ForHosting KIT · Validación y verificación

Medir la fuerza de una contraseña

La mayoría de las reglas de contraseñas premian lo equivocado: 'P@ssword1!' cumple una política de longitud más símbolos y cae ante una herramienta de cracking en segundos, mientras una frase larga e inusual sin ningún símbolo puede ser genuinamente fuerte. La API de fortaleza de contraseña mide la entropía real, compara la candidata contra listas de contraseñas comunes y comprometidas, y estima un tiempo realista hasta romperla, para que su formulario de registro guíe a los usuarios hacia contraseñas fuertes en la práctica, no solo en una lista de requisitos.

● EstableGratis · en su navegador
Úselo desde WebAPIEmailApp prontoTelegram pronto

Corre en su navegador. Gratis y sin límite: sus datos no salen de esta página.

Por qué las reglas de longitud y símbolos siguen fallando

Las reglas de composición que exigen un dígito, un símbolo y una mayúscula parecían razonables hace décadas, pero los atacantes se adaptaron más rápido que las reglas: los diccionarios de cracking de contraseñas hoy incluyen cada sustitución predecible que esas reglas fomentan, de 'a' a '@' y de 'o' a '0'. Una política construida alrededor de clases de caracteres mide el cumplimiento de una lista, no la resistencia real ante un intento de cracking, y muchas veces empuja a los usuarios hacia patrones memorables pero débiles en vez de contraseñas genuinamente fuertes.

Qué mide este endpoint en su lugar

Llama a POST /verify/password con una contraseña candidata y la tarea calcula su entropía según el conjunto de caracteres y la longitud, la compara contra listas de contraseñas comunes y previamente filtradas en brechas, y estima el tiempo hasta romperla bajo supuestos de ataque realistas en lugar de un límite teórico de peor caso. La respuesta ofrece una evaluación de fortaleza basada en cómo un atacante real abordaría la contraseña, no un puntaje arbitrario que depende de si incluye un signo de exclamación.

Una nota breve sobre por qué importan tanto las listas comunes

A lo largo de los años se han filtrado miles de millones de contraseñas en brechas de seguridad, y los atacantes ya no adivinan a ciegas; primero prueban las candidatas contra esas listas conocidas, porque una parte sorprendente de la población reutiliza un conjunto reducido de contraseñas predecibles y sus variaciones. Una contraseña puede tener una entropía teórica decente y aun así estar entre las primeras cien mil que un atacante prueba, y por eso la entropía sola es una medida incompleta y revisar listas comunes no es opcional.

Dónde encaja en un flujo de registro

La mayoría de las integraciones llaman a esto en el momento en que el usuario escribe una contraseña candidata, mostrando retroalimentación en tiempo real en lugar de un rechazo después de enviar el formulario; como la tarea es asíncrona, recibe un task_id de inmediato y el resultado por webhook firmado, o mediante un enlace firmado válido por 24 horas si su flujo prefiere consultarlo. A $0.002 por solicitud, con comprobaciones fallidas nunca cobradas, es lo bastante económico como para invocarlo en cada pausa de escritura sin tener que reservarlo solo para el envío final.

Lo que no le va a decir

Este endpoint puntúa la contraseña en sí misma; no dice nada sobre cómo su sistema la almacena, y una contraseña fuerte guardada con un algoritmo débil y rápido sigue siendo un sistema débil. La evaluación de fortaleza y el almacenamiento seguro son problemas distintos que ambos necesitan resolverse, y este endpoint resuelve exactamente el primero, de forma deliberada y bien hecha.

Retroalimentación en vivo en el registro

Puntúe la contraseña mientras el usuario la escribe y muestre un medidor de fortaleza real basado en entropía y coincidencias con listas de brechas, en vez de una lista de tipos de caracteres.

Refuerzo en el restablecimiento de contraseña

Rechace una contraseña nueva durante el restablecimiento si coincide con una lista común o previamente filtrada, cerrando el camino que los atacantes explotan tras una filtración de credenciales.

Auditorías masivas de credenciales

Ejecute una auditoría interna de las contraseñas de cuentas heredadas, donde la política lo permita, para marcar cuentas con contraseñas peligrosamente débiles o reutilizadas.

Herramientas de política de contraseñas empresarial

Ofrezca a los administradores una estimación realista de tiempo hasta romperla en lugar de una regla arbitraria de cantidad de caracteres al definir requisitos de contraseña a nivel organizacional.

¿La API de fortaleza de contraseña es gratuita?

La herramienta de arriba es gratis en su navegador. La API es de pago: cada llamada se descuenta de su saldo prepago de ForHosting KIT — se recarga desde $10.00 (no caduca), se paga el precio publicado de cada solicitud, y una llamada sin saldo devuelve HTTP 402. Sin suscripción, sin tokens, y una tarea fallida no se cobra.

¿Cómo se cobra?

$0.002 por solicitud, cobrado solo cuando la comprobación se completa con éxito; las comprobaciones fallidas se reintentan automáticamente hasta tres veces y nunca se cobran.

¿Revisa contra datos reales de brechas?

Sí, compara las candidatas contra listas conocidas de contraseñas comunes y previamente filtradas en brechas, como parte de la evaluación, no solo mediante un cálculo teórico de entropía.

¿En qué se diferencia de una simple regla con expresión regular?

Una regla de expresión regular revisa la composición de caracteres; este endpoint mide la entropía real, la pertenencia a listas comunes y el tiempo estimado hasta romperla, factores que se correlacionan mucho mejor con la resistencia real ante un ataque.

¿Puedo usarla para retroalimentación mientras el usuario escribe?

Sí, el bajo costo por solicitud y la respuesta asíncrona con task_id la hacen práctica para invocarla en pausas naturales de escritura, no solo al enviar el formulario.

¿Cómo recibo el resultado?

Por webhook firmado, recomendado para flujos de retroalimentación en tiempo real, o mediante un enlace firmado válido por 24 horas si prefiere consultarlo.

¿Se almacenan las contraseñas enviadas?

No, las contraseñas enviadas se eliminan al vencer el periodo de retención y nunca se usan para entrenar modelos ni para ningún otro fin más allá de devolver el resultado.

¿Un puntaje alto garantiza que mi sistema es seguro?

No, este endpoint solo puntúa la fortaleza de la contraseña; el hash y el almacenamiento seguros de su lado son un requisito aparte que esta comprobación no cubre.

Todo lo de esta página está disponible por programación. Esta sección es para equipos que quieren integrarlo en sus sistemas; el resto puede usar la herramienta de arriba sin más.

POSThttps://api.kit.forhosting.com/verify/password

¿Prefiere automatizarlo? Un POST autenticado crea la tarea; el resultado llega por webhook o enlace firmado. La misma capacidad también se ejecuta aquí en la web, y pronto desde nuestra app, el email y Telegram.

curl -X POST https://api.kit.forhosting.com/verify/password \
  -H "Authorization: Bearer $KIT_KEY" \
  -H "Content-Type: application/json" \
  -d '{"items":["valor-1","valor-2"]}'
{
  "items": [
    "valor-1",
    "valor-2"
  ]
}
{
  "task_id": "tsk_a1b2c3d4e5f6a1b2c3d4e5f6",
  "type": "verify.password",
  "status": "queued",
  "_links": {
    "result": "/tasks/tsk_…/result"
  }
}

La API es asíncrona: la llamada devuelve un task_id al instante y el resultado llega por webhook. El polling está limitado a 1 req/s por tarea.

Por solicitud$0.002

Precio publicado — sin tokens ni créditos inventados. Una tarea fallida no se cobra.

HTTPCódigoSignificado
401unauthorizedAPI key ausente o inválida.
402insufficient_balanceEl saldo no cubre el precio de la tarea.
404unknown_typeEl tipo de tarea no existe.
429rate_limitedDemasiadas peticiones. Use el webhook en vez de sondear.

Ver la documentación completa del KIT →