Volver al glosario

Argon2id

1 min de lectura

Argon2id es una función de hash de contraseñas, especificada en el RFC 9106, diseñada para ser cara en memoria además de en tiempo. Es hoy la recomendación por defecto para almacenar contraseñas, porque obligar al hardware del atacante a comprar memoria es lo que le quita la ventaja que si no tienen los equipos de crackeo masivamente paralelos.

29 de julio de 2026
Compartir:

Es una función de derivación de claves, no una función hash de propósito general, y la diferencia es justo el asunto: es lenta a propósito y configurable, mientras que un hash de propósito general es rápido a propósito. Tres parámetros fijan el coste. La memoria decide cuánta memoria de trabajo necesita cada intento, las iteraciones deciden cuántas pasadas se hacen sobre ella, y el paralelismo decide cuántos carriles se usan. El RFC da configuraciones recomendadas para dos perfiles, uno que prioriza memoria y otro que prioriza tiempo, y son esos números los que hay que usar, no una cifra oída de segunda mano.

El sufijo id nombra la variante, y es la que hay que elegir. Argon2d resiste bien al hardware de crackeo pero accede a la memoria con un patrón que depende del secreto, y eso se filtra por canal lateral; Argon2i evita esa fuga a costa de algo de resistencia; la híbrida hace una pasada como la segunda y el resto como la primera, y por eso es la recomendación general. bcrypt y scrypt son hermanas, no alternativas que haya que descartar, y las dos siguen siendo aceptables donde la plataforma las soporta y no soporta esta.

En una auditoría lo que registramos es la función, sus parámetros y si se han subido desde que se construyó el sistema, porque los costes elegidos hace años hoy son baratos. Dos apuntes prácticos: los parámetros van guardados en la propia cadena de salida, así que subirlos significa rehashear en el siguiente inicio de sesión y no lanzar una migración, y el coste de memoria es una decisión de capacidad, porque los inicios de sesión concurrentes lo multiplican.

¿Quieres ver cómo trabajamos en Asperis Security?

Agenda 30 minutos con uno de nuestros especialistas. Revisamos tu stack y te decimos qué conviene probar primero.