabras, el caso aleatorio, los delimitadores aleatorios o un alfabeto de caracteres. Convertir N en un tiempo promedio requiere suposiciones sobre el orden y el rendimiento, mientras que convertirlo en un veredicto de seguridad también requiere decidir qué ataques importan.

La aplicación contiene una función ilustrativa de tiempo de búsqueda, pero su propia prosa dice que esos tiempos comparan configuraciones y son mucho menos útiles como predicciones. Este artículo conserva el conteo transparente y abandona el reloj universal. También evita un umbral que implicaría que una cifra calculada es adecuada para cada modelo de amenaza.

Las cifras del tiempo de búsqueda son suposiciones, no predicciones ni garantías.

Se puede describir una contraseña aleatoria de veinte caracteres a partir del alfabeto de ToolAcre seleccionado, y se puede describir una frase de contraseña de seis palabras a partir del grupo de palabras filtradas real. Calcule su elección logarítmica con esas entradas y deténgase allí. No incluya una duración de craqueo inventada, ya que ni el hash objetivo ni una plataforma de ataque medida están presentes en la evidencia.

La comparación trabajada debe utilizar valores privados recién generados, no ejemplos impresos aquí. La salida de un artículo es pública por definición. Registre únicamente la configuración y los recuentos de grupos. El ejercicio demuestra por qué son importantes los detalles del proceso, preservando al mismo tiempo la credencial generada y evitando cualquier recomendación para transmitirla o reutilizarla.

Ejemplo resuelto: comparar espacios de elección de generador sin reclamos de tiempo de crack

El phishing, el relleno de credenciales, el malware y el registro de teclas pueden evitar o remodelar el problema de las adivinanzas. La reutilización puede exponer varias cuentas después de que falla un servicio, incluso si el proceso de generación original tenía un gran espacio para elegir. La página de limitaciones de ToolAcre menciona estas fallas porque un generador no puede repararlas.

Este artículo tampoco cubre los flujos de trabajo de recuperación, la autenticación multifactor o el compromiso del administrador de contraseñas. Esas capas merecen una revisión específica del sistema. Mantenerlos visibles como omisiones evita que “más entropía” se convierta en una respuesta reflexiva a incidentes en los que el atacante nunca enumera el espacio generado.

La conclusión: no puedes controlar el hash del sitio, pero sí controlas la entropía, y el generador de contraseñas te brinda mucha información.

Usted controla si se selecciona un nuevo candidato con el proceso criptográfico e imparcial de ToolAcre. No controlas el almacenamiento de un tercero simplemente eligiendo a ese candidato. Trate la generación como una entrada a un diseño de seguridad más amplio y obtenga evidencia para cada capa posterior del sistema que la posee.

El generador de contraseñas no debe confundirse con un administrador, un configurador de hash o un evaluador de infracciones. Su promesa de alcance es valiosa precisamente porque es limitada: un valor local, configuraciones conocidas, sin respaldo aleatorio débil, sin historial y sin transmisión por la acción Generar.