Cómo utilizarlo
- Escribe o pega la contraseña que quieres comprobar.
- Opcionalmente, haz clic en «Mostrar» para verificar lo que has escrito.
- Haz clic en «Comprobar filtraciones».
- Un resultado verde significa que no se encontró en la base de datos de filtraciones; uno rojo muestra cuántas veces ha aparecido.
Ejemplo
Entrada
password123Resultado
⚠ Encontrada en 2.643.916 filtraciones de datos conocidasContraseñas comunes como esta aparecen millones de veces porque están en la lista de primeras conjeturas de cualquier atacante, independientemente de qué sitio se haya filtrado.
¿Qué es esta herramienta?
Esta herramienta comprueba una contraseña contra la base de datos Pwned Passwords de Have I Been Pwned, que contiene cientos de millones de contraseñas recopiladas de filtraciones de datos reales. Si tu contraseña aparece, significa que ya está en las listas de los atacantes — no porque tu cuenta específica se haya visto comprometida, sino porque alguien, en algún lugar, usó esa misma contraseña y se filtró.
La comprobación utiliza una técnica llamada k-anonimato, diseñada específicamente para que un comprobador de contraseñas nunca necesite ver la contraseña completa. Tu navegador calcula el hash SHA-1 de la contraseña localmente y luego envía solo los primeros 5 caracteres de ese hash a la API. La API devuelve todos los hashes de contraseñas filtradas que empiezan por esos mismos 5 caracteres — normalmente varios cientos — y tu navegador comprueba localmente si tu hash completo está entre ellos. La contraseña completa y el hash completo nunca salen de tu dispositivo.
Cómo protege tu contraseña el k-anonimato
Un comprobador de filtraciones ingenuo necesitaría tu contraseña completa (o su hash completo) para buscarla — lo que significa confiar a un servidor exactamente el secreto que intentas proteger. El enfoque de k-anonimato evita esto: tu navegador calcula el hash de la contraseña con SHA-1 y luego envía solo los primeros 5 caracteres hexadecimales de ese hash de 40 caracteres a la API.
La API responde con todos los sufijos de hash de su base de datos que comparten ese prefijo de 5 caracteres — normalmente entre 300 y 800, no solo el tuyo. Tu navegador comprueba entonces localmente si tu sufijo específico está entre ellos. Alguien que espíe la petición de red solo sabe que se comprobó alguna contraseña con ese prefijo, entre millones de posibilidades — ni de lejos suficiente para saber cuál.
Qué hacer con el resultado
- Encontrada con un número alto: retira esta contraseña de todos los sitios de inmediato — está en la lista de conjeturas de cualquier atacante.
- Encontrada con un número bajo: retírala igualmente. Aunque sea una sola filtración previa, significa que está comprometida, sin importar el número.
- No encontrada: esta cadena exacta no está en la base de datos, pero comprueba su fortaleza por separado antes de confiar en ella a largo plazo.
- Comprobar una contraseña que estás a punto de establecer es tan útil como comprobar una que ya usas — detecta una mala elección antes de que se convierta en el punto débil de tu cuenta.
Casos de uso habituales
- Comprobar una contraseña existente que llevas años usando y nunca has verificado contra datos de filtraciones.
- Verificar una contraseña recién generada o recién elegida antes de comprometerte con ella.
- Auditar una contraseña compartida o predeterminada usada por un equipo o familia antes de rotarla.
- Decidir cuál de varias contraseñas reutilizadas priorizar para cambiar primero, según el número de filtraciones.
¿Por qué utilizarlo?
Modelo de k-anonimato: solo se transmiten 5 caracteres del hash, nunca la contraseña ni su hash completo.
Comprueba contra una base de datos real de cientos de millones de contraseñas filtradas, actualizada continuamente.
Resultado instantáneo — sin cuenta, sin correo electrónico, sin nada almacenado.
Funciona con cualquier contraseña: una que uses actualmente, una que estés a punto de establecer o una antigua sobre la que tengas dudas.
Preguntas frecuentes
¿Esta herramienta envía mi contraseña a un servidor?
No. Tu navegador calcula un hash SHA-1 de la contraseña localmente y envía solo los primeros 5 caracteres de ese hash — nunca la contraseña, y nunca el hash completo. Este es el modelo de k-anonimato en torno al cual se diseñó específicamente la API Pwned Passwords de Have I Been Pwned; es la misma técnica que usan Chrome, Firefox y 1Password en sus funciones integradas de comprobación de filtraciones.
Si mi contraseña no aparece, ¿está a salvo?
Significa que esa contraseña exacta aún no ha aparecido en ninguna filtración de esta base de datos — no garantiza que sea fuerte. Una contraseña puede ser única y débil (fácil de adivinar) al mismo tiempo. Usa esto junto con una comprobación de fortaleza, no en su lugar.
¿Qué debo hacer si mi contraseña aparece?
Cámbiala inmediatamente en todas las cuentas donde la hayas usado, empezando por el correo electrónico y las cuentas financieras. Genera una contraseña nueva, única y aleatoria para cada una — reutilizar contraseñas es precisamente la razón por la que una filtración se convierte en muchas cuentas comprometidas.
¿Por qué importa el número de filtraciones para una contraseña que inventé yo mismo?
El número no rastrea tu cuenta específica — rastrea cuántas veces ha aparecido esa cadena de texto exacta en una base de datos filtrada, entre todos los que alguna vez la hayan usado. Un número alto significa que es una elección común y predecible, la hayas inventado independientemente o no.
¿Es lo mismo que comprobar si mi correo electrónico se ha filtrado?
No — es una pregunta completamente distinta. Esta herramienta comprueba una cadena de contraseña contra datos de filtraciones conocidas. Comprobar si una dirección de correo específica estuvo implicada en una filtración requiere una búsqueda separada (el sitio principal de Have I Been Pwned hace eso), y no es algo que cubra esta herramienta.