¿Qué longitud debe tener una contraseña?

La longitud es la propiedad más importante de una contraseña. Cada carácter que añades multiplica el número de combinaciones posibles — la tabla de abajo muestra qué hace eso con el tiempo de descifrado en la práctica.

Tiempo de descifrado por longitud y juego de caracteres

Longituda–z (26)a–z, A–Z (52)+ 0–9 (62)+ !@#… (95)
6al instanteal instanteal instanteal instante
8al instante27 segundos109 segundos55 minutos
1071 segundos20 horas5 días346 días
1213 horas6 años51 años8561 años
14373 días16.746 años196.494 años77 M años
16691 años45 M años755 M años697 mil M años
20316 M años331 B años11.161 B años56.798.667 B años

Tiempo medio de un ataque sin conexión contra un hash filtrado, a ~1 billón (10¹²) de intentos por segundo, asumiendo caracteres elegidos al azar. Las contraseñas inventadas por personas caen mucho antes.

Por qué la longitud vence a la complejidad

Un símbolo o un número hace cada posición algo más difícil de adivinar, pero un carácter extra multiplica la dificultad de toda la contraseña. Doce caracteres sencillos vencen así a ocho “complejos” — y una contraseña larga además se recuerda mejor que una corta y críptica.

Nuestras recomendaciones

Usa al menos 12 caracteres con juego completo para cuentas cotidianas, 16 o más para el correo y todo lo que contenga datos de pago, y 20+ — o una frase de varias palabras aleatorias — como contraseña maestra de un gestor. El correo merece cuidado extra: quien controla tu bandeja puede restablecer la mayoría de tus otras contraseñas.

El mínimo de un servicio no es una recomendación

Muchos servicios aún aceptan 6 u 8 caracteres. Ese es el suelo por debajo del cual rechazan la contraseña — no una afirmación de que sea segura. Como muestra la tabla, una contraseña de 8 caracteres cae rápido ante un ataque sin conexión, contenga los símbolos que contenga.