🔐 Cripto App

Cracking de contraseñas

Ataque de diccionario, fuerza bruta acotada, y por qué la sal (salt) importa.

Calculando…
¿Por qué funciona esto matemáticamente?

Como el hash es unidireccional (no se puede "descifrar"), la única forma de encontrar qué texto produjo un hash dado es probar candidatos y comparar — por eso "romper" un hash es, en esencia, un problema de fuerza bruta sobre el espacio de entradas posibles, no un problema algebraico como romper una llave débil. El tamaño de ese espacio crece exponencialmente con la longitud: con un alfabeto de tamaño k y longitud máxima L, el espacio es k¹ + k² + ... + k^L. Por eso una contraseña de 12 caracteres con mayúsculas, minúsculas, números y símbolos es astronómicamente más difícil de forzar que una de 6 caracteres solo en minúsculas — no por una razón matemática "elegante", sino por pura combinatoria.

En el mundo real: los ataques de contraseñas reales usan GPUs/ASICs especializados que prueban miles de millones de hashes por segundo con SHA-256 (por eso no se usa para contraseñas), y diccionarios de cientos de millones de contraseñas filtradas en brechas de datos anteriores — mucho más efectivo que la fuerza bruta pura para la mayoría de usuarios reales.