0Pricing
Cryptology Academy · Lección

Cómo funcionan los ataques de fuerza bruta

Cuantifique el esfuerzo necesario para probar todas las claves posibles y por qué resulta inviable computacionalmente con los cifrados modernos.

Cómo funcionan los ataques de fuerza bruta es una lección gratuita de Cryptology Academy en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cryptology Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cryptology Academy incluye 4 lecciones en total.

Fuerza bruta: búsqueda exhaustiva de claves

Un ataque de fuerza bruta contra un cifrado prueba todas las claves posibles hasta encontrar la correcta. Para una clave de n bits, existen 2^n claves posibles. Con una clave de 3 bits solo hay 8 posibilidades; con una clave de 56 bits hay más de 72 mil billones. La defensa fundamental contra la fuerza bruta consiste en elegir claves lo bastante grandes como para que la búsqueda exhaustiva resulte computacionalmente inviable en un plazo significativo.

DES y la lección del tamaño del espacio de claves

DES (Data Encryption Standard) utiliza una clave de 56 bits, lo que proporciona un espacio de claves de aproximadamente 7.2 * 10^16. En 1977, esto parecía enorme. En 1998, la máquina Deep Crack de EFF rompió DES en 56 horas por 250.000 dólares. En 2006, un clúster especializado podía romper DES en menos de 9 días por menos de 10.000 dólares. La lección era clara: 56 bits ya no ofrecían seguridad suficiente frente a un adversario motivado.

Por qué AES-128 es computacionalmente inviable de romper por fuerza bruta

AES-128 utiliza claves de 128 bits, lo que proporciona 2^128 claves posibles, aproximadamente 3.4 * 10^38. Aunque cada átomo del universo observable fuera un ordenador que realizara mil millones de pruebas de claves por segundo desde el Big Bang, la búsqueda ni siquiera se acercaría a completarse. Incluso con hardware futuro exponencialmente más rápido, se espera que las claves de 128 bits sigan siendo seguras frente a la fuerza bruta clásica durante el futuro previsible.

Fuerza bruta offline frente a online

Los ataques de fuerza bruta en línea se dirigen a sistemas activos mediante el envío repetido de solicitudes de autenticación. Están limitados por la latencia de red, el tiempo de respuesta del servidor y la limitación de tasa, por lo que son lentos. Los ataques de fuerza bruta sin conexión actúan contra datos robados, como una base de datos de hashes de contraseñas. Con los hashes en su poder, un atacante puede probar miles de millones de candidatos por segundo utilizando hardware local, sin las restricciones de la red.

Aceleración de GPU para descifrar hashes

Las GPU modernas contienen miles de núcleos de procesamiento paralelo optimizados para la aritmética de coma flotante. Hashcat, la principal herramienta para descifrar hashes con GPU, puede probar más de 100 mil millones de hashes MD5 por segundo en una sola GPU de gama alta. Un equipo con ocho GPU puede probar más de 800 mil millones de candidatos por segundo. Esto hace que las contraseñas mal elegidas y las funciones hash débiles sean vulnerables a un descifrado rápido sin conexión.

ASIC para ataques contra Bitcoin y las criptomonedas

Los circuitos integrados de aplicación específica son chips diseñados exclusivamente para realizar un cálculo. Los mineros de Bitcoin utilizan ASIC que calculan hashes SHA-256 a decenas de terahashes por segundo, mucho más rápido que cualquier GPU. Aunque los ASIC de Bitcoin calculan una operación diferente de la del descifrado de contraseñas, el principio se aplica igualmente: el hardware diseñado específicamente proporciona aumentos de velocidad de varios órdenes de magnitud frente al hardware de propósito general para cálculos criptográficos concretos.

La ley de Moore y el objetivo cambiante

La ley de Moore establece que la densidad de transistores se duplica aproximadamente cada dos años, lo que históricamente ha producido un aumento equivalente de la capacidad de cómputo. Una longitud de clave que se considere segura hoy debe seguir siéndolo durante décadas de futuras mejoras del hardware. Por ello, las recomendaciones de seguridad incluyen márgenes considerables. AES-128 necesitaría un aumento de 2^64 en la capacidad de cómputo para volverse vulnerable a la fuerza bruta clásica, algo que queda muy lejos de cualquier extrapolación plausible de la ley de Moore.

Recomendaciones de NIST sobre longitudes de clave

NIST SP 800-57 especifica los niveles de seguridad de los algoritmos criptográficos. Actualmente, 112 bits de seguridad es el mínimo para los sistemas nuevos. Se recomiendan 128 bits de seguridad para la protección a largo plazo. Las claves simétricas de 256 bits proporcionan un margen de seguridad superior a las amenazas de la computación clásica previsibles actualmente. NIST desaconseja los niveles de seguridad de 80 bits o menos, que se consideran inadecuados para cualquier aplicación nueva.

El algoritmo de Grover: fuerza bruta cuántica

El algoritmo de búsqueda cuántica de Grover proporciona una aceleración cuadrática para las búsquedas no estructuradas: puede buscar un espacio de claves de N elementos en aproximadamente sqrt(N) pasos, en lugar de N. Para AES-128, esto reduce efectivamente la seguridad a 64 bits frente a un adversario cuántico. Para AES-256, la seguridad efectiva frente al algoritmo de Grover es de 128 bits, por lo que se recomiendan claves simétricas de 256 bits para la seguridad poscuántica.

Tamaños de clave simétrica en la era poscuántica

Para mantener una seguridad de 128 bits frente a un ordenador cuántico que ejecute el algoritmo de Grover, las claves simétricas deben tener al menos 256 bits. AES-256 ya tiene este tamaño y se considera resistente a la computación cuántica para el cifrado simétrico. Como referencia, duplicar la longitud de la clave de 128 a 256 bits no duplica el coste computacional para el usuario legítimo (solo añade unas pocas rondas más de AES), pero obliga a cuadruplicar los recursos cuánticos del atacante.

La fuerza bruta en la auditoría de contraseñas

Los equipos de seguridad utilizan herramientas de fuerza bruta en auditorías autorizadas de contraseñas para identificar credenciales débiles antes que los atacantes. Hashcat y John the Ripper se ejecutan contra bases de datos exportadas de hashes de contraseñas para determinar qué proporción de las contraseñas podría descifrarse. Los resultados de la auditoría impulsan mejoras en las políticas de contraseñas: requisitos de longitud mínima, reglas de complejidad y adopción de algoritmos modernos de hash de contraseñas, como bcrypt o Argon2.

Viabilidad de la fuerza bruta

¿Cómo afecta el algoritmo cuántico de Grover a la seguridad efectiva de AES-128?

Ataques de fuerza bruta: conclusiones clave

La fuerza bruta prueba todas las claves posibles; la seguridad requiere espacios de claves demasiado grandes para enumerarlos en la práctica. DES, con 56 bits, se rompió en 1998. AES-128, con 2^128 claves, es inviable para los ordenadores clásicos. Los clústeres de GPU descifran hashes a cientos de miles de millones por segundo sin conexión. El algoritmo cuántico de Grover reduce a la mitad la seguridad en bits, por lo que se necesitan claves de 256 bits para obtener una seguridad poscuántica de 128 bits. NIST recomienda una seguridad mínima de 128 bits para los sistemas nuevos.

Preguntas frecuentes

¿La lección «Cómo funcionan los ataques de fuerza bruta» es gratis?

Sí — el texto completo de «Cómo funcionan los ataques de fuerza bruta» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cryptology Academy, actualiza a CoddyKit PRO. El curso de Cryptology Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Cómo funcionan los ataques de fuerza bruta»?

Cuantifique el esfuerzo necesario para probar todas las claves posibles y por qué resulta inviable computacionalmente con los cifrados modernos. Practicas Cryptology Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cryptology Academy?

No se requiere experiencia previa. Cryptology Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.

¿Cuánto tiempo toma la lección «Cómo funcionan los ataques de fuerza bruta»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cryptology Academy?

Sí. Cada lección de Cryptology Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Cómo funcionan los ataques de fuerza bruta
  2. Ataques de diccionario y tablas arcoíris
  3. Por qué importa la longitud de las claves criptográficas
  4. Limitación de solicitudes y bloqueo de cuentas
← Volver a Cryptology Academy