Verificador de Filtración de Contraseña

Un verificador de filtraciones construido sobre la API k-anonymity de Have I Been Pwned — el mismo protocolo detrás de 1Password Watchtower, Bitwarden Reports, Firefox Monitor y la advertencia integrada de contraseñas comprometidas de Chrome. Su contraseña se hashea localmente y solo se envía a HIBP un prefijo de 5 caracteres de ese hash. El servidor devuelve ~500 hashes candidatos que comparten ese prefijo y su navegador hace la coincidencia — la contraseña en sí y el hash completo se quedan en su pestaña; nosotros recibimos solo telemetría anónima de rendimiento. HIBP indexa 850M+ contraseñas únicas comprometidas en filtraciones como LinkedIn, Adobe, Collection #1 y cientos más.

Cómo se usa

1
Introduzca una contraseña

Haga clic en el campo y escriba o pegue. La verificación se ejecuta al enviar, no en cada pulsación.

2
Pulse Comprobar

Su navegador hashea la contraseña localmente y solo envía a HIBP los primeros 5 caracteres del hash, que devuelve ~500 candidatos para comparar.

3
Lea el resultado

"No encontrada" o "vista N veces". Si se encuentra, cambie la contraseña en todos los sitios donde esté reutilizada.

4
Genere un reemplazo

Use nuestro generador de contraseñas o de frases de paso para un reemplazo único y fuerte.

Busque su contraseña en la base de datos de filtraciones de Have I Been Pwned mediante el protocolo k-anonymity

Modelo k-anonymity. Solo se envían los primeros 5 caracteres del hash de su contraseña. HIBP devuelve unos 500 candidatos que comparten ese prefijo, y su navegador decide cuál (si alguno) es el suyo — el servidor nunca ve su contraseña real ni el hash completo. Es el mismo protocolo que usan 1Password Watchtower, Bitwarden Reports, Firefox Monitor y la advertencia de "contraseñas comprometidas" de Chrome.

Características

Protocolo k-anonymity
Diseñado por Cloudflare y Troy Hunt; usado por 1Password Watchtower, Bitwarden Reports, Firefox Monitor y la advertencia de contraseñas comprometidas de Chrome. El servidor solo ve un prefijo de hash de 5 caracteres compatible con ~500 contraseñas distintas — la suya no es identificable.
850M+ contraseñas comprometidas
Have I Been Pwned agrega 850+ filtraciones divulgadas (LinkedIn, Adobe, MyFitnessPal, Collection #1…) cubriendo miles de millones de cuentas. Si su contraseña está en alguna de ellas, esta herramienta la encuentra.
Hasheado localmente antes de enviar
Su contraseña se hashea en su navegador y solo se envía a la API HIBP un prefijo de 5 caracteres. La contraseña real y el hash completo se quedan en su pestaña; recopilamos telemetría anónima (resultado: encontrada/no encontrada, conteo de apariciones) pero no la contraseña en sí.
Recuento de apariciones
No solo sí/no — verá cuántas veces se ha visto la contraseña en todas las filtraciones. 1 hit ya es malo; 100.000 hits significa que está en cada lista de credential-stuffing.
Sin cuenta, sin logs
Enviamos un prefijo de hash a la API pública de rangos de HIBP y le mostramos la respuesta. Sin cookies, sin sesión, sin registro de lo que ha consultado.

Preguntas frecuentes

¿Qué se envía exactamente a HIBP?

Solo un prefijo de 5 caracteres del hash de su contraseña — nada más. Ese prefijo colisiona con unas 500 contraseñas distintas, así que HIBP literalmente no puede saber cuál comprobó. Sin cookies, sin cuenta.

¿Qué es k-anonymity?

Un modelo de privacidad en el que su consulta se mezcla con otras k consultas indistinguibles. Enviar un prefijo de hash de 5 caracteres significa que su consulta es una entre ~500 — el servidor no puede identificar de forma única qué buscó.

¿Por qué usar una función hash que se sabe rota?

El ataque relevante contra SHA-1 es la búsqueda de colisiones (forjar dos archivos distintos con el mismo hash). El protocolo k-anonymity no depende de eso — solo necesita que la función distribuya las contraseñas uniformemente entre los buckets de prefijo, cosa que SHA-1 hace bien. Es la misma razón por la que HIBP, 1Password y Firefox Monitor lo siguen usando para esta búsqueda concreta.

¿De dónde vienen los datos de filtraciones?

El proyecto Have I Been Pwned de Troy Hunt (haveibeenpwned.com), el corpus de filtraciones estándar de facto. 850M+ contraseñas únicas comprometidas agregadas de 850+ filtraciones divulgadas y listas curadas.

Mi contraseña no está en la BD — ¿es fuerte?

No necesariamente. Solo significa que aún no ha aparecido en una filtración publicada. Una contraseña corta o predecible aún puede romperse por fuerza bruta en segundos. Pásela también por el verificador de fortaleza.

¿Qué debo hacer si se ha filtrado?

Deje de usarla de inmediato. Los bots de credential-stuffing prueban cada contraseña filtrada contra cada formulario de inicio de sesión que encuentran — la reutilización es lo que hace que se tomen cuentas. Genere un reemplazo único para cada sitio, cámbiese a un gestor de contraseñas (Bitwarden, 1Password, KeePass) y active 2FA siempre que pueda.

¿Por qué usar esto si mi gestor de contraseñas ya audita filtraciones?

Para comprobaciones puntuales — una contraseña que vio en un post de filtración, la pregunta de un colega de "¿esto es seguro?", o una contraseña que aún no ha metido en un gestor. Si ya usa 1Password Watchtower o Bitwarden Reports para toda su bóveda, no necesita esto para esas.

¿Cómo valoras esta herramienta?

¡Gracias por tu valoración!
¿Quieres contar más? ¡Deja un comentario!
¡Gracias! Tu comentario aparecerá tras la moderación.
¿Para quién es esta herramienta?
Publicada Autores: