Herramienta · Consulta anónima
¿Está tu contraseña en una filtración?
Millones de contraseñas circulan en listas públicas por brechas de seguridad ajenas. Comprueba si la tuya es una de ellas sin llegar a enviarla.
Solo viajan 5 caracteres

Esta herramienta necesita internet. El auditor normal funciona sin salir del navegador.
Tu contraseña se convierte en un hash. Solo se envían 5 caracteres del hash; el resto se compara aquí.
Cómo se consulta algo sin decir qué se busca
Aquí hay una pregunta razonable: si quiero saber si mi contraseña está en una lista, ¿no tengo que enviarla para que la busquen? La respuesta es que no, y el mecanismo que lo evita se llama k-anonimato.
Funciona en cuatro pasos, todos menos uno dentro de tu navegador:
- Tu navegador calcula un hash de la contraseña: un resumen de 40 caracteres del que no se puede volver atrás.
- Se envían solo los cinco primeros caracteres de ese hash.
- El servidor devuelve todos los hashes de su base de datos que empiezan por esos cinco caracteres. Suelen ser varios cientos.
- Tu navegador busca el tuyo dentro de esa lista, en local.
El servidor recibe un fragmento que corresponde a cientos de contraseñas distintas, así que no puede saber cuál de todas era la tuya. Y como nunca recibe el hash completo, tampoco puede intentar romperlo.
Si alguna vez encuentras una web que te pide la contraseña entera para comprobar si está filtrada, ciérrala. No hay forma de saber qué hace con ella.
Qué significa cada resultado
Aparece. Esa contraseña está en listas que se usan a diario en ataques automatizados. No significa que hayan entrado en tus cuentas: significa que si la tienes puesta en algún sitio, entrar es cuestión de que a alguien le toque tu turno en la lista. Cámbiala hoy, en todos los servicios donde la uses.
No aparece. Buena señal, con un matiz honesto: las bases de datos de filtraciones recogen las brechas conocidas, y hay brechas que nunca se publican. Que no aparezca no certifica que sea segura; solo descarta el problema más urgente.
En cualquiera de los dos casos, quedan dos preguntas que esta herramienta no responde: si la contraseña es lo bastante difícil de adivinar —eso lo mide elauditor— y si la estás repitiendo en varios sitios, que es lo que de verdad decide el resultado.
Por qué una contraseña filtrada no se arregla con retoques
El error más común al descubrir una filtración es cambiar Madrid2024 porMadrid2025. Los programas de ataque generan automáticamente variantes de cada contraseña filtrada: números incrementados, símbolos añadidos al final, letras sustituidas. Esa "nueva" contraseña se prueba en los primeros intentos.
El reemplazo tiene que ser completamente distinto y, a ser posible, generado al azar. Todo el procedimiento, incluido qué revisar por si alguien ya entró, está en qué hacer si se filtra tu contraseña.
Cómo enterarte antes la próxima vez
- Activa los avisos de tu navegador o tu gestor. Comparan tus claves guardadas contra listas filtradas de forma continua y avisan solos.
- Usa alias de correo para registros poco importantes: cuando uno empieza a recibir spam, sabes exactamente qué servicio perdió tus datos.
- Activa la verificación en dos pasos en correo y banco. Convierte una contraseña filtrada en un susto en lugar de una pérdida.
Preguntas frecuentes
Dudas habituales
¿Se envía mi contraseña a algún servidor?
No. Tu navegador calcula un hash SHA-1 de la contraseña y envía únicamente los cinco primeros caracteres de ese hash. El servidor devuelve todos los hashes que empiezan igual, cientos de ellos, y la comparación final se hace en tu equipo.
¿Qué es el k-anonimato?
Es la técnica que permite consultar una base de datos sin revelar qué se busca. Al enviar solo un fragmento del hash, la consulta corresponde a cientos de contraseñas posibles y el servidor no puede saber cuál te interesaba.
Mi contraseña aparece en filtraciones. ¿Qué significa?
Que esa combinación de caracteres está en listas públicas que los atacantes usan a diario. No significa que hayan entrado en tus cuentas, pero sí que esa contraseña ya no sirve en ningún sitio y hay que cambiarla donde la uses.
No aparece. ¿Es segura entonces?
Significa que no está en las filtraciones conocidas, que no es lo mismo que en todas. Hay brechas que nunca se hacen públicas. Que no aparezca es una buena señal, no un certificado.
Para seguir