Parámetros de hash de contraseñas

Dos preguntas, resueltas en su navegador: ¿mis ajustes alcanzan los mínimos de OWASP, y cuántas iteraciones puede permitirse realmente mi hardware?

Mida su propio hardware

Ejecuta PBKDF2 mediante Web Crypto, lo cronometra e indica cuántas iteraciones caben en su presupuesto de tiempo. Nada sale de la página.

Léalo antes de citar la cifra

Medido en una pestaña del navegador, en el dispositivo que usa, no en su servidor. Tómelo como un orden de magnitud.

Verifique sus ajustes actuales

Introduzca lo que su aplicación usa hoy. El veredicto lo compara con los mínimos publicados, nada más.

Alcanza el mínimo OWASP

Configuración alcanzada: m=19456 KiB, t=2, p=1

El paralelismo se muestra pero no se puntúa: OWASP lo presenta como un compromiso, no como un umbral.

Umbrales leídos de la OWASP Password Storage Cheat Sheet (2026-09-06)

Los mínimos publicados

Son los valores listados por la OWASP Password Storage Cheat Sheet, transcritos sin interpretación. Las cinco líneas de Argon2id se presentan como equivalentes entre sí, y las cinco de scrypt también: usted elige la que cabe en su presupuesto de CPU y RAM, no hace falta satisfacer las cinco.

Orden de preferencia indicado por OWASP: Argon2id > scrypt > bcrypt > PBKDF2

Presupuesto de tiempo indicado: un hash debe tardar menos de un segundo. (1000 ms)

Argon2idmemoryiterations (t)parallelism (p)
46 MiBm=47104t=1p=1
19 MiBm=19456t=2p=1
12 MiBm=12288t=3p=1
9 MiBm=9216t=4p=1
7 MiBm=7168t=5p=1
scryptNrp
128 MiB2^17r=8p=1
64 MiB2^16r=8p=2
32 MiB2^15r=8p=3
16 MiB2^14r=8p=5
8 MiB2^13r=8p=10
PBKDF2iterations
HMAC-SHA-256600,000
HMAC-SHA-512220,000
HMAC-SHA-11,400,000
bcryptcost >= 10

bcrypt además limita la entrada a 72 bytes, y OWASP advierte contra un pre-hash ingenuo por el tratamiento de los bytes nulos y el password shucking.

Umbrales leídos de la OWASP Password Storage Cheat Sheet (2026-09-06)

Por qué un banco de pruebas y no una recomendación

Un número de iteraciones no es una propiedad del algoritmo, es una propiedad de su hardware. Un valor cómodo en un servidor de 2026 puede bloquear un contenedor compartido. Por eso la segunda mitad de esta página mide en lugar de aconsejar.

La medición usa PBKDF2 mediante la API Web Crypto nativa del navegador. No se descarga ninguna librería, no se transmite nada, y ambas afirmaciones se comprueban en la pestaña Red de su navegador.

Lo que esta medición no es

Un navegador no es su servidor de producción. Web Crypto ejecuta código nativo, pero lo ejecuta en su equipo, dentro de una pestaña, junto a todo lo demás que tenga abierto. Lea el resultado como un orden de magnitud para la máquina que tiene delante, no como un banco de pruebas de su backend. Argon2id y scrypt no se miden aquí a propósito: ninguno está expuesto por Web Crypto, y embarcar una compilación WebAssembly mediría la compilación, no su servidor.

Preguntas frecuentes

¿Qué algoritmo elegir para código nuevo?

OWASP coloca Argon2id primero, luego scrypt si Argon2id no está disponible, luego bcrypt para sistemas heredados, y luego PBKDF2 cuando se exige conformidad FIPS-140. Ese orden es suyo, no nuestro.

Mi memoria Argon2id es inferior a 47104 KiB. ¿Es un fallo?

No necesariamente. OWASP lista cinco configuraciones equivalentes, y una memoria menor es aceptable si el número de iteraciones sube para compensar: 19456 KiB con t=2, 12288 con t=3, 9216 con t=4, 7168 con t=5. El verificador de esta página aprueba sus ajustes si alcanzan cualquiera de las cinco.

¿Por qué el verificador ignora el paralelismo?

Porque OWASP lo presenta como un compromiso, no como un umbral que superar. Mostramos el valor que usted introduce y solo puntuamos memoria e iteraciones. Decirlo es más útil que fingir una precisión que la fuente no da.

¿El banco de pruebas transmite mi contraseña?

El banco de pruebas no usa su contraseña en absoluto. Deriva bits a partir de una cadena de sonda fija y una sal aleatoria, únicamente para cronometrar la operación. En esa sección no hay ningún campo de contraseña.

¿Cómo de actuales son estas cifras?

Se leyeron de la OWASP Password Storage Cheat Sheet el 2026-09-06. OWASP las revisa a medida que el hardware acelera: trate esa fecha como parte de la respuesta y siga el enlace a la fuente para confirmar.