# Calculadora de fuerza bruta offline de PIN

> Una página de jmrp.io, publicada como markdown. Índice: https://jmrp.io/llms.txt

> Generated: 2026-08-29

URL: https://jmrp.io/es/tools/pin-brute-force-calculator/
Language: es
Alternate: https://jmrp.io/tools/pin-brute-force-calculator/index.md
Updated: 2026-08-23
Category: security
Tags: security, cryptography, pbkdf2, brute-force, pin, key-derivation

Estima cuánto tarda una GPU offline en romper un PIN con PBKDF2; activa la vinculación al chip y mira cómo se vuelve inviable. Todo en el navegador.

Características:
- Estima el tiempo de crackeo offline de un PIN
- Factor de trabajo PBKDF2 ajustable
- Espacio de claves y rendimiento de GPU configurables
- Muestra cómo la vinculación al chip hace inviable el ataque
- Calcula en el navegador, sin enviar datos

Preguntas que responde:

**¿Cuánto se tarda en romper por fuerza bruta un PIN de 4 dígitos?**

Un PIN de 4 dígitos solo tiene 10.000 valores posibles, así que una GPU sin endurecimiento de clave lo rompe casi al instante. La defensa real es un factor de trabajo PBKDF2 que ralentiza cada intento, o la vinculación al dispositivo que vuelve inviable el ataque offline.

**¿Aumentar el número de iteraciones de PBKDF2 detiene los ataques de fuerza bruta?**

Más iteraciones multiplican el coste por intento y elevan el tiempo de barrer todo el espacio de claves, pero ese número se dimensiona para la latencia de desbloqueo, no como defensa contra fuerza bruta. Con un espacio de claves de PIN tan pequeño ralentiza al atacante offline pero no hace inviable el ataque por sí solo.

**¿Cómo vuelve inviable la fuerza bruta la vinculación al dispositivo?**

La vinculación al dispositivo mezcla un secreto por-chip en la derivación de clave, así que cada intento necesita hardware que no puede extraerse de la flash volcada. El atacante ya no puede probar candidatos offline contra la bóveda exfiltrada.

**¿Cómo estima la calculadora la velocidad del atacante?**

Divide el rendimiento SHA-256 bruto de la GPU entre el trabajo de PBKDF2, tratando cada iteración como unas dos compresiones SHA-256. El espacio de claves dividido por ese ritmo da el tiempo de probar cada candidato; el tiempo esperado para encontrar el secreto es aproximadamente la mitad.

**¿Se envía a algún servidor lo que escribo?**

No. Cada valor se calcula en tu navegador con aritmética simple y no se transmite ninguna entrada a ningún sitio.


---

**Herramienta interactiva** — esta página contiene la aplicación en funcionamiento, no una descripción de ella.

**Calculadora de fuerza bruta offline — valores predefinidos**

| Hardware del atacante | SHA-256 bruto |
| --- | --- |
| NVIDIA RTX 5090 | 28.353 GH/s |
| NVIDIA RTX 4090 | 21.975 GH/s |
| NVIDIA RTX 4080 | 13.7 GH/s |
| NVIDIA RTX 3090 | 9.866 GH/s |
| NVIDIA RTX 3060 | 3.9 GH/s |
| CPU moderna de 16 núcleos | 1.5 GH/s |
| Equipo de 8x RTX 5090 | 226.824 GH/s |
| Clúster de 100x RTX 5090 | 2835.3 GH/s |

El ritmo del atacante se deriva del SHA-256 bruto como bruto / (2 x iteraciones PBKDF2) — dos compresiones SHA-256 por ronda.

Alfabetos del secreto: dígitos (PIN) 10, minúsculas + dígitos 36, letras + dígitos 62, todo ASCII imprimible 95. Longitud del secreto: de 3 a 20.

Iteraciones PBKDF2 predefinidas: 35000 (producción del dispositivo), 600000 (OWASP 2025), 1000 (benchmark de hashcat).

## Sobre esta herramienta

Un PIN de 4 dígitos solo tiene **10.000** valores posibles. Esta calculadora muestra qué significa eso frente a un atacante **offline** que ha volcado la flash: elige un espacio de secreto, un factor de trabajo **PBKDF2** y una GPU, y estima el tiempo de barrer todo el espacio de claves.

Luego activa la **vinculación al dispositivo** — y el ataque offline se vuelve inviable, porque cada intento necesita un secreto por-chip que no puede extraerse del hardware.

Es la compañera interactiva del artículo [Un PIN de 4 dígitos basta: claves vinculadas al ESP32-S3](https://jmrp.io/es/blog/012-device-bound-key-derivation/).

### ¿Qué calcula?

- **Espacio de claves** — el tamaño del alfabeto elevado a la longitud del secreto.
- **Ritmo del atacante** — el rendimiento SHA-256 bruto de la GPU dividido por el trabajo de PBKDF2 (≈ dos compresiones SHA-256 por iteración).
- **Tiempo** — espacio de claves ÷ ritmo para probar cada candidato; el tiempo esperado para *encontrar* el secreto es aproximadamente la mitad.

### Una nota sobre el realismo

Esto modela el ataque *offline* sobre una bóveda exfiltrada. En el propio dispositivo, los intentos online se detienen primero con un bloqueo por fuerza bruta que borra la bóveda tras unos pocos intentos fallidos — el número de iteraciones se dimensiona para la latencia de desbloqueo, no como defensa contra fuerza bruta.

### Privacidad

Todo se calcula en tu navegador con aritmética simple. No se transmite ninguna
entrada a ningún sitio.

